Microsoft AZ-801: Azure Arc 및 하이브리드 서버 관리 — 학습 가이드

다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Azure Arc는 온프레미스나 다른 클라우드에 있는 비-Azure 서버를 네이티브 Azure 리소스와 동일한 컨트롤 플레인(control plane)으로 가져옵니다. Arc 지원 서버는 최상위(first-class) Azure 리소스로 표시되므로, Azure Policy를 적용하고, 확장을 관리하며, Azure Monitor Agent로 원격 분석 데이터를 수집하고, Update Management Center로 패치 작업을 오케스트레이션하고, Azure Automanage로 표준화할 수 있습니다. 하이브리드 환경의 서버들을 안전하고 일관되게 운영하려면 온보딩 패턴, 에이전트 및 네트워크 요구 사항, 역할 기반 액세스 제어(RBAC), 대규모 거버넌스에 대한 숙달이 필수적입니다.

Azure Arc 지원 서버: 온보딩, 사전 요구 사항, 네트워킹, RBAC 및 보안 액세스

온보딩은 Azure Connected Machine 에이전트(azcmagent)를 설치하여 머신을 Azure에 연결하는 과정입니다. 이 에이전트는 서버를 선택한 구독, 리소스 그룹, 지역에 등록합니다.

지원되는 운영 체제에는 Windows Server 2012 R2, 2016, 2019, 2022와 같은 Windows Server 버전과 Ubuntu LTS (18.04+), RHEL 7–9, SLES 12/15, Oracle Linux 7/8/9, CentOS 7, Amazon Linux 2와 같은 일반적인 엔터프라이즈 Linux 배포판이 포함됩니다. 대규모 배포 전에는 항상 최신 설명서에서 정확한 버전과 커널 요구 사항을 확인해야 합니다.

에이전트 사전 요구 사항은 간단합니다: TLS 1.2, 아웃바운드 HTTPS(TCP 443), 에이전트 캐시 및 확장을 위한 충분한 디스크와 메모리, 안정적인 머신 시계, 설치를 위한 관리자/루트 권한이 필요합니다. 프록시의 경우, 에이전트는 Windows의 시스템 프록시(WinHTTP)와 두 플랫폼 모두에서 명시적 프록시를 지원합니다.

PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

명령으로 azcmagent가 프록시를 사용하도록 구성하거나, Windows에서는

undefined

를 활용할 수 있습니다. 환경에서 TLS 검사를 사용하는 경우, 에이전트가 Azure 엔드포인트를 검증할 수 있도록 프록시의 신뢰할 수 있는 루트 CA를 머신 저장소로 가져와야 합니다.

방화벽 및 이그레스(egress) 허용 목록은 Microsoft Entra ID(인증용), Azure Resource Manager 및 지역별 Arc 서비스로의 아웃바운드 443 트래픽을 허용해야 합니다. Update Management Center와 Automanage를 사용할 경우, Windows Update/Microsoft Update와 사용 중인 Linux 배포판의 리포지토리, 그리고 패키지를 배포하는 콘텐츠 전송 엔드포인트도 허용해야 합니다. Arc는 인바운드 방화벽 포트를 열 필요가 없습니다. 모든 제어 트래픽은 서버에서 Azure로 시작됩니다.

Arc 지원 서버의 RBAC는 Azure의 모델을 따릅니다. 기본 제공 역할을 사용하여 직무를 분리합니다:

공용 IP 없이 보안 SSH 액세스를 하는 것은 Arc의 JIT(Just-In-Time) 터널링을 통해 지원됩니다. AADSSHLoginForLinux 확장을 설치하여 Entra ID 기반 인증을 활성화하고 사용자/그룹을 로컬 주체(principal)에 매핑합니다. 적절한 로그인 역할을 가진 승인된 사용자는

undefined

를 실행하여 서버의 SSH 데몬으로 임시 아웃바운드 TLS 터널을 설정할 수 있습니다. 인바운드 포트, VPN 또는 배스천(bastion) 호스트가 필요 없습니다. Conditional Access와 Privileged Identity Management를 적용하여 로그인 역할에 시간 제한을 두십시오.

Azure Resource Graph를 사용한 인벤토리, 규정 준수 및 보고

Azure Resource Graph(ARG) 쿼리는 에이전트 없이 모든 Arc 지원 서버에 대한 거의 실시간에 가까운 인벤토리 및 규정 준수 상태를 반환합니다. 이를 사용하여 CMDB 동기화, 태그 관리, 정책 및 패치 적용을 위한 범위 선택을 수행할 수 있습니다. 일반적인 패턴은 다음과 같습니다:

Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

이러한 쿼리는 Update Management Center, Automanage 할당 및 대시보드에서 동적 범위의 기반이 됩니다. 온보딩 시 최소한의 태그 세트(Environment, PatchRing, BusinessUnit, Owner)를 표준화하여 ARG를 계속 활용할 수 있도록 하십시오.

실제 문제 시나리오

Contoso Ltd.는 두 개의 데이터 센터에 걸쳐 호스팅되는 600개의 온프레미스 Windows Server 및 Linux VM을 보유하고 있으며, 이는 Configuration Manager와 Ansible로 관리됩니다. 경영진은 표준화된 모니터링, 엄격한 토요일 유지 관리 기간을 포함한 월간 패치, Sentinel 온보딩, 공용 IP 노출 없는 엔지니어의 안전한 SSH 액세스를 요구합니다. 또한 감사자를 위한 규정 준수 증거와 지속적인 관리 노력의 최소화를 원합니다.

  1. 최소 권한 액세스 준비
  1. 자동화를 통한 머신 온보딩
  1. 네트워크 및 프록시 이그레스(Egress) 설정
  1. Azure Policy 게스트 구성을 통한 기준 적용
  1. Automanage를 통한 운영 표준화
  1. 모니터링 및 Sentinel 온보딩 구성
  1. Update Management Center를 통한 패치 오케스트레이션
  1. 공용 IP 없이 안전한 SSH 활성화
  1. Resource Graph 및 규정 준수를 통한 보고 및 감사

서비스 주체 기반 온보딩, Policy 기반 확장 및 게스트 구성 배포, Automanage 프로필, DCR을 사용한 AMA, UMC 패치, Arc SSH 및 Resource Graph 보고를 결합하여 Contoso는 최소한의 수동 개입으로 안전하고 일관되며 감사 가능한 하이브리드 서버 관리를 달성합니다.


Active Directory Domain Services 보안 · 모든 도메인 · 암호화

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다