Microsoft AZ-104: Azure 보안 및 규정 준수 — 학습 가이드
다음의 일부입니다: Microsoft Azure Administrator Associate AZ-104 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
데이터 및 ID 거버넌스: AIP 민감도 레이블, PIM 및 액세스 검토
Microsoft Information Protection의 민감도 레이블은 문서, 이메일, 컨테이너에 일관된 보호를 적용합니다. 레이블은 사용 권한이 포함된 암호화, 콘텐츠 표시, 외부 공유 제어를 강제할 수 있습니다. Teams 및 SharePoint 사이트와 같은 컨테이너의 경우, 레이블은 외부 액세스, 관리되지 않는 디바이스 제한, 개인 정보 보호 수준을 지정합니다. 우선순위, 기본 레이블, 필수 레이블 지정, 권장 프롬프트를 설정하여 사용자 또는 그룹을 대상으로 하는 레이블 정책을 통해 레이블을 게시합니다. 자동 레이블 지정은 중요한 정보 유형과 학습 가능한 분류자를 사용하여 Office 앱에서 레이블을 권장하거나 적용하며, 서비스 측 정책은 SharePoint 및 OneDrive에 저장된 콘텐츠에 자동으로 레이블을 지정할 수 있습니다. 레이블 버전 관리를 유지하고, 감사 모드에서 테스트하며, 활동을 모니터링하여 도입을 보장합니다.
Privileged Identity Management(PIM)는 영구적인 역할 할당을 적격(eligible) 할당으로 변환하여 상시 존재하는 권한을 줄입니다. 적격으로 할당된 사용자는 제한된 기간 동안 역할을 활성화해야 하며, 이때 MFA, 사유, 티켓 번호, 지정된 승인자의 승인과 같은 요구 사항을 구성할 수 있습니다. 역할 설정에서는 최대 활성화 시간, 유예 기간, 알림을 정의합니다. PIM은 Entra ID 역할(예: Global Administrator)과 Azure 리소스 역할(Owner, Contributor, User Access Administrator) 모두에 적절한 범위에서 사용합니다. 활성화 이벤트, 승인, 만료는 모두 감사되어 권한 있는 작업에 대한 명확한 책임 추적성을 보장합니다.
액세스 검토(Access Reviews)는 그룹 멤버십과 애플리케이션 할당이 시간이 지나도 적절하게 유지되도록 보장합니다. 검토 범위를 모든 사용자 또는 게스트만으로 지정하고, 검토자(그룹 소유자, 선택된 사용자 또는 각 사용자의 자체 검토)를 선택하고, 되풀이를 설정하고, 승인 시 사유를 요구하며, 거부되거나 응답하지 않는 사용자를 제거하도록 결과 자동 적용을 구성합니다. Access Reviews를 PIM과 결합하여 지속적인 멤버십이나 앱 액세스에 주기적인 재증명을 요구함으로써, 권한 상승(privilege creep)이나 오래된 자격 증명으로 인한 위험 범위를 더욱 줄입니다.
실용적인 문제 시나리오
Starbucks는 여러 구독에 걸쳐 고객 대면 API, 내부 기간 업무(LOB) 앱, 분석 워크로드를 호스팅하는 Azure 환경을 강화해야 하며, 동시에 엄격한 데이터 보호 및 최소 권한 요구 사항을 충족해야 합니다.
- Microsoft Defender for Cloud로 상태 기준선을 설정하고 보안 점수(Secure Score) 개선
- 관리 그룹 수준에서 기본 제공 정책 이니셔티브를 할당하여 구독 전반의 기준선을 표준화합니다.
- 자동 프로비저닝을 활성화하고 Servers, SQL, Storage, Kubernetes에 대한 워크로드 보호 플랜을 켭니다. 이유: Defender for Cloud는 지속적인 평가와 우선순위가 지정된 권장 사항을 제공하여, 이기종 워크로드 전반에 걸쳐 일관된 구성과 실행 가능한 해결 조치를 보장합니다.
- 허브 가상 네트워크에서 DDoS Protection Standard 활성화
- DDoS Protection Plan을 생성하고 공유 Application Gateway 및 공용 진입점을 호스팅하는 허브 VNet에 연결합니다.
- DDoS 원격 분석 및 경고를 위해 진단을 Log Analytics로 보내도록 구성합니다. 이유: Starbucks의 공용 API는 플랫폼 기본 기능을 넘어서는 적응형 L3/L4 방어와 상세한 공격 원격 분석이 필요하며, 인시던트 발생 시 비용 보호 및 대응 지원이 요구됩니다.
- Just-in-time(JIT) VM 액세스로 관리 포트 잠금
- 모든 VM 관리 포트에 대해 JIT 정책을 구성하여 소스 IP를 Starbucks 회사 송신(egress) 범위로 제한하고, 승인을 통해 액세스 창을 1시간으로 제한합니다. 이유: 관리자 생산성을 유지하고 감사 추적을 생성하면서 인터넷 스캐닝 및 자격 증명 공격에 대한 노출을 최소화합니다.
- Key Vault 및 Managed HSM으로 비밀 및 암호화 제어 중앙 집중화
- 앱 비밀과 인증서를 Key Vault에 저장하고, 프라이빗 엔드포인트와 Azure RBAC 데이터 평면 역할로 보안을 강화하며, 제거 방지(purge protection)를 활성화합니다.
- 결제 관련 암호화 키를 Managed HSM에서 생성 및 저장하고, 키 순환 및 보안 Key Vault로의 백업을 구성합니다. 이유: Key Vault는 비밀 수명 주기를 단순화하고 Azure 서비스와 통합됩니다. Managed HSM은 결제 데이터에 대한 더 높은 보증 요구 사항과 격리를 충족합니다.
- 탐지 및 대응을 위해 Microsoft Sentinel 구축
- Azure AD, Defender for Cloud, Azure Firewall, Application Gateway WAF 및 주요 서버 로그를 연결합니다.
- 위험한 로그인, 비정상적인 스토리지 액세스, 컨테이너 런타임 위협에 대한 분석 규칙을 배포하고, 자동화 규칙과 플레이북을 만들어 손상된 사용자를 비활성화하고 악성 IP를 차단하며 티켓을 엽니다. 이유: Sentinel은 원격 분석 데이터를 상호 연관시켜 인시던트로 만들고 격리를 자동화하여, 평균 탐지 시간(MTTD)과 평균 대응 시간(MTTR)을 줄입니다.
- AIP 레이블 및 자동 레이블 지정으로 데이터 민감도 적용
- Public, Internal, Confidential, Highly Confidential에 대한 레이블을 암호화 및 공유 제한과 함께 생성하고, 필수 레이블 지정 및 기본 권장 사항을 포함한 정책을 사용자 그룹에 게시합니다.
- SharePoint 및 OneDrive에서 결제 카드 또는 개인 식별 정보(PII) 데이터가 포함된 문서에 대해 자동 레이블 지정을 활성화합니다. 이유: 민감한 데이터가 어디로 이동하든 보호되도록 보장하고 사용자 행동을 회사 정책에 맞게 조정합니다.
- PIM으로 권한을 거버넌스하고 Access Reviews를 통해 액세스 검증
- 권한 있는 Entra ID 및 Azure 리소스 역할 할당을 MFA, 승인, 짧은 활성화 기간이 필요한 적격(eligible) 할당으로 변환하고, 활성화 시 리소스 소유자에게 알립니다.
- Microsoft 365 및 보안 그룹, 엔터프라이즈 앱 할당에 대해 분기별 Access Reviews를 예약하고, 응답하지 않는 사용자를 자동으로 제거합니다. 이유: 시간 제한이 있는 권한과 정기적인 증명은 상시 액세스 위험을 줄이고 자격 증명 확산(entitlement sprawl)을 방지하여, 감사 및 규정 준수 목표를 충족합니다.
← Azure Monitor · 모든 도메인
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →