Microsoft AZ-305: 보안 아키텍처 및 제로 트러스트 — 학습 가이드

다음의 일부입니다: Microsoft Azure Solutions Architect Expert AZ-305 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Azure의 보안 아키텍처는 Zero Trust에 기반을 둡니다. 즉, 절대 신뢰하지 않고, 항상 확인하며, 명시적으로 인가하고, 침해를 가정합니다. 아키텍처는 ID 기반 액세스, 마이크로 세분화, 강력한 데이터 보호, 지속적인 위협 탐지 및 대응을 강제해야 합니다. 이 섹션에서는 ID 및 보안 비밀, 데이터 보호, 네트워크 제어, 클라우드 네이티브 위협 방어라는 핵심 요소들을 Azure 플랫폼 기능에 부합하는 통합적인 설계로 연결합니다.

ID, 보안 비밀 및 Zero Trust 기본 사항

Zero Trust는 강력한 ID 확인과 최소 권한에서 시작됩니다. 모든 워크로드와 사용자 ID는 액세스 시점에 평가되어야 하며, 조건부 제어와 수명이 짧은 토큰이 사용되어야 합니다. 가장 좁은 리소스 경계에서 최소한의 작업 집합으로 권한 범위를 지정하여 최소 권한을 적용하고, 해당하는 경우 Privileged Identity Management (PIM)를 사용한 JIT(Just-In-Time) 권한 상승을 선호해야 합니다.

Azure Key Vault는 보안 비밀과 키 관리의 핵심입니다. 두 가지 데이터 평면 권한 부여 모델이 존재합니다.

일시 삭제 및 제거 보호는 우발적이거나 악의적인 손실을 방지합니다. 일시 삭제는 보존 기간(7~90일 구성 가능, 기본값 90일) 동안 삭제된 개체를 보존하여 복구를 허용합니다. 제거 보호를 활성화하면 보존 기간이 만료될 때까지 권한이 매우 높은 사용자라도 일시 삭제된 항목의 영구 제거를 방지합니다. 프로덕션 자격 증명 모음에는 두 가지 모두 활성화하십시오. Managed HSM은 Azure가 제어하는 전용 FIPS 140-2 Level 3 검증 하드웨어 보안 모듈을 제공합니다. 키만 지원하며(보안 비밀/인증서 미지원), Managed HSM Administrator, Crypto Officer, Crypto User와 같은 역할을 사용하는 Azure RBAC를 사용하고, 일시 삭제 및 제거 보호가 항상 켜져 있습니다. 하드웨어 기반 키 격리, 쿼럼 기반 관리 또는 암호화 경계 제어에 대한 규제 보증이 필요한 경우 Managed HSM을 사용하십시오.

Azure Managed Identities는 Azure 호스팅 워크로드의 자격 증명을 제거합니다. 시스템 할당 ID는 단일 리소스의 수명 주기에 연결됩니다. 리소스를 삭제하면 ID도 삭제됩니다. 독립적인 권한 부여 경계가 필요한 단일 리소스(Function App 또는 VM)에 이상적입니다. 사용자 할당 ID는 독립적이며 여러 리소스에 연결할 수 있습니다. 컴퓨팅이 교체되거나 확장될 때 유지되므로 여러 인스턴스로 구성된 집합(fleet), 블루/그린 배포 또는 인스턴스 전반에 걸쳐 일관된 ID가 필요할 때 적합합니다. 워크로드는 169.254.169.254의 인스턴스 메타데이터 서비스(IMDS) 또는 플랫폼의 관리 ID 엔드포인트를 호출하여 보안 비밀 없이 토큰을 얻고, 리소스(예: Key Vault의 경우 https://vault.azure.net)에 대한 액세스 토큰을 요청합니다. Azure RBAC를 사용하여 대상 리소스에 대해 ID에 최소 권한 역할을 부여하십시오. 플랫폼이 자동으로 자격 증명을 순환시킵니다.

Azure AD Workload Identity Federation은 외부 CI/CD 및 Kubernetes에 클라우드 자격 증명을 저장할 필요가 없어집니다. GitHub Actions의 경우, GitHub OIDC 발급자(token.actions.githubusercontent.com)를 사용하여 Azure AD 애플리케이션에 페더레이션 자격 증명을 만들고 리포지토리, 브랜치 또는 환경별로 제한합니다. GitHub는 런타임에 자체 OIDC 토큰을 Azure AD 토큰으로 교환합니다. 해당 앱에 Azure 역할을 할당하고 워크플로별로 최소 권한을 적용하십시오. Kubernetes(AKS)의 경우, 클러스터에서 OIDC를 활성화하고 Azure AD 워크로드 ID를 구성합니다. 페더레이션 자격 증명을 통해 ServiceAccount의 OIDC 토큰을 Azure AD 애플리케이션 또는 사용자 할당 관리 ID에 매핑한 다음, 해당 ID에 Azure 역할을 바인딩합니다. Pod는 자신의 프로젝션된 OIDC 토큰을 Azure 토큰으로 교환하여 Key Vault나 Storage와 같은 서비스를 호출합니다. 보안 비밀이나 노드 수준 에이전트가 필요 없으며 레거시 aad-pod-identity보다 격리 수준이 더 높습니다.

위협 방어, SIEM/SOAR 및 클라우드 앱 거버넌스

Microsoft Defender for Cloud는 클라우드 보안 태세 관리 및 워크로드 보호 기능을 제공합니다. 보안 점수는 잘못된 구성을 평가하고 강화된 설정(예: MFA 활성화, 디스크 암호화 강제, 퍼블릭 엔드포인트 제한)을 권장하여 위험을 정량화합니다. 관리 그룹 범위에서 정책을 할당하여 기준선을 표준화하고 보안 점수 개선을 추진하세요. 워크로드 보호는 서버, 컨테이너, 데이터베이스, 스토리지, Key Vault, App Service로 확장되어 위협 탐지, 취약점 평가, JIT(Just-In-Time) VM 액세스, 적응형 애플리케이션 제어, 파일 무결성 모니터링과 같은 기능을 제공합니다. 규정 준수는 사용자 환경을 표준(Azure Security Benchmark, CIS, PCI-DSS, ISO 27001)에 매핑하고 정책 제어에 대한 통과/실패 여부를 보여줍니다. 이를 사용하여 거버넌스 관련자와 함께 격차를 추적하고 해결하세요.

Microsoft Sentinel은 클라우드 네이티브 SIEM 및 SOAR입니다. 데이터 커넥터는 Azure Activity, Azure AD 로그인 및 감사, Microsoft 365, Microsoft Defender 제품군, Azure 리소스의 원격 분석 데이터와 Syslog/CEF 또는 AMA/Log Analytics Agent를 통해 비-Azure 소스의 데이터를 온보딩합니다. 분석 규칙은 KQL을 사용하여 위협을 탐지합니다. 주기적인 상관관계 분석을 위한 예약된 규칙, 짧은 대기 시간의 탐지를 위한 거의 실시간 규칙, 행동 기반 인사이트를 위한 머신러닝/변칙 탐지 템플릿이 있습니다. 규칙 임계값, 억제, 엔터티 매핑을 조정하여 노이즈를 줄이고 인시던트를 보강하세요. Logic Apps에 내장된 SOAR 플레이북으로 대응을 자동화하세요. Defender for Endpoint를 통해 손상된 호스트 격리를 트리거하고, Azure AD에서 의심스러운 계정을 비활성화하고, 세션을 해지하고, 악성 이메일을 제거하거나, 알림을 보내고 티켓을 열 수 있습니다. 자동화 규칙을 사용하여 인시던트를 라우팅하고, 심각도에 따라 태그를 지정하고, 인시던트 속성에 따라 플레이북을 호출하세요.

Microsoft Defender for Cloud Apps는 SaaS 사용을 관리합니다. 섀도우 IT 검색 기능은 방화벽/프록시 로그와 엔드포인트 원격 분석 데이터를 수집하여 승인되지 않은 앱을 식별하고, 위험 등급을 매기며, 승인/승인 취소할 수 있도록 합니다. 지속적인 검색을 위해 Defender for Endpoint와 통합하세요. 세션 제어는 리버스 프록시를 통해 실시간으로 Conditional Access App Control을 적용하여 관리되지 않는 디바이스의 다운로드 차단, 다운로드 전 문서 레이블링 요구, 워터마크 적용, 잘라내기/복사/붙여넣기 제한과 같은 정책을 SaaS 앱 수정 없이 적용합니다.

데이터 보호 및 기밀 컴퓨팅

Azure Information Protection은 민감도 레이블을 통해 데이터 분류 및 보호를 운영합니다. 레이블은 분류, 시각적 표시, 암호화(Azure Rights Management), 사용 권한(보기, 인쇄, 전달, 오프라인 액세스)을 정의합니다. 레이블 정책을 통해 선택된 사용자에게 레이블을 게시하고, 필요한 경우 필수 레이블링을 요구하세요. 자동 레이블링 정책은 콘텐츠 검사(예: PII 패턴, 키워드)를 기반으로 엔드포인트의 Office 앱에 레이블을 적용할 수 있으며, 데이터 거버넌스 도구를 통해 미사용/전송 중인 서비스 데이터에도 적용하여 사용자 오류를 줄이고 기준 보호를 강화할 수 있습니다. 다운그레이드 시 근거를 요청하고 레이블 변경을 감사하여 거버넌스를 지원하세요.

Azure Confidential Computing은 하드웨어 기반 TEE(신뢰할 수 있는 실행 환경) 내에서 워크로드를 실행하여 사용 중인 데이터를 보호합니다. 기밀 VM(예: AMD SEV-SNP 또는 Intel TDX)은 VM 메모리를 암호화하고 무결성을 제공하여 클라우드 호스트 및 다른 테넌트로부터 게스트 워크로드를 보호합니다. 앱 변경 없이 엔클레이브 수준의 보호가 필요한 리프트 앤 시프트 시나리오에 사용하세요. AKS의 기밀 컨테이너는 기밀 노드 풀에서 컨테이너화된 워크로드를 실행합니다. 암호화된 컨테이너 이미지 및 증명과 결합하여 증명된 워크로드만 실행되도록 강제합니다. 증명은 Azure Attestation을 사용하여 비밀을 해제하기 전에 플랫폼 및 워크로드 측정값(쿼트)을 확인하는 방식으로 수행됩니다. 증명 확인을 컨트롤 플레인이나 배포 파이프라인에 통합하세요. 증명에 성공해야만 Key Vault 또는 외부 KMS가 워크로드에 복호화 키를 해제하여 사용 중 데이터 보호를 완료합니다.


고가용성 · 모든 도메인 · 통합 및 메시징 아키텍처

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다