Microsoft AZ-900: 거버넌스 및 규정 준수 — 학습 가이드

다음의 일부입니다: Microsoft Azure AZ-900 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

Azure의 거버넌스는 조직 구조, 정책, 표준화된 배포, 우발적 변경 방지, 지속적인 감사 등 계층화된 제어 집합을 통해 클라우드 사용을 비즈니스, 보안 및 규제 요구 사항에 맞게 조정합니다. 이러한 기능은 Azure Resource Manager 컨트롤 플레인에서 기본적으로 작동하며 단일 구독에서 대규모 다중 테넌트 환경까지 확장됩니다. 좋은 거버넌스는 드리프트를 줄이고 일관성을 강화하며 개발자 속도를 저해하지 않으면서 규정 준수 증거를 제공합니다. 규정 준수는 강력한 인벤토리와 변경 기록에 달려 있습니다. Azure는 구독 전반의 리소스에 대한 거의 실시간 가시성, 규범적인 규제 매핑, 민감한 정보를 찾아 분류하기 위한 데이터 검색 기능을 제공합니다. 그 결과, 표준을 한 번 정의하면 자동으로 적용되고 지속적으로 증명되며 대규모로 수정되는 방어 가능한 클라우드 상태가 구축됩니다.

Azure Policy: 정의, 이니셔티브, 위치 제어 및 수정

Azure Policy는 리소스 생성/업데이트 시(그리고 그 이후에도 정기적으로) 리소스 구성을 평가하고 원하는 상태를 강제하는 가드레일을 정의합니다. 정책 정의는 조건과 효과를 사용하여 리소스 공급자가 노출하는 리소스 속성을 평가합니다. 핵심 효과에는 Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists, Disabled가 포함됩니다. 정책은 관리 그룹, 구독, 리소스 그룹 또는 리소스 범위에 할당할 수 있으며, 상속을 통해 notScopes로 제외되지 않는 한 더 넓은 범위의 할당이 하위로 적용됩니다. 이니셔티브는 관련된 정책 정의들을 매개변수와 함께 단일 패키지로 그룹화하여 일관되고 반복 가능한 할당을 가능하게 합니다. 예를 들어, 보안 기준 이니셔티브에는 진단 설정 요구, 공용 엔드포인트 제한, 태그 강제, 누락된 백업 감사 등의 정책이 포함될 수 있습니다. 이니셔티브를 할당하면 한 번의 작업으로 포함된 모든 정책이 적용되며 단일 규정 준수 뷰가 생성됩니다. ‘허용된 위치’ 기본 제공 정책은 리소스 그룹과 리소스를 생성할 수 있는 위치를 제한하여 승인되지 않은 지역으로의 배포를 방지하고 데이터 상주 및 주권 요구 사항을 지원합니다. 생성 요청이 금지된 지역을 대상으로 할 경우, Deny 효과가 리소스 공급자에 도달하기 전에 작업을 차단하여 엄격한 규정 준수를 보장합니다. 드리프트가 발견되면 수정 작업을 통해 리소스를 대규모로 다시 규정을 준수하도록 만듭니다. DeployIfNotExists 및 Modify 정책의 경우, 정책 할당의 관리 ID를 사용하여 규정을 준수하지 않는 리소스(예: 스토리지 계정에서 진단 설정 활성화 또는 필수 태그 추가)를 재구성합니다. 수정 작업은 범위를 좁게 지정하거나 전체 구독에 걸쳐 실행할 수 있으며, 규정 준수 결과는 감사 추적을 위해 정책별 및 리소스별로 표시됩니다.

Azure Blueprints: 정책, RBAC, 리소스 그룹, 템플릿을 사용한 표준 패키징

Azure Blueprints는 거버넌스 아티팩트를 패키징하여 조직이 규정을 준수하는 환경을 일관되게 스탬핑(생성)할 수 있도록 합니다. 블루프린트 정의에는 정책 할당, Azure 역할 기반 액세스 제어(RBAC) 할당, 리소스 그룹 정의, 그리고 표준 인프라를 프로비저닝하기 위한 ARM 템플릿(Bicep 포함)과 같은 배포 아티팩트가 포함될 수 있습니다. 매개변수를 사용하면 버전이 관리되는 단일 진실 공급원(source of truth)을 유지하면서 할당별로 맞춤 설정할 수 있습니다. 블루프린트는 “무엇이 존재해야 하고 누가 무엇을 할 수 있는지"를 워크로드 코드에서 분리하는 데 도움이 됩니다. 예를 들어, 기준 블루프린트는 스포크 리소스 그룹을 생성하고, 감사 팀에는 Reader 역할을, 플랫폼 팀에는 Contributor 역할을 할당하며, 허브-스포크 네트워크 템플릿을 배포하고, 진단 및 보안을 위한 이니셔티브를 할당할 수 있습니다. 블루프린트를 하나 이상의 구독에 할당하면 모든 아티팩트가 올바른 순서로 적용되고 규정 준수 상태가 기록됩니다. 버전 관리는 제어된 업데이트를 지원하며, 아티팩트 잠금은 배포 후 중요한 구성 요소를 보호할 수 있습니다.

조직 및 표준: 관리 그룹, 구독, 리소스 그룹, 이름 지정 및 태그 지정

Azure의 관리 계층 구조를 통해 거버넌스를 확장할 수 있습니다. 관리 그룹은 구독 위에 위치하며, 모든 자식 구독에 상속되는 정책 및 RBAC를 적용하는 지점을 제공합니다. 구독은 청구, 서비스 할당량 및 대부분의 제어에 대한 보안 경계를 정의합니다. 리소스 그룹은 수명 주기, 권한 및 배포 논리가 동일한 리소스를 보유합니다. 각 리소스는 정확히 하나의 리소스 그룹과 하나의 구독에 속합니다. 이름 지정 및 태그 지정 표준은 거버넌스 의도를 운영상의 명확성으로 전환합니다. 이름에는 서비스 제한 내에서 리소스 유형 약어, 워크로드, 환경 및 지역(예: kv-payroll-prod-eus2)이 포함되어야 합니다. 태그는 비용 할당, 소유권, 데이터 분류 및 자동화 키(예: costCenter=FIN, owner=ops-team@contoso.com, dataSensitivity=Confidential)를 위해 리소스 전반에 비즈니스 컨텍스트를 추가합니다. Modify 및 Append 효과가 있는 Azure Policy는 태그 존재 여부와 값 패턴을 강제하며, 리소스 그룹에서 리소스로 태그를 상속할 수 있습니다. 여기서의 일관성은 신뢰할 수 있는 비용 보고, 액세스 검토 및 수명 주기 자동화를 가능하게 합니다.

리소스 잠금 및 실수로 인한 삭제 방지

리소스 잠금은 의도하지 않은 변경에 대한 최후의 방어선을 제공합니다. 잠금은 구독, 리소스 그룹 또는 리소스 범위에 적용되며 하위로 상속됩니다. 두 가지 잠금 유형이 있습니다. CanNotDelete는 삭제를 방지하지만 읽기 및 쓰기 작업은 허용하며, ReadOnly는 모든 쓰기 및 삭제 작업을 제한합니다(사실상 읽기 작업만 허용). 잠금은 포털, CLI, PowerShell, ARM/Bicep 및 타사 IaC 도구의 작업으로부터 보호합니다. 공유되거나 중요한 인프라(가상 네트워크, 라우팅 테이블, DNS 영역, 프로덕션 Key Vaults)에는 CanNotDelete를 사용하여 삭제는 차단하면서 유지 관리를 계속할 수 있도록 하십시오. 보관된 스토리지 계정이나 규제 증거 컨테이너와 같이 완전히 정적이어야 하는 아티팩트에는 ReadOnly를 드물게 사용하십시오. 많은 서비스는 정상적인 작동을 위해 쓰기가 필요하며 ReadOnly 상태에서는 실패합니다. 충분한 권한(예: Microsoft.Authorization/locks/* 권한을 가진 Owner)을 가진 보안 주체만 잠금을 제거할 수 있으며, 잠금 제거 자체는 Activity Log에서 감사 가능한 작업입니다.

감사, 인벤토리 및 규정 준수: Resource Graph, Activity Log, Defender for Cloud 및 Microsoft Purview

Azure Resource Graph는 Kusto Query Language(KQL)를 사용하여 구독 및 관리 그룹 전반에 걸쳐 빠르고 대규모로 인벤토리 및 상태 쿼리를 제공합니다. 이를 통해 암호화가 누락된 스토리지 계정, 공용 IP를 노출하는 VNet, 정책을 준수하지 않는 리소스와 같은 질문에 답할 수 있습니다. 결과는 대시보드, CMDB 동기화 및 수정 파이프라인에 제공됩니다. Resource Graph는 Cost Management 데이터와 결합될 때 정책 준수 상태, 태그 분포 및 비용 귀속 차원을 표시할 수도 있습니다. Azure Activity Log는 리소스에 대한 제어 평면(control-plane) 작업을 기록하며, 여기에는 누가, 무엇을, 언제 수행했는지에 대한 정보가 포함되고 기본 보존 기간은 90일입니다. 장기 보존, 상관관계 분석 및 SIEM 수집을 위해 Activity Log를 Log Analytics, Azure Storage 또는 Event Hubs로 전달하십시오. 변경 내역 분석은 구성 드리프트를 정확히 찾아내고, 인시던트 대응을 지원하며, 감사를 위한 증거를 제공합니다. Microsoft Defender for Cloud는 평가를 Azure Security Benchmark, ISO/IEC 27001, NIST SP 800-53, PCI DSS, CIS와 같은 표준에 매핑하여 기술적 상태를 규제 관점으로 변환합니다. 규정 준수 대시보드는 통과/실패 제어 항목, 영향을 받는 리소스 및 수정 지침을 보여줍니다. 자동 프로비저닝을 활성화하면 필요한 곳에 에이전트와 정책이 통합되며, 보안 점수는 우선순위 결정을 위한 관점을 제공합니다. Microsoft Purview는 Azure, 멀티클라우드 및 온프레미스 소스 전반의 데이터를 검색, 분류 및 카탈로그화합니다. 검사를 통해 Azure Storage, SQL, Synapse, Power BI 등 여러 서비스에서 민감한 데이터(예: 금융, PII, 건강 정보)를 식별하고, 기본 제공 또는 사용자 지정 분류자를 적용합니다. Purview 데이터 맵 및 카탈로그는 데이터 계보, 소유권 및 민감도 레이블 지정을 제공하며, 이는 Microsoft Information Protection과 통합되어 규제 의무에 부합하는 데이터 손실 방지 및 액세스 정책 결정을 가능하게 합니다.

실제 문제: Fabrikam Retail Group의 규정 준수 랜딩 존 표준화

시나리오: Fabrikam Retail Group은 북미와 EU에서 사업을 운영하며, 엄격한 데이터 상주 및 PCI DSS 규정 준수 의무가 있습니다. 여러 애플리케이션 팀이 매월 워크로드를 배포하며, 이전의 비정형적인 배포 방식으로 인해 태그 지정이 일관되지 않고, 승인되지 않은 지역에 리소스가 생성되며, 공유 네트워킹이 가끔 삭제되는 문제가 발생했습니다. 경영진은 표준화되고 규정을 준수하는 랜딩 존, 제어 효율성에 대한 지속적인 증거 확보, 스토리지 및 분석 플랫폼 전반의 민감 데이터 검색을 요구하고 있습니다.

과제: 지역 제한을 강제하고, 정책과 RBAC를 사용하여 배포를 표준화하며, 핵심 인프라의 우발적인 삭제를 방지하고, 인벤토리 및 변경 이력을 유지하며, ISO 27001 및 PCI DSS에 대한 보고서를 생성하고, 민감 데이터를 검색/분류하는 Azure 거버넌스 접근 방식을 설계하고 구현해야 합니다.

권장 접근 방식:

  1. 관리 그룹 계층 구조 생성: /Fabrikam 루트, 그 아래에 자식으로 /Corp(공유 서비스), /NA, /EU를 둡니다. 각 지역 그룹 아래에는 /Prod와 /NonProd를 추가합니다. 구독을 적절한 관리 그룹으로 이동시킵니다.
  2. 관리 그룹 수준에서 정책 이니셔티브 작성: (a) 지역별 허용된 위치, (b) 필수 태그(costCenter, owner, dataSensitivity)에 Modify/Append 적용, (c) 핵심 서비스에 대한 진단 설정을 Log Analytics로 보내도록 강제, (d) PaaS 서비스에 대한 SKU 및 공용 네트워크 제한. 이니셔티브를 /NA와 /EU에 지역에 맞는 매개 변수로 할당하고, notScopes를 통해 긴급 액세스용 구독은 제외합니다.
  3. 표준 랜딩 존을 위한 블루프린트 패키징: 아티팩트에는 허브 및 앱 리소스 그룹 생성, RBAC 할당(플랫폼 팀에 Network Contributor, 감사 팀에 Reader), 진단 및 태그에 대한 정책 할당, vNET, 피어링, Key Vault, Log Analytics를 배포하는 ARM 템플릿이 포함됩니다. 블루프린트를 버전 관리하고 모든 Prod 및 NonProd 구독에 할당합니다.
  4. 리소스 잠금 적용: 허브 VNet, 라우팅 테이블, 공유 DNS 영역, Log Analytics 작업 영역에 CanNotDelete 잠금을 적용합니다. 규제 관련 데이터 보관용 스토리지 계정에는 ReadOnly 잠금을 적용합니다. 변경이 계획되었을 때 공유 서비스 구독의 소유자(Owner)가 자체 승인을 통해 잠금을 제거할 수 있는지 확인합니다.
  5. 모든 구독의 활동 로그(Activity Log)를 중앙 Log Analytics 작업 영역으로 내보내고, 7년간 변경 불가능한(시간 기반) 보존 정책이 설정된 스토리지 계정에 보관하도록 설정합니다. 규정을 준수하지 않는 리소스, 누락된 태그, 지역 및 dataSensitivity 태그별 자산을 나열하는 Resource Graph 대시보드를 구축합니다.
  6. 테넌트 전체에 Microsoft Defender for Cloud를 활성화합니다. 규제 표준으로 ISO/IEC 27001 및 PCI DSS를 선택하고, 자동 프로비저닝을 켜고, 권장 사항을 검토합니다. 심각도가 높은 결과에 대해 작업 항목을 생성하고 구독별 보안 점수 향상을 추적합니다.
  7. /Corp 공유 서비스 구독에 Microsoft Purview를 배포합니다. Azure SQL, Storage, Synapse, Power BI를 데이터 원본으로 등록합니다. 기본 제공되는 중요 정보 유형을 사용하여 정기적인 검사를 구성하고 데이터 세트를 분류합니다. 데이터 카탈로그를 게시하고 데이터 소유자를 할당합니다. 검색된 민감도 레이블을 내보내 조건부 액세스 및 DLP 정책에 활용합니다.

Azure 솔루션 근거: 이 접근 방식은 관리 그룹 범위 지정으로 시작하여 정책과 RBAC가 예측 가능하게 상속되도록 합니다. 그런 다음 Azure Policy 및 이니셔티브를 사용하여 핵심 제어를 강제함으로써 배포 시점부터 규정 위반을 방지합니다. 블루프린트는 정책, RBAC, 리소스 그룹, 인프라 템플릿을 패키징하여 지역 및 환경별 매개 변수화를 허용하면서 일관된 랜딩 존을 배포합니다. 리소스 잠금은 중요한 공유 서비스를 우발적인 삭제로부터 보호하는 동시에, 필요한 경우 일상적인 구성을 방해하지 않습니다. 중앙 집중식 활동 로그 보존 및 Resource Graph는 신뢰할 수 있는 인벤토리와 변경 증거를 제공합니다. Defender for Cloud는 실시간 규제 제어 맵과 우선순위가 지정된 해결 방법을 제공하며, Microsoft Purview는 Fabrikam의 분석 자산 전반에서 민감 데이터를 검색하고 분류하여 PCI DSS 및 데이터 상주 제어를 지원합니다.


비용 관리 및 서비스 경제학 · 모든 도메인 · 모니터링

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다