Microsoft AZ-500: 데이터, 스토리지 및 데이터베이스 보안 — 학습 가이드

다음의 일부입니다: Microsoft Azure Security Engineer Associate AZ-500 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Azure 데이터, 스토리지, 데이터베이스 보안의 핵심은 신뢰 최소화, 데이터 플레인 격리, 모든 구간 암호화, 그리고 감사 가능한 액세스 경로를 통한 최소 권한 원칙 운영에 있습니다. 이 섹션에서는 Azure Storage, Azure SQL, Azure Cosmos DB를 강화하고, 올바른 ID 및 키 전략을 선택하며, 데이터 유출을 방지하는 방법을 설명합니다. 설명된 모든 제어 방법에는 운영상의 근거가 함께 제공되므로, 프로덕션 환경에서 구성을 정당화하고 유지 관리할 수 있습니다.

Azure Storage 계정 및 데이터 액세스 보안

Storage 계정 권한 부여 및 공유

예시: Azure AD로 blob에 대한 사용자 위임 SAS 생성하기

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

유형별 서비스 보안

모든 스토리지 서비스를 위한 네트워크 격리

표준화할 운영 설정

암호화 및 키 관리

미사용 데이터 암호화(Encryption at rest) 계층

키 순환 및 운영

예시: 스토리지 계정에 CMK 설정하기

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

암호화 범위

데이터베이스 플랫폼 보안: Azure SQL 및 Azure Cosmos DB

Azure SQL 인증 및 액세스

데이터 보호 기능

예시: 서버 수준 감사를 Log Analytics로 활성화

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Azure Cosmos DB 보안

모니터링, 분류 및 유출 제어

Key Vault 기반 암호 및 연결 문자열

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

정보 보호 및 데이터 분류

데이터 유출 제어 및 보안 액세스 패턴

실제 문제 시나리오

Spotify는 CI/CD 파이프라인이 통합 테스트를 실행할 수 있도록 하면서, 개발자 서브넷 및 AKS 워크로드에서 승인되지 않은 Storage 및 SQL 엔드포인트로의 데이터 유출을 방지해야 합니다.

  1. 모든 프로덕션 Storage 계정 및 Azure SQL 서버에 대해 퍼블릭 네트워크 액세스를 비활성화하고 Private Endpoint를 생성합니다. 이유: 모든 데이터 플레인 흐름을 Private Link를 통해 강제하여 퍼블릭 인그레스/이그레스를 제거하고, VNet 및 프라이빗 DNS를 통해 엄격한 출처 강제를 활성화합니다.

  2. 스토리지 및 데이터베이스 리소스 FQDN을 프라이빗 엔드포인트 IP에 매핑하는 A 레코드로 프라이빗 DNS 영역을 구성하고, 필요한 모든 VNet을 연결합니다. 이유: 퍼블릭 엔드포인트로의 DNS 유출을 방지하고 클라이언트가 의도한 프라이빗 리소스로 확인되도록 보장합니다.

  3. Storage 방화벽에서 프로덕션 AKS 클러스터 및 빌드 에이전트 스케일셋 ID에 대해서만 리소스 인스턴스 규칙을 추가하고, 기본 작업을 거부(deny)로 설정합니다. 이유: 동일한 VNet 내에서도 승인된 리소스 ID만 계정에 액세스할 수 있으므로, 신뢰할 수 없는 워크로드로부터의 측면 이동(lateral movement) 및 데이터 유출을 방지합니다.

  4. AKS에 Azure CNI를 강제 적용하고, 서비스 엔드포인트 정책과 함께 서비스 엔드포인트를 활성화하여 개발 네임스페이스가 전용 비-프로덕션 스토리지 계정에만 도달하도록 허용합니다. 이유: 개발 파드가 VNet IP를 얻어 네트워크 정책이 적용되도록 합니다. 엔드포인트 정책은 프라이빗이 아닌 모든 트래픽을 승인된 계정으로 엄격하게 제한합니다.

  5. 앱 코드에서 Blob 및 Queue에 대한 공유 키를 Azure AD RBAC로 대체합니다. 테스트를 위해 공유가 불가피한 경우, 저장된 액세스 정책과 1시간 만료 시간을 가진 사용자 위임 SAS를 발급합니다. 이유: ID에 바인딩된 토큰은 감사 및 해지가 가능합니다. 수명이 짧은 SAS는 빌드 로그에 토큰이 노출될 경우의 위험을 최소화합니다.

  6. 위협 탐지 및 취약성 평가 기능이 있는 Defender for SQL을 활성화합니다. 경고 및 SQL 감사 로그를 중앙 Log Analytics 작업 영역으로 라우팅하고, 자동화된 Logic Apps를 사용하여 분류(사용자 비활성화, 세션 해지, 임시 방화벽 거부 추가)합니다. 이유: 관리형 탐지 기능은 SQL 인젝션 및 비정상적인 액세스의 봉쇄를 가속화하고, 플레이북은 대응을 표준화하고 속도를 높입니다.

  7. TDE 및 Storage 암호화 범위를 보호하는 CMK에 Key Vault를 사용합니다. 일시 삭제(soft delete) 및 제거 방지(purge protection)를 활성화하고, 분기별로 키를 순환하며 리소스 참조를 최신 키 버전으로 업데이트합니다. 이유: 안전한 순환 기능을 갖춘 외부화된 암호화 제어는 규정 준수를 충족하고 운영 오류 위험을 줄입니다.

  8. SQL Information Protection을 사용하여 Azure SQL의 민감한 열을 분류하고 Microsoft Purview에 온보딩합니다. 다운스트림 내보내기에 MIP 민감도 레이블을 적용합니다. 이유: 영구적인 레이블링은 데이터 추출물과 함께 이동하여 오용을 제한하고, DLP 도구가 여러 도구와 장치에 걸쳐 제어를 강제할 수 있도록 합니다.

  9. Azure Firewall을 사용하여 빌드/테스트에 필요한 Azure 서비스로만 송신(egress)을 제한합니다. Storage 및 SQL에 FQDN 태그를 사용하고 와일드카드 아웃바운드 HTTP(S)를 거부합니다. 이유: 포지티브 보안 모델은 트래픽이 승인된 엔드포인트에만 도달하도록 보장하여 데이터가 공격자 도메인으로 유출되는 것을 방지합니다.

이 순서는 퍼블릭 액세스를 방지하고, 데이터에 접근할 수 있는 주체와 대상을 모두 제한하며, 액세스를 암호가 아닌 ID에 바인딩하고, 모니터링 및 신속한 대응을 운영화합니다. 이 모든 과정에서 범위가 지정되고 시간이 제한된 예외를 통해 개발자 속도를 유지합니다.


컴퓨팅 · 모든 도메인 · 키 관리

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다