Microsoft AZ-801: Azure Arc 및 하이브리드 서버 관리 — 학습 가이드
다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Azure Arc는 온프레미스나 다른 클라우드에 있는 비-Azure 서버를 네이티브 Azure 리소스와 동일한 컨트롤 플레인(control plane)으로 가져옵니다. Arc 지원 서버는 최상위(first-class) Azure 리소스로 표시되므로, Azure Policy를 적용하고, 확장을 관리하며, Azure Monitor Agent로 원격 분석 데이터를 수집하고, Update Management Center로 패치 작업을 오케스트레이션하고, Azure Automanage로 표준화할 수 있습니다. 하이브리드 환경의 서버들을 안전하고 일관되게 운영하려면 온보딩 패턴, 에이전트 및 네트워크 요구 사항, 역할 기반 액세스 제어(RBAC), 대규모 거버넌스에 대한 숙달이 필수적입니다.
Azure Arc 지원 서버: 온보딩, 사전 요구 사항, 네트워킹, RBAC 및 보안 액세스
온보딩은 Azure Connected Machine 에이전트(azcmagent)를 설치하여 머신을 Azure에 연결하는 과정입니다. 이 에이전트는 서버를 선택한 구독, 리소스 그룹, 지역에 등록합니다.
- 스크립트 기반 대화형 온보딩은 가장 빠르게 시작할 수 있는 방법입니다. Azure 포털에서 ‘서버 추가’ 스크립트를 생성하여 로컬에서 실행합니다. 이 스크립트는 에이전트를 다운로드하고 설치한 다음, 디바이스 코드 흐름(device code flow)을 사용하여 Azure Resource Manager에 사용자를 인증하고 ConnectedMachine 리소스를 생성합니다.
- 서비스 주체(Service principal) 기반 온보딩은 프로덕션 환경에 권장되는 방법입니다. 대상 리소스 그룹을 범위로 하는 Azure Connected Machine Onboarding 역할을 사용하여 Microsoft Entra 앱 등록과 최소 권한 자격 증명을 생성합니다. 서비스 주체 ID와 시크릿을 온보딩 스크립트에 전달하여 기존 도구(Configuration Manager, Group Policy, Ansible 또는 사용자 지정 자동화)를 통해 무인(unattended) 및 대규모 배포를 활성화합니다.
- Azure Policy를 사용한 대규모 활성화는 온보딩 후 표준화에 중점을 둡니다. Azure Policy는 비-Azure 머신에 Arc 에이전트를 설치할 수 없지만, 머신이 Arc에 연결되면 정책을 할당하여 필요한 확장(Azure Monitor Agent, Dependency Agent, Custom Script)과 게스트 구성 기준을 수천 대의 서버에 자동으로 배포하고, 드리프트(drift) 탐지 및 수정을 수행할 수 있습니다. 이는 시험에서 다루는 것처럼, Microsoft Sentinel이나 VM insights와 같은 서비스에 Arc 서버를 온보딩하는 가장 노력이 적게 드는 접근 방식입니다.
지원되는 운영 체제에는 Windows Server 2012 R2, 2016, 2019, 2022와 같은 Windows Server 버전과 Ubuntu LTS (18.04+), RHEL 7–9, SLES 12/15, Oracle Linux 7/8/9, CentOS 7, Amazon Linux 2와 같은 일반적인 엔터프라이즈 Linux 배포판이 포함됩니다. 대규모 배포 전에는 항상 최신 설명서에서 정확한 버전과 커널 요구 사항을 확인해야 합니다.
에이전트 사전 요구 사항은 간단합니다: TLS 1.2, 아웃바운드 HTTPS(TCP 443), 에이전트 캐시 및 확장을 위한 충분한 디스크와 메모리, 안정적인 머신 시계, 설치를 위한 관리자/루트 권한이 필요합니다. 프록시의 경우, 에이전트는 Windows의 시스템 프록시(WinHTTP)와 두 플랫폼 모두에서 명시적 프록시를 지원합니다.
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId
명령으로 azcmagent가 프록시를 사용하도록 구성하거나, Windows에서는
undefined
를 활용할 수 있습니다. 환경에서 TLS 검사를 사용하는 경우, 에이전트가 Azure 엔드포인트를 검증할 수 있도록 프록시의 신뢰할 수 있는 루트 CA를 머신 저장소로 가져와야 합니다.
방화벽 및 이그레스(egress) 허용 목록은 Microsoft Entra ID(인증용), Azure Resource Manager 및 지역별 Arc 서비스로의 아웃바운드 443 트래픽을 허용해야 합니다. Update Management Center와 Automanage를 사용할 경우, Windows Update/Microsoft Update와 사용 중인 Linux 배포판의 리포지토리, 그리고 패키지를 배포하는 콘텐츠 전송 엔드포인트도 허용해야 합니다. Arc는 인바운드 방화벽 포트를 열 필요가 없습니다. 모든 제어 트래픽은 서버에서 Azure로 시작됩니다.
Arc 지원 서버의 RBAC는 Azure의 모델을 따릅니다. 기본 제공 역할을 사용하여 직무를 분리합니다:
- Azure Connected Machine Onboarding은 서비스 주체를 통해 ConnectedMachine 리소스를 생성하도록 허용하면서, 더 광범위한 수정 권한은 방지합니다.
- Azure Connected Machine Resource Administrator는 구독 전체의 권한을 부여하지 않고 Arc 서버 리소스와 그 확장을 관리합니다.
- Azure Connected Machine User Login 및 Azure Connected Machine Administrator Login은 SSH(Linux) 또는 RDP/WinRM(Windows)을 통한 Azure AD 기반 로그인을 활성화할 때 대화형 액세스를 제어합니다. Arc 머신을 환경(Prod/NonProd), 지역, 사업부 또는 패치 링(patch ring)을 반영하는 리소스 그룹으로 구성하십시오. 거버넌스를 단순화하기 위해 정책, 잠금, 역할 할당의 범위를 리소스 그룹 또는 관리 그룹 수준에서 지정하십시오.
공용 IP 없이 보안 SSH 액세스를 하는 것은 Arc의 JIT(Just-In-Time) 터널링을 통해 지원됩니다. AADSSHLoginForLinux 확장을 설치하여 Entra ID 기반 인증을 활성화하고 사용자/그룹을 로컬 주체(principal)에 매핑합니다. 적절한 로그인 역할을 가진 승인된 사용자는
undefined
를 실행하여 서버의 SSH 데몬으로 임시 아웃바운드 TLS 터널을 설정할 수 있습니다. 인바운드 포트, VPN 또는 배스천(bastion) 호스트가 필요 없습니다. Conditional Access와 Privileged Identity Management를 적용하여 로그인 역할에 시간 제한을 두십시오.
Azure Resource Graph를 사용한 인벤토리, 규정 준수 및 보고
Azure Resource Graph(ARG) 쿼리는 에이전트 없이 모든 Arc 지원 서버에 대한 거의 실시간에 가까운 인벤토리 및 규정 준수 상태를 반환합니다. 이를 사용하여 CMDB 동기화, 태그 관리, 정책 및 패치 적용을 위한 범위 선택을 수행할 수 있습니다. 일반적인 패턴은 다음과 같습니다:
- OS 및 위치별 하이브리드 인벤토리:
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
- Sentinel/AMA 준비 상태:
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
- 태그 기반 보고 및 패치 링 타겟팅:
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
- 정책 규정 준수 롤업:
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId
이러한 쿼리는 Update Management Center, Automanage 할당 및 대시보드에서 동적 범위의 기반이 됩니다. 온보딩 시 최소한의 태그 세트(Environment, PatchRing, BusinessUnit, Owner)를 표준화하여 ARG를 계속 활용할 수 있도록 하십시오.
실제 문제 시나리오
Contoso Ltd.는 두 개의 데이터 센터에 걸쳐 호스팅되는 600개의 온프레미스 Windows Server 및 Linux VM을 보유하고 있으며, 이는 Configuration Manager와 Ansible로 관리됩니다. 경영진은 표준화된 모니터링, 엄격한 토요일 유지 관리 기간을 포함한 월간 패치, Sentinel 온보딩, 공용 IP 노출 없는 엔지니어의 안전한 SSH 액세스를 요구합니다. 또한 감사자를 위한 규정 준수 증거와 지속적인 관리 노력의 최소화를 원합니다.
- 최소 권한 액세스 준비
- Arc 머신을 포함할 RG로 범위가 지정된 서비스 주체를 만들고 Azure Connected Machine Onboarding 역할을 할당합니다. 이를 통해 광범위한 권한을 부여하지 않고도 기존 도구를 통해 무인 온보딩이 가능합니다. 이유: 서비스 주체 기반 온보딩은 확장이 용이하며 최소 권한 원칙을 만족시킵니다.
- 자동화를 통한 머신 온보딩
- Windows용 Configuration Manager와 Linux용 Ansible에서 서비스 주체와 함께 생성된 Arc 온보딩 스크립트를 사용하여 azcmagent를 설치하고 각 서버를 적절한 RG(Environment 및 PatchRing 태그 지정)에 등록합니다. 이유: 기존 배포 도구를 재사용하여 신속하고 일관된 롤아웃을 수행하고, 다운스트림 거버넌스를 위해 태그를 포함시킵니다.
- 네트워크 및 프록시 이그레스(Egress) 설정
- Entra ID, Azure Resource Manager, Arc 지역 엔드포인트, Windows Update/Microsoft Update 및 배포판 리포지토리로의 아웃바운드 443 포트 통신을 보장합니다. azcmagent 프록시 설정을 구성하고 필요한 경우 TLS 검사 루트 CA를 가져옵니다. 이유: 에이전트 및 확장 프로그램의 상태를 보장하고, 업데이트를 검색하며, 연결 드리프트를 방지합니다.
- Azure Policy 게스트 구성을 통한 기준 적용
- 기본 제공 정책을 할당하여 Guest Configuration 확장, AMA 및 Dependency Agent를 배포합니다. 사용자 지정 게스트 구성 패키지를 적용하여 SSH 및 RDP 설정을 강화합니다. 중요한 설정에 대해 자동 수정을 활성화합니다. 이유: Policy는 대규모로 원하는 상태를 표현하고, 드리프트 감지를 제공하며, 편차를 복구합니다.
- Automanage를 통한 운영 표준화
- 프로덕션 RG에는 Automanage for Arc Production 프로필을, 비프로덕션 환경에는 Dev/Test 프로필을 할당합니다. 비-Azure 항목에 대해 수동으로 플래그가 지정된 항목을 검토합니다. 이유: Automanage는 최소한의 운영자 노력으로 지속적으로 모범 사례를 적용합니다.
- 모니터링 및 Sentinel 온보딩 구성
- DCR을 생성하여 Windows SecurityEvent, Syslog 인증 기능 및 성능 카운터를 Microsoft Sentinel에 연결된 중앙 Log Analytics 작업 영역으로 수집합니다. Azure Policy를 사용하여 모든 Arc 머신에 DCR을 연결하고 필요에 따라 Sentinel 솔루션 팩을 배포합니다. 이유: AMA + DCR은 머신에서 컬렉션을 분리하고, Azure Policy는 시험 시나리오에서 검증된 최소한의 노력으로 온보딩하는 방법을 제공합니다.
- Update Management Center를 통한 패치 오케스트레이션
- PatchRing 태그별로 4시간의 토요일 기간, 필요한 경우 재부팅, 알림 후크를 포함하는 월별 반복 유지 관리 구성을 정의합니다. 태그 기반의 동적 범위를 사용하여 새 머신이 자동으로 포함되도록 합니다. 이유: UMC는 감사 가능한 규정 준수 보고 기능을 갖춘 에이전트-라이트, 태그 기반 패치 거버넌스를 제공합니다.
- 공용 IP 없이 안전한 SSH 활성화
- Policy를 통해 AADSSHLoginForLinux를 배포하고 Privileged Identity Management를 통해 대상 RG에 엔지니어에게 Azure Connected Machine User Login 권한을 부여합니다. 엔지니어에게 Just-In-Time 활성화와 함께 az ssh arc를 사용하도록 안내합니다. 이유: Arc 터널링은 공용 인그레스나 점프 호스트의 필요성을 제거하고, Entra ID와 PIM은 최소 권한의 시간 제한적 액세스를 제공합니다.
- Resource Graph 및 규정 준수를 통한 보고 및 감사
- ARG 통합 문서를 구축하여 환경별 Arc 인벤토리, AMA/Dependency Agent 적용 범위, 정책 규정 준수 동향 및 PatchRing별 UMC 패치 규정 준수를 표시합니다. 매월 규정 준수 증거를 내보냅니다. 이유: ARG와 Policy/UMC 규정 준수 평면은 증거를 중앙 집중화하고 감사 오버헤드를 줄입니다.
서비스 주체 기반 온보딩, Policy 기반 확장 및 게스트 구성 배포, Automanage 프로필, DCR을 사용한 AMA, UMC 패치, Arc SSH 및 Resource Graph 보고를 결합하여 Contoso는 최소한의 수동 개입으로 안전하고 일관되며 감사 가능한 하이브리드 서버 관리를 달성합니다.
← Active Directory Domain Services 보안 · 모든 도메인 · 암호화 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →