MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification·KO·업데이트됨 11 Aug 2026
금융 분석 플랫폼은 사용 중인 중요한 데이터를 보호해야 합니다. 일부 워크로드는 AKS의 Linux 컨테이너로 실행되고, 다른 워크로드는 VM에서 실행됩니다. 하드웨어 기반의 신뢰 실행 환경(TEE)을 사용해야 하며, 워크로드 실행 전에 원격 증명(remote attestation)을 지원하고, 코드 변경을 최소화해야 합니다. 무엇을 구현해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Confidential VM(예: AMD SEV-SNP가 있는 DCasv5/ECasv5)에서 AKS 노드 풀을 실행하고, 적격 파드에 대해 기밀 컨테이너(Kata Confidential Containers)를 활성화하며, Microsoft Azure Attestation을 사용하여 워크로드 시작 전에 런타임 및 정책을 검증합니다..
이것이 정답인 이유
이 솔루션은 하드웨어 기반 TEE, 원격 증명, 코드 변경 최소화라는 모든 요구 사항을 충족합니다. 기밀 VM은 AMD SEV-SNP를 통해 하드웨어 기반 TEE를 제공하여 VM 메모리를 보호하고, 기밀 컨테이너는 AKS 내에서 파드 수준의 기밀성을 확장합니다. Microsoft Azure Attestation은 워크로드 시작 전에 TEE의 무결성을 원격으로 검증하여 신뢰를 보장합니다.
다른 옵션들은 다음 이유로 적합하지 않습니다:
Standard Dv5 VM은 TEE를 제공하지 않으며, 메모리 내 데이터 보호가 부족합니다.
전용 호스트와 고객 관리 키는 TEE나 증명 없이 사용 중인 데이터 보호를 제공하지 않습니다.
Azure Confidential Ledger는 비밀 저장에 유용하지만, 애플리케이션 런타임 자체의 TEE 보호나 증명을 제공하지 않습니다.
GPU 최적화 VM과 Shielded VM은 TEE를 제공하지 않으며, Shielded VM은 Azure에서 Linux 컨테이너를 직접 보호하는 데 사용되지 않습니다.