Microsoft AZ-801: 암호화, 인증서 및 PKI — 학습 가이드

다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

암호화 및 공개 키 인프라(PKI)는 Windows Server 중심의 하이브리드 환경에서 신뢰의 기반을 형성합니다. 관리자는 BitLocker 및 EFS로 저장된 데이터(data at rest)를 보호하고, AD CS 및 온라인 응답기(Online Responder)로 엔터프라이즈 PKI를 구축 및 운영하며, 템플릿과 자동 등록을 통해 인증서 수명 주기를 자동화하고, Azure Key Vault를 통해 클라우드 네이티브 인증서 관리를 통합할 수 있어야 합니다. 다음 섹션에서는 실제 Windows Server 하이브리드 환경에서 지속적으로 나타나는 아키텍처, 필수 구성 요소, 배포 패턴 및 운영 제어에 대해 자세히 설명합니다.

Windows Server의 BitLocker 및 EFS

BitLocker 드라이브 암호화는 TPM과 키 보호기(key protector)의 조합을 사용하여 볼륨을 보호합니다. TPM 2.0이 현재 기준 권장 사항이며, TPM 1.2도 계속 지원되지만 UEFI 및 Secure Boot가 포함된 TPM 2.0은 부팅 체인을 TPM 플랫폼 구성 레지스터(PCR)에 더 강력하게 바인딩합니다. 서버의 경우, 운영 체제 볼륨에 TPM+PIN을 요구하여 온라인 요소를 추가함으로써 콜드 부팅 및 오프라인 공격을 완화해야 합니다. 이는 그룹 정책의 BitLocker 드라이브 암호화 아래에서 구성합니다(시작 시 추가 인증 요구, 시작 시 고급 PIN 허용). TPM이 없는 경우 USB 시작 키도 가능하지만, 운영상 비효율적이고 보안 수준이 낮습니다.

복구 키 거버넌스는 필수입니다. AD DS 환경에서는 그룹 정책(BitLocker로 보호된 운영 체제 드라이브의 복구 방법 선택, 복구 암호 및 키 패키지를 AD DS에 백업)을 통해 컴퓨터 개체(msFVE-RecoveryInformation)에 복구 정보를 에스크로(escrow)합니다. Azure AD 조인 시나리오에서는 복구 키가 Azure AD 디바이스 개체에 에스크로되며, 권한 있는 관리자는 Devices 블레이드에서 이를 찾을 수 있습니다. Intune 정책을 통해 Azure AD 에스크로를 요구할 수 있습니다. 대규모로 암호화를 활성화하기 전에 에스크로를 검증해야 합니다.

Network Unlock은 무인 재부팅 시 보안 데이터센터 서브넷에 있는 도메인 조인 서버의 수동 PIN 입력을 제거합니다. 필수 구성 요소로는 TPM으로 보호된 OS 볼륨, UEFI 펌웨어, 사전 부팅(pre-boot) 시 802.1X 게이팅이 없는 유선 연결, DHCP 브로드캐스트 도달 가능성, 그리고 Network Unlock 기능이 있는 Windows Deployment Services 서버와 엔터프라이즈 CA에서 Network Unlock 템플릿을 사용하여 발급한 서버 인증 인증서가 있습니다. BitLocker GPO를 구성하여 Network Unlock을 활성화하고 WDS 서버가 CA의 OCSP/CRL에 도달할 수 있도록 보장해야 합니다. Network Unlock은 모바일 또는 무선 호스트에는 적용되지 않습니다.

사전 프로비저닝(Pre-provisioning)은 이미징 중 Windows PE 단계에서부터 사용된 공간을 암호화하여 대규모 배포를 가속화합니다. MDT/Configuration Manager 작업 시퀀스에서 Pre-provision BitLocker 단계를 사용하여(manage-bde -on C: -used -skiphardwaretest) 전체 OS가 배포되기 전에 암호화를 시작하고, 도메인 조인 및 정책 적용 후 전체 보호로 전환합니다.

Microsoft Endpoint Manager를 사용하여 BitLocker를 중앙에서 관리합니다. Intune(MDM)은 Azure AD에 조인된 디바이스에 대해 TPM 전용 보호기를 사용하여 자동 암호화(silent encryption)를 강제하고 키를 Azure AD에 에스크로합니다. 시작 PIN을 요구하면 자동 암호화가 불가능하며 사용자 상호 작용이 필요합니다. 도메인에 조인된 서버 및 혼합 환경의 경우, 규정 준수 보고, 에스크로, 포털 및 키 순환을 위해 Configuration Manager BitLocker Management(MBAM의 후속 제품)를 사용합니다. 항상 감사 가능한 에스크로와 소유자 매핑을 고려하여 설계해야 합니다.

EFS는 사용자 EFS 인증서에 바인딩된 파일 단위 암호화입니다. 파일 암호화 키(FEK)는 파일별로 생성되어 사용자의 EFS 공개 키로 암호화됩니다. 엔터프라이즈 CA가 없는 경우 Windows는 자체 서명된 EFS 인증서를 발급하는데, 이는 복구 및 중앙 제어를 방해합니다. 엔터프라이즈 배포에서는 기본 EFS 템플릿을 사용하여 AD CS에서 EFS 인증서를 발급하고, GPO(공개 키 정책, 파일 시스템 암호화)를 통해 데이터 복구 에이전트(DRA)를 지정하여 사용자가 암호화한 파일의 복구 가능성을 보장합니다. cipher 명령줄 도구는 여전히 필수적입니다. cipher /e/d는 파일을 암호화하거나 해독하고, cipher /r는 DRA 키 쌍을 생성하며, cipher /u는 암호화된 파일이 현재 EFS 인증서를 사용하도록 업데이트합니다. 볼륨 수준 보호에는 BitLocker를 사용하고, 사용자별 또는 파일별 분리가 필요한 경우에만 EFS를 사용하되, EFS는 사용자 로그온과 인증서 가용성이 필요하다는 점을 인지해야 합니다.

AD CS 계층 구조 및 온라인 응답자

복원력 있는 엔터프라이즈 PKI는 계층적 CA 계층 구조를 사용합니다. 오프라인 루트 CA는 신뢰 앵커이며 물리적, 논리적으로 격리되어야 합니다. 하위 CA 요청에 서명하고 CRL을 게시할 때만 전원을 켜야 합니다. 유효 기간을 길게(예: 10~20년) 설정하고, RSA 키 크기를 크게(가능한 경우 최소 4096) 사용하며, 고가용성의 경로 일관적인 URL에 CDP/AIA를 게시합니다. 루트에서는 최종 엔터티 인증서를 발급해서는 안 됩니다.

하위(발급) CA는 도메인에 가입된 온라인 상태이며, 수명이 짧고(예: 3~5년) 키 사용 및 EKU가 제한됩니다. 컴퓨터, 사용자, 서비스 인증서를 발급하고, 게시 지연 중 중단을 방지하기 위해 중첩 기간을 두고 CRL을 자주 게시합니다. 키 유출 위험을 줄이기 위해 발급 CA에서는 HSM 기반 개인 키를 사용하는 것이 좋습니다. 템플릿 및 발급에 대해 레지스트리 또는 정책 기반 제한을 구성하여 최소 권한 원칙을 적용합니다.

해지 확인은 빠르고 안정적이어야 합니다. 온라인 응답자(OCSP)는 전체 CRL을 다운로드하는 대신 인증서별 상태 쿼리에 응답하여 클라이언트 지연 시간을 줄입니다. 온라인 응답자 역할 서비스를 설치하고, 전용 v3 템플릿을 통해 OCSP 응답 서명 인증서를 응답자에 등록한 후, Microsoft CRL 기반 해지 공급자를 사용하여 발급 CA와 해당 CRL을 가리키는 해지 구성을 설정합니다. 클라이언트가 쿼리할 위치를 알 수 있도록 CA의 기관 정보 액세스 확장에 OCSP URL을 포함해야 합니다.

확장성과 복원력을 위해 OCSP 배열을 배포합니다. 배열 컨트롤러를 지정하여 멤버 응답자에게 해지 구성을 복제합니다. Windows NLB 또는 외부 로드 밸런서를 사용하여 배열의 부하를 분산하고, OCSP 응답성과 서명 인증서의 최신 상태를 확인하는 상태 프로브를 사용합니다. OCSP 서명 인증서의 수명을 짧게 고정하고 갱신을 자동 등록하여 위험 노출을 최소화합니다. 오래된 응답을 방지하기 위해 CRL 최신성과 OCSP 캐시 수명을 모니터링합니다.

템플릿, 자동 등록, 키 보관 및 자격 증명 로밍

인증서 템플릿은 요청 제약 조건, 주체 이름, 키 사용, 발급 요구 사항을 관리합니다. 버전 2 템플릿(Windows Server 2003 Enterprise에서 도입)은 사용자 지정이 가능하며 CSP 기반 키의 자동 등록을 지원합니다. 버전 3 템플릿(Windows Server 2008 이상)은 CNG 지원, ECC 및 Suite B 알고리즘을 추가합니다. CNG/ECC가 필요할 때는 v3를, 최대의 레거시 호환성이 필요할 때는 v2를 선택합니다. 영향 반경을 제한하기 위해 템플릿을 단일 발급 CA 세트에 연결합니다.

자동 등록은 인증서 수명 주기를 정책 기반의 자동화된 프로세스로 만듭니다. 그룹 정책의 컴퓨터 구성 또는 사용자 구성 아래 Windows 설정, 보안 설정, 공개 키 정책, 인증서 서비스 클라이언트 – 자동 등록에서 구성합니다. ‘만료된 인증서 갱신’, ‘인증서 템플릿을 사용하는 인증서 업데이트’, ‘해지되거나 만료된 인증서 제거’ 옵션을 활성화합니다. 자동 등록에는 템플릿 권한이 필요합니다. 보안 주체는 ‘읽기’ 및 ‘자동 등록’ 권한을 가져야 하며, ‘등록’ 권한은 수동 등록에만 충분합니다. 예상치 못한 인증서 발급을 방지하고 발급량을 제어하기 위해 보안 그룹으로 범위를 지정합니다.

키 보관은 개인 키를 분실했을 때 데이터를 보호합니다. 암호화 전용 인증서(예: EFS, S/MIME)의 경우 템플릿에서 ‘주체의 암호화 개인 키 보관’을 활성화합니다. ‘키 복구 에이전트’ 템플릿에서 KRA 인증서를 발급하여 키 복구 에이전트(KRA)를 지정하고, CA가 키를 보관하도록 구성합니다. 복구는 보관 가능한 키 유형으로 제한됩니다. 전통적으로 RSA 키 교환(레거시 CSP)은 지원되지만, CNG/ECC 개인 키 보관은 AD CS 키 보관에서 지원되지 않습니다. 서명 전용 템플릿에는 보관을 활성화하지 마십시오.

자격 증명 로밍은 사용자 인증서, 개인 키, DPAPI 마스터 키를 AD에 저장하여 도메인에 가입된 여러 디바이스 간에 동기화합니다. 그룹 정책의 사용자 구성, 관리 템플릿, 시스템, 자격 증명 로밍에서 활성화하고 신뢰할 수 있는 사용자로 범위를 지정합니다. 이를 통해 로밍 프로필 없이도 여러 컴퓨터에서 EFS, S/MIME, 클라이언트 인증 인증서에 대한 사용자 경험이 향상됩니다. 충돌이나 중복을 피하기 위해 디렉터리 스키마 지원을 확인하고 Windows Hello for Business 및 타사 자격 증명 관리자와의 상호 작용을 계획합니다.

TLS/SSL 수명 주기와 Azure Key Vault 통합

최신 TLS는 올바른 인증서 시맨틱에 의존합니다. 항상 서버 인증 EKU를 포함하고, 최소 2048비트 RSA 또는 적절한 ECC 곡선을 사용하는 SHA-256 이상의 서명을 선호해야 합니다. 주체 대체 이름(SAN)에는 클라이언트가 사용하는 모든 호스트 이름을 나열해야 합니다. 기존의 주체 CN만으로는 최신 클라이언트에 충분하지 않습니다. 와일드카드 인증서(*.contoso.com)는 단일 DNS 영역 내의 다중 호스트 배포를 단순화하지만, 다중 레벨 이름(app.dev.contoso.com)이나 다른 영역과는 일치하지 않습니다. 와일드카드 개인 키를 광범위하게 배포할 때는 위험 집중도를 신중하게 평가해야 합니다. 다중 영역이 필요한 경우 SAN 인증서나 여러 개의 특정 대상 인증서를 사용하는 것이 좋습니다.

certreq 또는 IIS를 사용하여 CSR을 표준화하고, 키 보관 정책을 유지하며, NotAfter 날짜가 되기 훨씬 전에 갱신을 자동화하여 단계적 배포와 OCSP/CRL 전파를 허용해야 합니다. 도메인에 가입된 웹 서버에서는 웹 서버 v3 템플릿을 사용한 자동 등록으로 발급 및 갱신을 자동화할 수 있습니다. 이때 요청 시 주체 이름을 제공하고 적절한 승인을 받아야 합니다. TLS 1.2/1.3 전용 서버 구성을 적용하고, 전달 보안성(forward secrecy)을 위해 ECDHE 암호화 그룹을 활성화하며, 더 이상 사용되지 않는 SHA-1 및 내보내기 등급 암호화는 제거해야 합니다.

Azure Key Vault는 인증서 수명 주기를 클라우드로 확장합니다. 기존 PFX/PEM 인증서를 가져오거나, 인증서 정책을 사용하여 Key Vault 통합 인증 기관(예: DigiCert)으로 새 인증서를 생성하고, 자동 순환을 설정하여 Key Vault가 갱신을 요청하고 최신 버전을 유지하도록 할 수 있습니다. 인증서 객체는 Key Vault 키와 비밀을 래핑하여, 정책에 따라 내보내기 가능한 PFX 워크플로나 HSM 기반의 내보낼 수 없는 키를 사용할 수 있게 합니다. 애플리케이션과 서비스는 RBAC 또는 액세스 정책과 관리 ID를 통해 현재 버전을 검색합니다. Key Vault 참조를 사용하면 Azure App Service 및 Azure Functions와 같은 서비스가 구성에 인증서와 비밀을 포함하지 않고도 참조를 통해 가져올 수 있습니다. Azure 또는 하이브리드 환경의 Windows Server 워크로드의 경우, Azure Key Vault VM 확장 또는 관리 ID를 사용한 사용자 지정 자동화를 통해 업데이트된 인증서를 가져와 Windows 인증서 저장소에 설치하고 서비스 재시작을 트리거하여 웹 서버, 리버스 프록시, 애플리케이션 게이트웨이 전반에 걸쳐 제로터치(zero-touch) 갱신을 보장할 수 있습니다.

실제 문제 시나리오

Adobe Inc.는 두 개의 온프레미스 데이터센터와 Azure에서 호스팅되는 Windows Server 워크로드 전반에 걸쳐 암호화 및 PKI를 표준화해야 합니다. 요구 사항은 데이터센터 내 서버의 무인 재시작, 웹 인증서 자동 갱신, 파일별 암호화 복구, 그리고 최소한의 사용자 마찰입니다.

  1. 오프라인 루트 CA와 두 개의 온라인 발급 CA로 2계층 PKI 구축
  1. 로드 밸런서 뒤에 OCSP 온라인 리스폰더 배열 배포
  1. 웹 서버, OCSP 응답 서명, 컴퓨터 인증을 위한 v3 인증서 템플릿과 키 보관 기능이 있는 EFS 및 S/MIME용 v2 템플릿 작성
  1. 그룹 정책을 통해 자동 등록을 활성화하고, 범위가 지정된 보안 그룹에 템플릿에 대한 읽기/자동 등록 권한 할당
  1. 모든 서버의 OS 볼륨에 TPM+PIN으로 BitLocker를 구현하고, 복구 키를 AD DS에 에스크로
  1. 데이터센터 서브넷에서 WDS와 네트워크 잠금 해제 기능을 사용하여 네트워크 잠금 해제 구성
  1. Configuration Manager BitLocker 관리 및 보고 기능으로 BitLocker 상태 관리
  1. AD CS에서 EFS 인증서를 발급하고 GPO를 통해 DRA를 구성하며, 사용자에게 EFS 인증서 백업을 요구
  1. 관리형 CA 통합 및 자동 순환 기능이 있는 Azure Key Vault에 인터넷 연결 워크로드용 TLS 인증서를 중앙 집중화하고, 관리 ID 자동화를 통해 Windows Server에 배포
  1. 여러 장치에서 EFS 및 S/MIME가 필요한 특정 사용자 그룹에 대해 자격 증명 로밍 활성화

Azure Arc 및 하이브리드 서버 관리 · 모든 도메인 · Windows Server 업데이트 및 패치 관리

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다