Microsoft AZ-500: 하이브리드 및 멀티 클라우드 보안 — 학습 가이드

다음의 일부입니다: Microsoft Azure Security Engineer Associate AZ-500 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Azure의 하이브리드 및 멀티클라우드 보안은 Azure 네이티브 거버넌스, 모니터링, 보호 기능을 온프레미스 데이터센터 및 다른 클라우드로 확장하는 통합된 컨트롤 플레인(unified control plane)을 구축하는 것을 중심으로 합니다. Azure Arc는 리소스 프로젝션 및 확장 프레임워크를 제공하고, Microsoft Defender for Cloud는 CSPM 및 위협 방어 기능을 제공하며, Azure Policy 및 게스트 구성(Guest Configuration)은 기준을 강제합니다. Azure Monitor Agent 및 데이터 수집 규칙(Data Collection Rules)은 보안 로그 라우팅을 활성화하고, Microsoft Entra ID는 ID를 뒷받침합니다. 운영 목표는 신뢰 가정을 최소화하고, 아웃바운드 연결만 요구하며, 모든 곳에서 RBAC 및 정책을 표준화하고, 탐지 및 대응을 중앙 집중화하는 것입니다.

Azure Arc 지원 서버, Kubernetes 및 SQL

Azure Arc 지원 서버

    azcmagent connect \
      --resource-group rg-hybrid \
      --tenant-id <tenantId> \
      --subscription-id <subId> \
      --location <azureRegion> \
      --service-principal-id <appId> \
      --service-principal-secret <password>
    ```

- 에이전트 요구 사항 및 확장
  - Connected Machine 에이전트(azcmagent)가 필요하며, TCP 443에서 아웃바운드 TLS 1.2를 사용하고 설치하려면 로컬 관리자/루트 권한이 필요합니다.
  - 해당 트래픽을 SSL 검사하지 마십시오. 에이전트는 일부 흐름에서 핸드셰이크 중에 상호 TLS 및 인증서 고정(cert pinning)을 수행합니다.
  - Arc 확장을 사용하여 기능 배포: Azure Monitor Agent(권장), Defender for Endpoint/Defender for Servers 구성 요소, Update Manager, 게스트 구성(Guest Configuration).
  - 이유: 확장을 사용하면 인바운드 포트 없이 비-Azure 호스트에 대해 Azure 스타일의 수명 주기 및 규정 준수를 적용할 수 있습니다.

- RBAC
  - Azure Connected Machine Onboarding: 머신 등록.
  - Azure Connected Machine Resource Administrator: Arc 서버 리소스 및 해당 확장 관리.
  - Policy Contributor/Reader: 정책 강제 적용 및 가시성 관리.
  - 이유: 온보딩과 지속적인 관리의 직무 분리는 장애 발생 반경(blast radius)을 줄입니다.

- 프라이빗 연결
  - Arc 지원 서버에 Private Link를 사용하려면 Private Link Scope와 Arc의 컨트롤 플레인 서비스에 대한 프라이빗 엔드포인트를 생성하고, Private DNS 영역 및 온프레미스 DNS 전달자와 통합합니다.
  - 이유: 에이전트가 프라이빗 네트워크 경로를 통과하도록 강제하여 공용 이그레스(public egress)에 대한 의존도를 없애고 엄격한 이그레스 제어를 충족합니다.

Azure Arc 지원 Kubernetes

- 클러스터 연결
  - 다음을 사용하여 클러스터 연결:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
    az k8s-configuration flux create \
      --cluster-name arc-aks-onprem --resource-group rg-hybrid \
      --name baseline --namespace cluster-config \
      --url https://github.com/org/platform-baseline --branch main --sync-interval 1m
    ```

- 정책
  - azurepolicy 확장을 통해 Azure Policy for Kubernetes(Gatekeeper v3)를 활성화하고, 기본 제공 이니셔티브를 할당하여 권한 있는 파드(privileged pod), hostPath 또는 누락된 seccomp 프로필을 차단합니다.
  - 이유: 배포 시 어드미션 컨트롤(admission control)을 강제하여 런타임 노출을 줄입니다.

- Defender 통합
  - Arc 클러스터에서 Defender for Containers를 활성화합니다. 이를 통해 필요한 에이전트를 배포하여 Kube 감사 이벤트를 수집하고, 비정상적인 동작을 탐지하며, 이미지 및 워크로드에 대한 취약점 발견을 지원합니다.
  - 이유: 단일 플랜 하에서 클라우드 네이티브 클러스터와 위협 탐지 및 보안 상태를 통합합니다.

Azure Arc 지원 SQL Server 및 하이브리드 인벤토리

- SQL Server 확장을 사용하여 Arc 지원 머신에서 실행 중인 SQL Server 인스턴스를 온보딩합니다. 이를 통해 SQL이 Azure 리소스로 표시됩니다.
- 취약성 평가 및 고급 위협 탐지를 위해 머신에서 Defender for SQL을 활성화하고, Defender for Cloud에서 자동 프로비저닝을 구성하여 적용 범위를 보장합니다.
- Arc 인벤토리 및 Azure Resource Graph를 사용하여 하이브리드 자산을 쿼리하고, 중요도를 태그하며, 정책 범위를 지정합니다(예: TLS 전용 엔드포인트 및 강력한 암호 그룹 강제).
- 이유: 레거시, VM 기반 SQL을 PaaS 데이터베이스와 함께 일관된 거버넌스 및 보안 분석을 적용합니다.
### Microsoft Defender for Cloud를 사용한 멀티클라우드 통합

멀티클라우드 커넥터

- AWS
  - Defender for Cloud에서 AWS 커넥터를 생성합니다. 제공된 CloudFormation 템플릿 또는 StackSet을 Organization 수준에서 배포하여 읽기 전용 교차 계정 역할 및 이벤트 전달을 생성합니다.
  - 선택적으로 Defender for Servers 및 Containers에 대한 에이전트 자동 프로비저닝을 활성화합니다.
  - 이유: 조직 수준의 온보딩을 통해 새 계정이 수동 단계 없이 보안 제어를 상속받을 수 있습니다.

- Google Cloud
  - GCP 커넥터를 생성합니다. 권장되는 Terraform 또는 Deployment Manager 템플릿을 최소 권한 서비스 계정과 함께 Organization 수준에서 배포합니다.
  - 이유: 표준화된 최소 권한 액세스는 새로운 프로젝트 및 폴더에 대한 상태 관리를 자동으로 확장합니다.

클라우드 보안 상태 관리(CSPM)

- Azure, AWS, GCP 및 온프레미스/에지(Arc 경유)를 Defender for Cloud의 보안 점수 및 규정 준수 대시보드로 집계합니다.
- 관리 그룹 수준에서 기본 제공 이니셔티브(CIS, NIST, PCI)를 할당합니다. Azure Policy 게스트 구성을 통해 OS 수준 기준을 Arc 서버로 확장합니다.
- 권장 사항을 사용하여 수정 작업을 수행하고, 지원되는 경우 DeployIfNotExists를 사용하여 자동 수정합니다(예: Arc 서버에 Azure Monitor Agent 배포).
- 이유: 이기종 플랫폼 전반에 걸친 단일 규정 준수 모델은 감사 복잡성을 줄이고 수정 속도를 높입니다.

위협 방어

- 클라우드 전반에 걸쳐 관련 Defender 플랜(Servers, Containers, SQL, Storage)을 활성화합니다. 자동 프로비저닝 및 데이터 수집 설정을 중앙에서 구성합니다.
- 이유: 공통 경고 분류 체계 및 분석을 통해 정규화된 신호로 SIEM에 피드를 제공합니다.

### 하이브리드 ID 및 보안 모니터링

하이브리드 ID 및 온프레미스 AD 보안

- 동기화 전략
  - 복원력을 위해 암호 해시 동기화를 사용하고, 인프라를 최소화하면서 온프레미스 암호 정책 및 로그온 제한을 적용해야 하는 경우 Seamless SSO와 함께 통과 인증을 사용합니다. 이 조합은 서버 공간을 최소화하고 온프레미스 정책 적용을 만족시킵니다.
  - Synchronization Rules Editor의 속성 기반 필터링을 사용하여 계정(예: givenName이 LAB으로 시작하는 계정)을 제외합니다.
- Microsoft Entra Connect 모니터링
  - Azure AD Connect Health를 배포하여 동기화, 도메인 컨트롤러 및 AD FS(사용하는 경우)를 모니터링하고, 지연 시간, 실패 및 위험한 구성에 대한 경고를 받습니다.
- 권한 있는 액세스
  - Privileged Identity Management(PIM)를 구성하려면 전역 관리자 역할이 필요합니다. 권한 있는 역할을 검색하는 것으로 시작하여 Just-In-Time, 승인 및 액세스 검토를 활성화합니다.
- 인증 환경
  - 하이브리드 조인된 Windows 디바이스의 경우, SSMS에서 Azure SQL Database에 대한 Active Directory 통합 인증을 사용하여 Entra ID 토큰을 사용하면서 프롬프트를 최소화합니다.
- AD 강화
  - 계층형 관리 모델, 로컬 관리자 암호 순환을 위한 LAPS를 적용하고, 레거시 프로토콜을 비활성화하며, Defender for Identity로 Kerberos/NTLM 이상을 모니터링합니다.
- 이유: 강력한 ID 위생은 자격 증명 도용이 교차 환경 침해로 이어지는 것을 방지합니다.

Azure Monitor Agent(AMA), 데이터 수집 규칙(DCR) 및 보안 로그 수집

- Arc 확장을 사용하여 AMA를 배포합니다. 수집할 Windows 이벤트 로그 및 Syslog 기능을 정확히 정의하고 특정 Log Analytics 작업 영역으로 라우팅하는 DCR을 작성합니다.
- 데이터 수집 엔드포인트(DCE)를 통해 수집 엔드포인트를 분리합니다. Azure Monitor Private Link Scope(AMPLS)를 사용하여 이그레스(egress)를 제한합니다.
- DCR 스니펫 예시:

{ “dataSources”: { “windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }], “syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }] }, “destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “”, “name”: “la” }] }, “dataFlows”: [{ “streams”: [ “Microsoft-Event”, “Microsoft-Syslog” ], “destinations”: [ “la” ] }] }


- 이유: DCR은 최소 권한의 원격 분석(필요한 것만 수집)을 제공하고, 비용을 절감하며, 호스트 수준의 구성 드리프트에 비해 변경 제어를 단순화합니다.
### 네트워크, DNS, 프록시 및 정책 기반 기준

프라이빗 연결, DNS, 프록시 및 아웃바운드 방화벽 요구 사항

- **아웃바운드 전용 모델**
- Arc 에이전트, AMA, Defender 및 정책 확장은 443 포트에서 아웃바운드 TLS 1.2를 사용합니다. 인바운드 NAT 또는 포트 개방이 필요하지 않아야 합니다.
- **Private Link**
- Arc 및 Azure Monitor에 Private Link Scope를 사용하고, 하이브리드 머신이 서비스 FQDN을 프라이빗 IP로 확인할 수 있도록 해당 Private DNS 영역과 조건부 전달자를 생성합니다.
- **프록시**
- 정방향 프록시를 사용하는 경우, Azure 컨트롤 플레인 및 수집 FQDN을 허용 목록에 추가하고 Arc/Monitor 엔드포인트에 대한 SSL 검사를 우회합니다.
- 서버에서 다음으로 구성합니다:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ...  # after proxy is set
```

Azure Policy Guest Configuration을 사용한 하이브리드 보안 기준 및 수정

중앙 집중식 ID, 로깅, 모니터링 및 인시던트 대응

실제 문제 시나리오

Contoso Ltd.는 2개의 온프레미스 데이터센터, Azure, 20개의 AWS 계정, 5개의 GCP 프로젝트에서 워크로드를 운영합니다. 이들은 상태 관리를 중앙 집중화하고, OS 및 Kubernetes 기준을 강제하며, 인바운드 방화벽 노출을 최소화하면서 프라이빗 연결을 통해 원격 분석을 보호해야 합니다.

  1. Azure Arc 및 프라이빗 이그레스 구축

    • Azure Connected Machine Onboarding 역할로 제한된 서비스 주체를 사용하여 모든 온프레미스 Windows/Linux 서버를 Azure Arc에 온보딩하고, Arc용 Private Link Scope를 구성하며, DNS 전달자를 Azure Private DNS로 설정합니다.
    • 근거: 최소 권한 온보딩과 프라이빗 엔드포인트는 퍼블릭 이그레스 없이 안전한 리소스 프로젝션을 제공합니다.
  2. Kubernetes에 Arc를 활성화하고 GitOps 및 정책 배포

    • 각 온프레미스 및 EKS/GKE 클러스터를 Azure Arc에 연결하고, Cluster Connect를 활성화하며, 강화된 기준 리포지토리를 가리키는 Flux v2 GitOps 구성을 생성하고, Azure Policy for Kubernetes를 활성화합니다.
    • 근거: 선언적 상태 및 어드미션 컨트롤은 인바운드 포트를 열지 않고도 클러스터 전반에 걸쳐 일관되고 자동화된 드리프트 수정을 제공합니다.
  3. Defender for Cloud 멀티클라우드 커넥터 활성화

    • 제공된 템플릿을 사용하여 AWS Organization 및 GCP Organization을 온보딩하고, 자동 프로비저닝 기능이 있는 Servers 및 Containers용 Defender 플랜을 활성화합니다.
    • 근거: 조직 수준 온보딩은 새로운 계정/프로젝트가 보안 제어 및 상태 평가를 자동으로 상속하도록 보장합니다.
  4. Guest Configuration을 통해 하이브리드 OS 기준 강제 적용

    • Arc 서버를 대상으로 하는 관리 그룹에 Guest Configuration 이니셔티브(CIS 준수)를 할당하고, DeployIfNotExists를 사용하여 확장을 설치하고 수정을 예약합니다.
    • 근거: 정책 기반 강제 적용은 모든 서버가 기준선으로 수렴하고 규정을 준수하도록 보장합니다.
  5. DCR/DCE 및 AMPLS와 함께 AMA 배포

    • Arc 확장을 통해 Azure Monitor Agent를 배포하고, 보안 로그 및 중요한 Syslog를 수집하기 위한 DCR을 작성하며, 데이터 수집 엔드포인트(DCE)를 생성하여 Azure Monitor Private Link Scope에 바인딩합니다.
    • 근거: DCR 범위 지정은 데이터 반출을 제한하고, Private Link는 수집이 프라이빗 네트워크 내에서 이루어지도록 보장합니다.
  6. 하이브리드 ID 강화 및 동기화 상태 모니터링

    • 통과 인증과 Seamless SSO 및 암호 해시 동기화를 구현하고, Azure AD Connect Health를 배포하며, 역할 검색부터 시작하여 PIM으로 권한 있는 역할을 보호합니다.
    • 근거: 온프레미스 정책이 로그인에 적용되고, SSO는 프롬프트를 줄이며, PIM은 상시 권한 위험을 완화합니다.
  7. Sentinel에서 탐지 및 대응 중앙 집중화

    • Entra ID, Defender for Cloud, AWS CloudTrail 및 GCP 감사 로그를 연결하고, Arc/AKS 기준 드리프트 및 의심스러운 컨테이너 활동에 대한 분석 규칙을 생성하며, 자동화된 격리를 위해 Logic Apps 플레이북을 구현합니다.
    • 근거: 통합 분석 및 자동화는 모든 환경에서 탐지 및 대응 시간을 단축합니다.

애플리케이션 보안 및 DevSecOps · 모든 도메인 · 인시던트 대응

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다