Microsoft AZ-104: Azure Active Directory 및 ID 관리 — 학습 가이드
다음의 일부입니다: Microsoft Azure Administrator Associate AZ-104 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Azure Active Directory(Azure AD)는 Microsoft 클라우드 서비스의 ID 제어 플레인입니다. 테넌트는 사용자, 그룹, 애플리케이션, 디바이스, 정책을 포함하는 전용의 신뢰할 수 있는 ID 디렉터리입니다. 구독은 Azure 리소스에 대한 결제 컨테이너이며, ID 및 액세스를 위해 정확히 하나의 Azure AD 테넌트와 연결됩니다. 단일 테넌트는 여러 구독을 가질 수 있습니다. Azure 리소스에 대한 역할 할당(Azure RBAC)은 구독과 연결된 테넌트에서 비롯됩니다. 사용자는 자신의 홈 테넌트에 대해 인증하며, 해당 테넌트를 신뢰하는 모든 구독의 리소스에 대한 액세스 권한을 부여받을 수 있습니다. ID 거버넌스 및 보안 정책(예: 조건부 액세스)은 테넌트 계층에서 적용되며, ID가 여러 구독에 걸쳐 서비스를 사용하는 방식을 결정합니다.
ID, 그룹 및 라이선싱
Azure AD 사용자 계정은 수명 주기, 인증, 관리에 영향을 미치는 세 가지 범주로 나뉩니다.
- 클라우드 전용 사용자는 Azure AD에서 생성 및 관리됩니다. 자격 증명은 테넌트에만 존재하며, 암호 재설정은 Azure AD(SSPR)에서 처리됩니다.
- 동기화된 사용자는 온프레미스 Active Directory에서 시작되어 Azure AD Connect를 통해 동기화됩니다. ID 수명 주기는 온프레미스에서 마스터됩니다. Password Hash Synchronization(PHS)을 사용하면 Azure AD는 온프레미스 암호의 해시의 해시를 저장합니다. Pass-through Authentication(PTA) 또는 페더레이션을 사용하면 암호 유효성 검사가 온프레미스에서 수행됩니다. 암호 쓰기 저장이 활성화된 경우(Azure AD Premium + Azure AD Connect), 클라우드의 SSPR 및 “암호 변경” 기능으로 온프레미스 AD를 업데이트할 수 있습니다.
- 게스트 사용자(B2B 협업)는 userType=Guest로 표현되는 외부 ID입니다. 이들은 자신의 홈 ID 공급자(다른 Azure AD, Microsoft 계정 또는 일회용 암호)로 인증하며, 그룹, 앱 할당 또는 RBAC를 통해 액세스 권한을 부여받습니다. 초대를 받으면 게스트가 리소스에 액세스하기 전에 완료해야 하는 사용 등록 프로세스가 진행됩니다.
그룹은 확장 가능한 권한 부여 및 라이선싱을 제공합니다. 할당된 멤버십은 명시적으로 관리됩니다. 동적 멤버십(Azure AD Premium P1)은 사용자 또는 디바이스 특성에 대한 규칙을 평가하고 거의 실시간으로 멤버십을 자동으로 유지하므로, 직원 유형, 부서 또는 디바이스 규정 준수 시나리오에 이상적입니다. 그룹 기반 라이선싱은 제품 SKU(예: Microsoft 365 E5, Azure AD Premium)를 보안 그룹에 할당합니다. Azure AD는 유효 라이선스 할당을 계산하고, 서비스 플랜 비활성화를 존중하며, 충돌을 표시합니다. 동적 그룹은 그룹 기반 라이선싱과 잘 결합되어 특성에 따라 사용자 그룹에 자동으로 라이선스를 부여합니다.
Azure AD Connect를 사용한 하이브리드 ID
Azure AD Connect는 하이브리드 환경을 위한 ID 동기화 및 로그인 패턴을 설정합니다.
- Password Hash Synchronization(PHS): 온프레미스 암호의 암호화된 해시의 해시를 Azure AD에 동기화합니다. Azure AD가 인증을 수행하므로 회사 네트워크에 대한 인바운드 연결 없이 고가용성을 지원하며, Seamless SSO를 지원합니다. PHS는 가장 간단하고 복원력이 뛰어난 옵션이며 대부분의 조직에 권장됩니다.
- Pass-through Authentication(PTA): 경량 에이전트가 아웃바운드 TLS 443을 통해 온프레미스 AD에 대해 실시간으로 암호를 확인합니다. Seamless SSO를 지원하며 페더레이션을 배포하지 않고도 온프레미스 로그인 정책 종속성을 유지합니다. 고가용성을 위해 여러 에이전트를 배포하십시오.
- 페더레이션(예: AD FS): 인증은 고객이 관리하는 STS에서 클레임 발급 및 선택적 스마트카드/Kerberos 제약 조건과 함께 발생합니다. 복잡성과 운영 비용을 추가하며, 현재는 특정 클레임 및 로그인 요구 사항에만 사용됩니다. 많은 조직이 페더레이션에서 PHS/PTA로 마이그레이션하고 있습니다.
동기화는 스케줄러(기본 30분 주기)에 따라 실행됩니다. 새 사용자, 그룹 멤버십, 특성 업데이트와 같은 최근 변경 사항을 즉시 푸시하려면
undefined
를 사용하십시오.
undefined
는 최초 실행 또는 토폴로지/스키마 변경 시에만 실행하십시오. 이는 전체 가져오기, 동기화, 내보내기를 수행하며 속도가 더 느립니다. AD 복제 강제 실행, NetLogon 재시작 또는 Global Catalog 조작은 Azure AD Connect 내보내기를 트리거하지 않습니다. 지원되는 방법은 PowerShell 동기화 주기 또는 Synchronization Service Manager 작업입니다. OU 및 특성 필터링으로 동기화 범위를 지정하십시오. 온프레미스에 대한 암호 쓰기 저장 및 SSPR 통합을 위해서는 Azure AD Connect에서 쓰기 저장 기능을 활성화하고 필요한 온프레미스 권한을 부여하십시오.
액세스 결정: 조건부 액세스, MFA, SSPR 및 Identity Protection
조건부 액세스(Conditional Access, Azure AD Premium P1/P2)는 로그인 및 토큰 발급 시 신호를 평가하고 실시간 제어를 적용합니다. 정책은 사용자, 그룹 또는 디렉터리 역할, 클라우드 앱 또는 사용자 작업, 그리고 로그인 위험, 디바이스 플랫폼, 클라이언트 앱(레거시 vs 최신), 위치와 같은 조건을 대상으로 합니다. 명명된 위치는 신뢰할 수 있는 IP 범위 또는 국가/지역을 태그하고 명시적인 포함/제외 로직을 허용합니다. 권한 부여 제어는 다음과 같은 요구 사항을 적용합니다.
- 다단계 인증 요구
- 디바이스를 규격으로 표시하도록 요구(Intune)
- 하이브리드 Azure AD 조인 디바이스 요구
- 앱 보호 정책, 승인된 클라이언트 앱 또는 사용 약관 요구 세션 제어는 로그인 빈도, 영구 브라우저 세션 또는 앱 적용 제한을 관리합니다. “전역 관리자는 신뢰할 수 없는 위치에서 MFA와 신뢰할 수 있는 디바이스를 사용해야 합니다"라는 요구 사항이 있는 경우, 전역 관리자 디렉터리 역할을 대상으로 지정하고, 명명된 신뢰할 수 있는 네트워크를 제외하는 위치 조건을 사용하며, MFA와 함께 규격 디바이스 또는 하이브리드 Azure AD 조인 중 하나를 요구하도록 권한 부여 제어를 구성합니다. 이는 사용자별 MFA를 토글하거나 세션 제어만 수정해서는 해결되지 않습니다.
다단계 인증은 다음을 통해 적용할 수 있습니다.
- 사용자별 MFA: 사용자 개체 수준에서 설정하는 레거시 방식의 세분화되지 않은 활성화/비활성화 상태입니다. 컨텍스트 요소를 고려하지 못하며 일반적으로 조건부 액세스 요구 사항으로 대체됩니다.
- 조건부 액세스 MFA: 최신 권장 접근 방식입니다. 지정된 조건(예: 고위험 로그인, 신뢰할 수 없는 네트워크, 권한 있는 역할)에서만 MFA를 요구합니다.
- 셀프 서비스 암호 재설정(SSPR): 구성 가능한 인증 방법 및 등록 기능이며, 온프레미스로 암호 쓰기 저장을 옵션으로 제공합니다. 결합된 등록을 사용하면 MFA와 SSPR 설정을 통합할 수 있습니다. 등록 정책, 허용되는 방법(예: Microsoft Authenticator, FIDO2, SMS/음성), 잠금/알림 설정을 정의합니다. 레거시 Azure MFA 사용 모델(클래식 MFA 공급자를 사용하는 인증당 vs 활성화된 사용자당)은 현재 위치에서 전환할 수 없습니다. 새 공급자를 배포하고 다시 할당해야 하며, 포털이나 CLI를 통해 단순히 “모델을 변경"하는 것은 지원되지 않습니다.
Azure AD Identity Protection(Azure AD Premium P2)은 유출된 자격 증명, 비정상적인 이동, 맬웨어 연결 IP, 익숙하지 않은 로그인 속성과 같은 원격 분석 데이터를 사용하여 위험을 감지하고 대응합니다.
- 사용자 위험은 시간이 지남에 따라 ID가 손상될 가능성을 추정하며, “중간 이상 위험도에 대해 암호 변경 요구"와 같은 정책을 트리거합니다.
- 로그인 위험은 특정 로그인이 악의적일 가능성을 추정하며, “중간 이상 위험도에 대해 MFA 요구"와 같은 제어를 활성화합니다. 위험 정책은 자동으로 문제를 해결하거나 차단할 수 있습니다. 위험을 조건으로 활용하고 복원력 있는 MFA 방법을 우선시하여 조건부 액세스와 통합합니다.
관리 역할 및 B2B 거버넌스
관리 역할은 Azure AD 내에서 제어 범위를 지정하며 최소 권한 원칙을 따라야 합니다:
- Global Administrator는 ID, 보안, 라이선스에 대한 모든 권한을 가집니다. 사용을 최소화하고, Conditional Access 및 MFA로 보호하며, Just-In-Time 권한 상승 및 액세스 검토를 위해 Privileged Identity Management(PIM) 사용을 고려하십시오.
- User Administrator는 사용자 및 그룹을 생성 및 관리하고, 관리자가 아닌 사용자의 암호를 재설정하며, 일부 디렉터리 특성을 관리할 수 있습니다. Administrative Units를 사용하여 특정 부서나 지역으로 영향 반경(blast radius)을 제한하여 범위를 더 좁힐 수 있습니다.
- 사용자 지정 역할(Azure AD Premium)을 사용하면 디렉터리 개체 전반에 걸쳐 세분화된 권한 집합을 만들 수 있습니다. 사용자 또는 그룹에 할당하며, 선택적으로 Administrative Units로 범위를 지정할 수 있습니다.
B2B 협업을 사용하면 외부 사용자가 ID를 복제하지 않고도 앱과 리소스에 액세스할 수 있습니다. 프로세스는 다음과 같습니다:
- 초대: 내부 사용자 또는 자동화가 이메일 또는 직접 사용 URL(direct redemption URL)을 통해 초대하며, 선택적으로 사용 약관(Terms of Use)을 요구할 수 있습니다.
- 사용: 게스트는 자신의 홈 ID로 인증합니다. 사용할 수 없는 경우 일회용 암호(one-time passcode)를 사용할 수 있습니다. 성공적으로 사용하면 리소스 테넌트에 게스트 개체가 생성되거나 확인됩니다.
- 권한 부여: Azure AD 그룹, 앱 할당 또는 구독/리소스 그룹에 대한 Azure RBAC를 통해 액세스 권한을 부여합니다. 게스트에게 라이선스가 필요한 서비스가 필요한 경우 그룹 기반 라이선스를 사용합니다.
- 거버넌스: Access Reviews(Azure AD Premium P2)를 사용하여 게스트 액세스의 지속적인 필요성을 정기적으로 증명하고, 오래된 게스트를 자동으로 제거하며, 결정을 감사합니다. 외부 협업 설정 및 테넌트 간 액세스 정책을 구성하여 협업과 위험의 균형을 맞춥니다. 명명된 위치와 외부 위험에 적합한 MFA 요구 사항을 사용하여 게스트에게 Conditional Access를 적용합니다.
실용적인 문제 시나리오
Contoso Ltd.는 하이브리드 ID 배포 환경을 갖추고 있으며, 파트너의 사용자를 특정 애플리케이션에 온보딩하면서 권한 있는 액세스에 대한 위험을 줄여야 합니다. Azure 관리자는 신뢰할 수 없는 네트워크에서 접속하는 Global Administrator에 대해 MFA 및 디바이스 신뢰를 강제하고, 합병 중 온프레미스에서 클라우드로의 사용자 동기화를 가속화하며, SharePoint Online 사이트 및 내부 기간 업무(line-of-business) 앱에 대한 파트너 게스트 액세스를 관리하는 임무를 맡았습니다.
단계별 접근 방식:
- ID 및 신뢰 모델링
- 모든 Azure 구독을 Contoso 테넌트에 연결하여 ID 거버넌스를 중앙 집중화합니다. 앱 액세스를 위해 전용 리소스 그룹과 Azure AD 보안 그룹을 생성합니다. 이렇게 하면 단일 정책 평면을 보장하고 Conditional Access 대상 지정을 단순화할 수 있습니다.
- 하이브리드 로그인 및 동기화 최적화
- 단순성과 복원력을 위해 Password Hash Synchronization 및 Seamless SSO를 사용하여 Azure AD Connect를 구성합니다. 규제 통제에 따라 온프레미스 암호 유효성 검사가 필요한 경우에만 PTA 에이전트를 배포합니다. OU 필터링을 사용하여 합병 대상 사용자 컨테이너의 범위를 지정합니다. 긴급한 사용자 가용성이 필요한 경우 Start-ADSyncSyncCycle -PolicyType Delta를 실행합니다. PHS는 Microsoft가 운영하는 가용성을 제공하고 온프레미스 종속성을 줄여줍니다. 델타 주기는 무거운 전체 동기화 없이 시기적절한 내보내기를 보장합니다.
- 권한 있는 액세스 제어 적용
- Global Administrator 역할을 대상으로 하는 Conditional Access 정책을 생성합니다. 조건: 모든 위치를 포함하고, 명명된 신뢰할 수 있는 회사 IP 범위를 제외합니다. 부여 제어: 다단계 인증(multi-factor authentication)을 요구하고 디바이스를 규격으로 표시하도록 요구(또는 하이브리드 Azure AD 조인 요구)합니다. 이는 로그인 시 ‘신뢰할 수 없는 위치에서 MFA + 신뢰할 수 있는 디바이스’ 요구 사항을 정확하게 충족합니다. PIM을 사용하여 Global Administrator 할당을 Just-In-Time으로 만들고 승인 및 MFA를 요구하여 상시 권한(standing privilege)을 줄입니다.
- MFA 및 SSPR 표준화
- 레거시 사용자별 MFA 상태를 비활성화하고 Conditional Access를 사용하여 상황에 맞게 MFA를 적용합니다. 결합된 등록 및 암호 쓰기 저장을 지원하는 SSPR을 활성화하여 동기화된 사용자가 클라우드 및 온프레미스 암호를 모두 재설정할 수 있도록 합니다. 이는 사용자 경험을 개선하고 규정 준수를 보장합니다. 지원되지 않으므로 기존 레거시 MFA 사용 모델을 현재 위치에서 전환하려고 시도하지 마십시오.
- B2B로 파트너 사용자 온보딩 및 액세스 관리
- 파트너 ID를 Contoso 테넌트에 게스트로 초대하고 SharePoint 사이트 및 앱에 매핑된 보안 그룹에 할당합니다. 게스트 그룹에 90일 재발 주기로 Access Review를 적용하고 응답하지 않는 사용자는 자동으로 제거하도록 설정합니다. 명명된 파트너 IP 범위 밖의 게스트에게 MFA를 요구하는 Conditional Access 정책을 적용합니다. B2B는 계정 중복을 피하고 파트너의 인증을 활용하며, Access Reviews는 감사 가능한 결과와 함께 수명 주기 거버넌스를 제공합니다.
이러한 서비스를 사용하는 이유:
- PHS를 사용하는 Azure AD Connect는 강력한 보안과 함께 가장 낮은 운영 부담을 제공하며, 델타 동기화는 신속한 프로비저닝을 보장합니다.
- Conditional Access 부여 제어는 MFA 및 디바이스 신뢰를 직접적으로 강제하며, 이는 세션 제어나 사용자별 MFA가 보장할 수 없는 부분입니다.
- 쓰기 저장을 지원하는 SSPR은 동기화된 ID에 대한 프로세스를 완성하여 헬프데스크 부하를 줄이고 규정 준수를 지원합니다.
- B2B 협업과 Access Reviews는 외부 협업과 최소 권한 및 정기적인 증명의 균형을 맞춰 민첩성을 유지하면서 위험을 최소화합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →