Microsoft AZ-900: ID, 액세스 및 보안 — 학습 가이드
다음의 일부입니다: Microsoft Azure AZ-900 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
Azure의 ID, 액세스 및 보안은 ID 관리를 위한 Microsoft Entra ID, 권한 부여를 위한 Azure RBAC 및 Privileged Identity Management, 그리고 비밀을 보호하고 워크로드를 강화하는 플랫폼 제어에 중점을 둡니다. 강력한 인증과 위험 기반 정책은 계정 탈취를 줄이고, 중앙 집중식 비밀 저장소 및 네트워크 에지 보호는 일반적인 공격 경로를 차단합니다. 그런 다음 지속적인 상태 관리를 통해 대규모로 잘못된 구성을 수정합니다. 응집력 있는 설계는 온프레미스에서 동기화되거나 클라우드에서 마스터되는 신뢰할 수 있는 ID, 디바이스 및 세션 위험과 연결된 시행 가능한 액세스 정책, Just-In-Time 권한 상승이 포함된 최소 권한 역할, 애플리케이션 코드에서 격리된 비밀 및 키, 그리고 애플리케이션 방화벽, DDoS 완화, 위협 기반 권장 사항을 포함하는 계층화된 방어 등 이러한 요소들을 연결합니다. 그 결과 비즈니스 및 규제 요구 사항에 부합하는 방어 가능하고 감사 가능한 환경이 구축됩니다.
Microsoft Entra ID: 사용자, 그룹 및 하이브리드 동기화
Microsoft Entra ID는 사용자, 디바이스, 애플리케이션 및 서비스 주체를 위한 클라우드 ID 서비스입니다. 사용자는 클라우드 전용이거나 온프레미스 디렉터리에서 동기화될 수 있습니다. 그룹은 보안 그룹 및 Microsoft 365 그룹을 지원하여 액세스를 구성합니다. 동적 그룹 멤버십은 사용자 또는 디바이스 속성(예: 부서 = 재무인 모든 사용자)을 기반으로 그룹을 자동으로 채워 수동 업데이트 없이 앱 액세스 및 정책의 범위를 깔끔하게 지정할 수 있게 하여 라이프사이클을 단순화합니다. 하이브리드 조직은 Microsoft Entra Connect를 사용하여 온프레미스 Active Directory를 연결합니다. 암호 해시 동기화는 가장 간단하고 복원력이 뛰어난 로그인 방법으로, 온프레미스에서 파생되어 일정에 따라 동기화되는 해시를 사용하여 클라우드 인증을 제공합니다. 통과 인증은 규제 또는 정책 제약으로 인해 필요한 경우 경량 에이전트를 통해 암호 유효성 검사를 온프레미스에 유지하며, 인트라넷 환경을 위해 Seamless SSO와 함께 사용할 수 있습니다. 대규모 또는 분산 환경의 경우 Microsoft Entra Cloud Sync는 다중 포리스트 지원과 간소화된 운영을 갖춘 경량 에이전트 기반 접근 방식을 제공합니다. 그룹 기반 라이선싱, 앱 할당 및 역할 할당은 이러한 기본 요소를 기반으로 구축됩니다. 비활성 게스트로 인한 위험을 줄이기 위해 Conditional Access, 액세스 검토 및 수명 주기 정책을 적용하면서 교차 테넌트 액세스(B2B 협업)를 사용하여 외부 사용자를 초대할 수 있습니다. 로그인, 감사 및 프로비저닝 로그는 추적 가능성을 제공하며 보존 및 분석을 위해 Log Analytics 작업 영역 또는 SIEM으로 내보낼 수 있습니다.
| 주요 사용 사례 | 변경 사항 반영 지연 시간 | 온프레미스 오프라인 시 복원력 | 일반적인 시나리오 | |
|---|---|---|---|---|
| 클라우드 전용 사용자 | 클라우드 전용 사용자: 그린필드 클라우드 ID | 즉시 | 영향 없음 | 스타트업, 파일럿 워크로드 |
| 동기화된 사용자 (PHS) | 동기화된 사용자(PHS): 가장 일반적인 하이브리드 로그인 | 몇 분 (동기화 주기) | 로그인에 영향 없음 | 광범위한 하이브리드 배포 |
| 동기화된 사용자 (PTA) | 동기화된 사용자(PTA): 암호가 온프레미스에 유지되어야 하는 하이브리드 | 거의 실시간 (에이전트 중개) | PTA 에이전트 가용성에 따라 다름 | 규제 대상 워크로드, 온프레미스 암호 정책 |
| 동적 그룹 | 동적 그룹: 자동화된 액세스 범위 지정 | 거의 실시간 (규칙 평가) | 영향 없음 | 라이선스 할당, Conditional Access 대상 지정 |
Azure Key Vault를 사용한 보안 비밀, 키 및 인증서
Azure Key Vault는 애플리케이션 보안 비밀, 인증서, 암호화 키를 위한 스토리지를 중앙 집중화하여 코드와 템플릿에서 자격 증명을 제거합니다. 연결 문자열 및 API 키와 같은 보안 비밀은 Azure SDK 또는 REST를 사용하여 TLS를 통해 검색되며, 인증서는 통합된 인증 기관을 통해 가져오기, 생성 및 자동 갱신을 지원합니다. 키는 미사용 데이터 암호화(encryption-at-rest) 및 암호화 작업을 활성화하며, 여기에는 애플리케이션 데이터에 대한 봉투 암호화(envelope encryption)와 Azure Storage, SQL Database, Disk Encryption Sets와 같은 서비스를 위한 고객 관리형 키가 포함됩니다. Key Vault에 대한 액세스는 두 개의 평면에서 적용됩니다. 관리 평면은 Azure RBAC를 사용하여 볼트를 구성할 수 있는 사용자를 제어합니다. 데이터 평면은 Key Vault용 최신 Azure RBAC 또는 레거시 액세스 정책을 사용할 수 있으며, 새로운 배포에서는 일관성과 감사를 위해 Azure RBAC를 사용하는 것이 좋습니다. 실수로 또는 악의적으로 데이터가 손실되는 것을 방지하기 위해 일시 삭제(Soft delete) 및 제거 방지(purge protection)가 기본적으로 활성화되어 있으며, 방화벽 규칙이 있는 프라이빗 엔드포인트는 네트워크 액세스를 제한합니다. Azure 리소스용 관리 ID는 워크로드에 ID 기반 액세스 권한을 부여하여 내장된 자격 증명을 제거합니다. 더 높은 보증 수준을 위해 Azure Key Vault Managed HSM은 전용 용량과 엄격한 역할 분리를 통해 키 작업을 위한 단일 테넌트, FIPS 140-2 레벨 3 검증 HSM을 제공합니다. 운영 건전성에는 버전 관리되는 보안 비밀, 순환 정책, 인증서 자동 순환, 진단 로그를 SIEM으로 내보내기가 포함됩니다. 영향 반경(blast radius)을 최소화하기 위해 Key Vault Secrets User 또는 Key Vault Crypto Officer와 같은 좁은 범위의 데이터 평면 역할을 할당하십시오.
- 주요 사용 사례
- Key Vault (다중 테넌트): 대부분의 앱을 위한 보안 비밀, 인증서, 키
- Managed HSM: 높은 보증 수준의 키 작업 전용
- 격리
- Key Vault (다중 테넌트): 다중 테넌트 서비스
- Managed HSM: 단일 테넌트, 전용 HSM
- FIPS 레벨
- Key Vault (다중 테넌트): 140-2 레벨 2 (서비스 경계)
- Managed HSM: 140-2 레벨 3
- 데이터 평면 모델
- Key Vault (다중 테넌트): Azure RBAC 또는 액세스 정책
- Managed HSM: HSM에 특화된 RBAC 유사 역할 모델
- 일반적인 통합
- Key Vault (다중 테넌트): App Service, AKS, Storage CMK, SQL TDE, Disk Encryption Sets
- Managed HSM: 결제, 규제 대상 암호화, 엄격한 통제가 필요한 서명
보안 상태, Defender for Cloud, 보안 점수, WAF 및 DDoS 보호
Microsoft Defender for Cloud는 Azure, 멀티클라우드 및 하이브리드 환경 전반에 걸쳐 클라우드 보안 상태 관리(CSPM) 및 워크로드 보호를 제공합니다. 보안 표준에 따라 리소스를 지속적으로 평가하고, 우선순위가 지정된 권장 사항으로 보안 점수(Secure Score)를 산출하며, 대규모 거버넌스를 위해 Azure Policy를 사용합니다. Defender 플랜을 활성화하면 서버, 컨테이너, 데이터베이스, 스토리지, Key Vault 및 PaaS 서비스에 대한 위협 탐지 및 보호 기능이 추가되며, 여기에는 서버의 에이전트 기반 EDR 및 Kubernetes 위협 탐지가 포함됩니다. 규정 준수 대시보드는 ISO 27001, NIST, CIS와 같은 프레임워크에 통제 항목을 매핑하여 감사를 가속화합니다. 네트워크 및 애플리케이션 에지에서 Azure는 네이티브 DDoS 완화 및 웹 애플리케이션 방화벽(WAF)을 제공합니다. DDoS Protection은 가상 네트워크별로 활성화되며, 정상 트래픽을 자동으로 프로파일링하고 공용 IP에 대한 대규모(volumetric) 및 프로토콜 공격을 완화합니다. IP Protection SKU는 공용 엔드포인트가 몇 개 없는 소규모 환경에 비용 효율적이며, Network Protection (Standard)은 보호되는 VNet의 모든 공용 IP를 포함하고 비용 보호 및 신속 대응(Rapid Response) 지원을 포함합니다. WAF는 Azure Application Gateway(지역) 또는 Azure Front Door(글로벌)에서 Layer 7에서 작동하며, 관리형 규칙 세트, 변칙 점수 계산, 봇 보호, 사용자 지정 규칙을 제공합니다. WAF를 방지 모드로 실행하여 적극적으로 차단하고, 심층 방어(defense in depth)를 위해 프라이빗 오리진 및 제로 트러스트 액세스와 결합하십시오. 계층화된 방어를 위해 이러한 서비스를 결합하십시오: DDoS로 플러드 공격을 흡수하고, WAF로 OWASP Top 10 및 악용 패턴을 중지하고, NSG 및 Azure Firewall로 동서(east-west) 및 남북(north-south) 흐름을 제한하고, Defender for Cloud로 구성 격차를 해소하고 위협을 탐지합니다. WAF, DDoS 및 리소스 로그의 진단 데이터를 Log Analytics 또는 Microsoft Sentinel로 전송하여 상관 관계 분석 및 대응에 활용하십시오.
- DDoS Basic (플랫폼)
- 범위: 글로벌 플랫폼
- 주요 기능: 기본 다중 테넌트 완화
- 최적 대상: 모든 공용 서비스
- 주요 포함 사항: 상시 작동 기준선, 구성 불필요
- DDoS IP Protection
- 범위: 공용 IP당
- 주요 기능: 선택된 엔드포인트에 대한 DDoS 완화
- 최적 대상: 소규모 환경, 개발/테스트, 단일 IP 앱
- 주요 포함 사항: 적응형 튜닝, 공격 분석
- DDoS Network Protection
- 범위: VNet당 (모든 공용 IP)
- 주요 기능: 지원을 포함한 포괄적인 DDoS
- 최적 대상: 엔드포인트가 많은 프로덕션 VNet
- 주요 포함 사항: 비용 보호, 신속 대응(Rapid Response), 완화 보고서
- WAF on Application Gateway v2
- 범위: 지역 L7
- 주요 기능: 게이트웨이에서의 앱 계층 위협 완화
- 최적 대상: 지역 앱, 프라이빗 백엔드
- 주요 포함 사항: OWASP CRS, 사용자 지정 규칙, 봇 완화
- WAF on Azure Front Door
- 범위: 글로벌 L7 CDN/가속기
- 주요 기능: 글로벌 에지 보호 및 가속
- 최적 대상: 인터넷 연결 글로벌 앱/API
- 주요 포함 사항: WAF 정책, 지역 필터링, 속도 제한
실전 문제: Contoso Retail의 위험 기반 액세스 및 계층적 방어를 통한 안전한 하이브리드 환경 구축
시나리오: Contoso Retail은 온프레미스 AD 포리스트를 갖춘 120개 매장을 운영하고 있으며, 새로운 Azure 기반 이커머스 플랫폼을 출시할 예정입니다. 직원들은 회사 디바이스에서 내부 관리 포털에 액세스하고, 공급업체와 마케팅 에이전시는 게스트 액세스가 필요합니다. 회사는 비밀번호 관련 헬프데스크 문의를 줄이고, 관리자에게는 피싱 방지 로그인을 강제하며, 애플리케이션 시크릿을 보호하고, 계절적 트래픽 급증 및 공격 캠페인에 대응해야 합니다. 이 모든 과정에서 PCI DSS 규제 준수를 위한 감사 증적을 유지해야 합니다.
과제: 기존 ID를 보존하면서 적응형 액세스를 적용하고, 코드에서 시크릿을 제거하며, 상시 권한을 최소화하고, 전 세계에서 접속 가능한 웹 프런트엔드에 네트워크 에지 보호를 구현하는 ID 우선 보안 아키텍처를 설계하십시오.
권장 접근 방식:
- 암호 해시 동기화 및 Seamless SSO를 사용하여 Microsoft Entra Connect를 배포합니다. 롤백을 위해 스테이징 서버를 구성하고, 범위를 제한하기 위해 선택된 OU만 동기화합니다.
- 온프레미스 특성을 기반으로 재무, 매장 운영, 관리자용 동적 보안 그룹을 생성합니다. 그룹 기반 앱 할당 및 라이선싱을 사용합니다.
- Conditional Access를 활성화합니다. 모든 사용자에게 MFA를 요구하고, 레거시 인증을 차단하며, 관리 포털 접속 시 규격 준수 또는 하이브리드 조인된 디바이스를 요구합니다. 또한 로그인 위험 기반 MFA 확인을 강제하고 Contoso가 비즈니스를 운영하지 않는 국가에서의 액세스를 차단합니다.
- 권한 있는 사용자를 대상으로 FIDO2 보안 키와 Windows Hello for Business를 사용하여 패스워드리스 로그인을 배포합니다. 완전한 패스워드리스 환경이 구축될 때까지 Authenticator 푸시 알림에 대한 숫자 일치를 의무화합니다.
- 암호 쓰기 저장을 지원하는 SSPR을 활성화하고, 재설정을 위해 두 가지 보안 방법을 요구합니다. 사용자 불편을 줄이기 위해 등록 절차를 MFA와 통합합니다.
- Microsoft Entra ID Protection의 사용자 위험 및 로그인 위험 정책을 활성화하여, 높은 수준의 사용자 위험이 탐지되면 자동으로 암호 변경을 요구하고, 중간 수준 이상의 위험한 로그인에 대해서는 확인 절차를 거치도록 합니다.
- 파트너용 그룹의 게스트 사용자와 모든 PIM 할당 가능 역할에 대해 Access Reviews를 설정하고, 미응답 시 제거 결정을 자동 적용하도록 구성합니다.
- 애플리케이션별로 리소스 그룹 수준에서 최소 권한 원칙에 따라 Azure RBAC를 구현하고, 그룹을 통해 할당합니다. 역할 할당 변경에 대한 활동 로그 경고를 사용합니다.
- 구독을 PIM에 온보딩합니다. Owner 및 Contributor 역할을 승인, MFA, 4시간의 활성화 기간이 필요한 ‘할당 가능(Eligible)‘으로 지정하고, 티켓 번호와 사유 제출을 요구합니다.
- 프라이빗 엔드포인트와 데이터 평면 액세스를 위한 Azure RBAC를 사용하여 Azure Key Vault를 프로비저닝합니다. 앱 시크릿과 인증서를 저장하고, 회전 정책을 활성화하며, 웹 앱의 시스템 할당 관리 ID에 필요한 시크릿에 대한 읽기 액세스 권한을 부여합니다.
- 이커머스 사이트 전면에 방지 모드의 WAF와 최신 관리형 규칙 집합 및 지역 필터링을 사용하는 WAF 정책을 갖춘 Azure Front Door Standard를 배치합니다. 프라이빗 엔드포인트 또는 엄격히 제한된 공용 IP를 통해 원본 액세스를 제한합니다.
- API 및 게이트웨이의 공용 IP를 호스팅하는 프로덕션 VNet에서 DDoS Network Protection을 활성화하고, 진단 및 경고를 구성합니다.
- 서버, 컨테이너, App Service, SQL, Key Vault용 Microsoft Defender for Cloud 플랜을 켭니다. Secure Score 개선 조치를 사용하여 구독에 대한 MFA 미적용, 공용 스토리지 액세스, App Gateway의 취약한 TLS 등의 문제를 해결합니다.
- Entra 로그인, 감사, WAF, DDoS, Defender 경고를 Log Analytics 작업 영역 및 Microsoft Sentinel로 스트리밍하여 탐지 및 대응에 활용합니다. 확인된 계정 침해 시 토큰을 비활성화하고 암호 재설정을 강제하는 플레이북을 생성합니다.
Azure 솔루션의 합리성: 이 설계는 온프레미스의 ID 기관을 유지하면서 암호 해시 동기화를 통해 복원력 있는 클라우드 로그인을 지원합니다. Conditional Access와 Identity Protection은 정적 MFA를 적응형, 위험 기반 적용 방식으로 전환하며, 패스워드리스는 권한 있는 사용자의 액세스 경로에서 암호 피싱 위험을 제거합니다. 그룹 할당 및 PIM을 사용하는 RBAC는 상시 관리자 권한을 없애고 완벽한 감사 추적성을 제공합니다. Key Vault와 관리 ID는 코드와 파이프라인에서 시크릿을 제거합니다. Azure Front Door WAF와 DDoS Protection은 글로벌 환경을 위한 계층화된 에지 방어를 구축하며, Secure Score를 갖춘 Defender for Cloud는 컴퓨팅 및 데이터 서비스 전반에 걸쳐 지속적인 보안 강화 및 위협 탐지를 주도합니다.
← 스토리지 및 데이터베이스 · 모든 도메인 · 비용 관리 및 서비스 경제학 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →