Microsoft AZ-305: 아이덴티티, 거버넌스 및 컴플라이언스 — 학습 가이드

다음의 일부입니다: Microsoft Azure Solutions Architect Expert AZ-305 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Azure의 ID, 거버넌스, 규정 준수는 Microsoft Entra ID(이전 Azure AD), 정책 기반 가드레일, 그리고 사용자 및 워크로드 계층 모두에서의 최소 권한 액세스를 포괄하는 일관된 설계에 달려 있습니다. 잘 설계된 솔루션은 관리자를 위한 JIT(Just-In-Time) 권한 상승, 사용자를 위한 위험 기반 적응형 제어, 대규모의 표준화된 리소스 거버넌스, 파트너 및 소비자를 위한 원활한 외부 액세스 간의 균형을 맞추면서도 운영 민첩성을 저해하지 않습니다.

권한 있는 액세스 및 적응형 위험 제어

Privileged Identity Management(PIM)는 상시 관리자 액세스를 시간 제한이 있고 감사 가능한 권한으로 전환합니다. 노출을 최소화하기 위해 권한 있는 역할을 ‘활성(active)‘이 아닌 ‘자격(eligible)‘으로 할당하십시오. 사용자는 자격이 있는 역할을 활성화해야 하며, 이 과정에서 일반적으로 다단계 인증, 티켓/사유 입력, 선택적 승인 워크플로가 트리거되고 활성화 기간이 제한됩니다. 역할 설정에서 승인자, MFA, 알림, 인시던트 티켓 요구 사항을 정의합니다. 이를 권한 있는 액세스 그룹과 결합하여 Azure AD 역할과 Azure 리소스 역할을 PIM 활성화가 적용되는 그룹 멤버십을 통해 관리할 수 있으며, 이를 통해 포괄적인 감사를 제공하는 단일 제어 평면을 구현할 수 있습니다. PIM 내의 액세스 검토를 사용하여 누가 역할, 그룹, 엔터프라이즈 애플리케이션에 대한 자격 또는 활성 할당을 유지하는지 지속적으로 검증하십시오. 검토는 결과를 자동으로 적용하고 응답하지 않는 사용자의 액세스를 제거할 수 있어, 수동 재작업 없이 주기적인 증명을 가능하게 합니다.

Identity Protection은 머신러닝 기반 위험 탐지를 사용자 및 로그인에 적용합니다. 사용자 위험 정책은 손상된 자격 증명 가능성을 평가하고 안전한 암호 변경을 요구하거나 해결될 때까지 액세스를 차단할 수 있습니다. 로그인 위험 정책은 현재 세션 컨텍스트(불가능한 이동, 익숙하지 않은 로그인 속성, 맬웨어 연결 IP)를 분석하고 위험한 시도에 대해 MFA를 요구하거나 차단할 수 있습니다. 중간 및 높음 위험은 MFA 또는 암호 재설정을 트리거하고 낮음 위험은 모니터링되도록 해결 방법을 구성하십시오. 신호를 사용자별 MFA 대신 Conditional Access로 보내십시오. 이는 적용을 중앙 집중화하고, 예외(비상 액세스 계정)를 지원하며, 관리상 드리프트를 줄여줍니다.

Conditional Access는 컨텍스트 인식 결정을 통합합니다. 명명된 위치를 사용하면 IP 범위를 신뢰할 수 있는 회사 네트워크로 분류하거나, 차단 또는 추가 제어가 필요한 지역으로 지정할 수 있습니다. 검증된 신뢰할 수 있는 IP와 국가 기반 규칙을 활용하여 고위험 지역의 위협을 완화하십시오. 디바이스 준수는 Microsoft Intune과 통합되어 민감한 앱에 대한 액세스를 허용하기 전에 준수 디바이스 또는 하이브리드 Azure AD 조인 상태를 요구할 수 있으며, 선택적으로 Defender for Endpoint 위험을 통합할 수 있습니다. 앱 강제 제한은 관리되지 않는 디바이스에 대해 다운로드 및 동기화를 비활성화하는 제한된 웹 환경을 SharePoint Online 및 Exchange Online에서 반환하여 데이터 유출 위험을 줄입니다. 세션 제어는 세션 지속 시간과 재인증 빈도를 조정합니다. 규제 대상 워크로드에 대한 로그인 빈도를 설정하고, 공유 키오스크에 대한 영구 브라우저 세션을 비활성화하며, Conditional Access App Control(Defender for Cloud Apps를 통해)을 사용하여 세션 내 활동(예: 민감한 파일의 다운로드는 차단하되 브라우저 내 보기는 허용)을 모니터링하고 제어하십시오. 위험 기반 정책과 결합된 이러한 제어는 필요할 때만 강화된 인증을 요구하여 사용자 생산성을 유지합니다.

외부 및 소비자 ID

Azure AD B2C는 고객 IAM을 직원 IAM과 분리하고 소비자 앱을 위한 확장 가능한 로그인을 제공합니다. 기본 제공 사용자 흐름은 최소한의 구성으로 가입/로그인, 프로필 편집, 암호 재설정을 처리합니다. 사용자 지정 클레임, 조건부 여정, ID 증명 또는 REST API 기반 클레임 보강과 같은 복잡한 오케스트레이션이 필요할 때는 사용자 지정 정책(Identity Experience Framework)을 사용하십시오. B2C는 로컬 계정(이메일 또는 전화), OpenID Connect 및 OAuth 2.0 공급자(Microsoft, Google, Apple), SAML 2.0 ID 공급자, 엔터프라이즈 페더레이션 등 다양한 ID 공급자를 지원합니다. 토큰 사용자 지정에는 다운스트림 앱에 대한 사용자 지정 특성, 선택적 클레임, 클레임 변환 발행, 토큰 수명 제어, 그리고 중요한 결정 지점에서 사용자 데이터를 검증하거나 보강하기 위한 API 커넥터 추가가 포함됩니다.

B2B 협업의 경우, Entitlement Management는 외부 사용자 온보딩을 표준화하고 무분별한 확산을 최소화합니다. 액세스 패키지는 누가 액세스 권한(그룹, 앱, SharePoint 사이트)을 얻고, 누가 요청할 수 있으며, 어떻게 승인되는지를 캡슐화합니다. 연결된 조직은 파트너 테넌트와의 신뢰 관계를 공식화하여, 해당 사용자가 게스트 계정을 미리 만들지 않고도 패키지를 요청할 수 있도록 합니다. 수명 주기 정책은 액세스 권한이 계속 남지 않도록 보장합니다: 만료일을 설정하고, 주기적인 액세스 검토를 요구하며, 만료 또는 검토 실패 시 할당을 자동으로 제거하고, 사용자가 모든 할당을 잃으면 남은 게스트 액세스 권한을 취소합니다. 이 모델은 최소 권한 원칙에 부합하며 수동적인 게스트 수명 주기 관리를 줄여줍니다.

내부 웹 앱을 외부에 게시하는 문제는 Azure AD Application Proxy로 가장 잘 해결할 수 있습니다. 온프레미스에 설치된 경량 커넥터는 Azure로의 아웃바운드 연결만 열어 인바운드 방화벽 구멍을 제거합니다. 확장성 및 선호도를 위해 커넥터를 그룹화하십시오. 트래픽이 네트워크에 도달하기 전에 Conditional Access를 적용하려면 Azure AD 사전 인증을 선택하십시오. 통과(Passthrough) 모드는 특수한 시나리오에서만 사용하십시오. 통합 Windows 인증을 사용하는 레거시 앱의 경우, 커넥터가 사용자를 대신하여 백엔드에 대한 Kerberos 티켓을 얻을 수 있도록 Kerberos 제한 위임(Kerberos Constrained Delegation)을 구성하여 클라우드에서 온프레미스로의 원활한 SSO를 활성화하십시오.

대규모 거버넌스: Policy, Blueprints 및 Management Groups

Azure Policy는 가드레일을 코드화합니다. 정책 정의(policy definition)는 동일한 규칙을 여러 환경에서 재사용할 수 있도록 매개변수와 함께 조건(condition)과 효과(effect)를 사용합니다. 관련 정의들을 이니셔티브(initiative)로 구성하여 할당 및 보고를 단순화합니다. 광범위한 거버넌스를 위해서는 관리 그룹(management group), 플랫폼 정렬을 위해서는 구독(subscription), 로컬 재정의를 위해서는 리소스 그룹(resource group) 등 올바른 범위에 정책을 할당하고, 상속을 통해 제어를 하위로 적용합니다. 주요 효과는 다음과 같습니다:

Azure Blueprints는 배포 가능하고 버전이 관리되는 랜딩 존을 패키지화합니다. 아티팩트(Artifact)에는 정책 할당, 역할 할당, ARM/Bicep 템플릿, 리소스 그룹 스캐폴딩이 포함됩니다. 할당 시 입력 매개변수는 버전이 지정된 블루프린트를 환경에 바인딩합니다. 리소스 잠금 모드(DoNotDelete 또는 ReadOnly)는 실수로 인한 변경으로부터 기본 리소스를 보호하여 플랫폼과 워크로드 책임 간의 분리를 강제합니다.

Management Groups는 엔터프라이즈 규모 거버넌스를 위한 백본 계층 구조를 제공합니다. 정책 및 RBAC 상속이 운영 경계를 반영하도록 명확한 트리(일반적으로 플랫폼, 사업 부문 또는 지역별 랜딩 존, 샌드박스)를 설계합니다. 관리 그룹에 할당된 RBAC는 모든 하위 구독 및 리소스 그룹으로 흘러가므로 반복적인 역할 할당을 최소화합니다. 충돌은 평가 순서와 효과 시맨틱에 따라 해결됩니다. 정책의 deny는 RBAC로 재정의할 수 없습니다. 이 구조를 사용하여 상위 수준에서는 글로벌 표준(보안 기준, 태깅)을 적용하고, 하위 계층에서는 매개변수화된 이니셔티브로 맞춤화합니다.

고급 권한 및 워크로드 아이덴티티 페더레이션

Microsoft Entra Permissions Management (CIEM)는 Azure, AWS, Google Cloud 전반에 걸쳐 사람 및 머신 ID와 그 유효 권한을 검색합니다. 활동을 인식하는 권한 그래프를 구축하여 사용되지 않거나, 과도하거나, 유해한 권한 조합을 식별합니다. 이 인사이트를 사용하여 역할의 권한을 적정 규모로 조정하고, 휴면 액세스를 제거하며, 서비스 주체, 관리 ID, 사용자에 대해 최소 권한 원칙을 적용합니다. Access Explorer는 누가 어떤 리소스에서 무엇을 할 수 있는지 보여주며, 자동화된 해결 워크플로를 통해 불필요한 권한을 대규모로 제거하여 폭발 반경을 줄이고 규정 준수 감사를 충족시킬 수 있습니다.

Workload Identity Federation은 Azure API를 호출해야 하는 비-Azure 워크로드의 암호(secret)를 제거합니다. CI/CD에 클라이언트 암호를 저장하는 대신, 특정 외부 발급자(예: GitHub Actions OIDC)를 신뢰하고 주체(subject) 및 대상(audience) 클레임(예: 리포지토리, 브랜치, 환경)을 제한하는 페더레이션 자격 증명을 앱 등록/서비스 주체에 생성합니다. 외부 워크로드는 수명이 짧은 OIDC 토큰을 Azure 액세스 토큰으로 교환하여 서비스 주체 ID를 사용합니다. 이를 통해 암호 교체 오버헤드 없이 임시적인 범위 지정 자격 증명을 제공하고 세분화된 신뢰 경계를 설정할 수 있습니다. Kubernetes의 경우, 페더레이션을 Azure Workload Identity와 결합하여 파드가 페더레이션 자격 증명에 매핑되는 서비스 계정에 연결된 프로젝션된 OIDC 토큰을 수신하도록 함으로써 암호 관리를 더욱 줄일 수 있습니다.

실제 문제 시나리오

Starbucks는 온프레미스 앱에 대한 SSO를 유지하면서 ID 및 거버넌스를 현대화하고 안전한 파트너 액세스를 지원해야 합니다. 이들은 여러 지역에 걸쳐 다수의 Azure 구독을 운영하고, 온프레미스에서 Integrated Windows Authentication을 사용하는 레거시 SAP 및 인트라넷 앱을 실행하며, 모바일 소비자 앱을 구축하고, CI/CD에 GitHub Actions를 사용합니다.

  1. 관리 그룹 계층 구조 및 기준 제어 설정
  1. 최소 권한 관리 구현
  1. 적응형 위험 기반 액세스 적용
  1. 외부 파트너 액세스 관리
  1. 온프레미스 애플리케이션을 안전하게 게시
  1. 소비자 애플리케이션 보안
  1. 권한을 적정 규모로 조정하고 CI/CD에서 암호(secret) 제거

모든 도메인 · 데이터 스토리지 및 데이터베이스 솔루션

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다