0Pricing
Azure Fundamentals · 강의

Azure Blueprints 및 규정 준수

정책, 역할 할당, ARM 템플릿을 재사용 가능한 Azure Blueprint로 패키징해 새 프로젝트를 위한 규정 준수 환경을 신속하게 구축합니다.

Azure Blueprints 및 규정 준수은(는) CoddyKit의 무료 Azure Fundamentals 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Azure Fundamentals 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.

Azure Blueprints란?

Azure Blueprints는 반복해서 사용할 수 있는 Azure 거버넌스 Artefact 집합을 정의할 수 있는 서비스입니다. 여기에는 역할 할당, Policy 할당, ARM 템플릿, 리소스 그룹이 포함되며, 이를 하나의 버전 관리 객체로 패키징할 수 있습니다. 그런 다음 Blueprint를 구독에 할당하여 몇 분 안에 완전히 구성되고 규정을 준수하는 환경을 구축할 수 있습니다. Blueprints는 새 프로젝트, 팀 또는 규제 requirement를 위한 표준화된 환경을 만들어야 하는 기업을 대상으로 설계되었습니다.

Blueprint Artefact

Blueprint는 생성할 환경의 구성 요소인 Artefact로 이루어집니다. 지원되는 Artefact 유형은 다음과 같습니다. 리소스 그룹(다른 Artefact의 컨테이너로 사용할 리소스 그룹을 특정 위치에 생성), ARM 템플릿(모든 Azure 인프라 배포), Azure Policy 할당(매개 변수를 사용하여 Policy 적용), RBAC 역할 할당(특정 사용자 또는 group에 액세스 권한 부여)입니다. Artefact는 서로 종속될 수 있으며 올바른 순서로 배포됩니다.

// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
//   Artefact 1: Resource Group 'networking-rg'
//   Artefact 2: ARM Template (deploy VNet into networking-rg)
//   Artefact 3: ARM Template (deploy Log Analytics workspace)
//   Artefact 4: Policy Assignment 'ISO 27001' initiative
//   Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
//   Artefact 6: Role Assignment (SecurityTeam = Security Reader)

Blueprint 버전 관리

Blueprint는 버전 관리를 지원하므로 여러 게시 버전을 동시에 유지할 수 있습니다. Blueprint를 수정할 때는 초안을 편집합니다. 초안이 준비되면 릴리스 노트와 함께 새 버전(예: v1.0, v1.1, v2.0)으로 게시합니다. 기존 Blueprint assignment는 배포 당시 사용된 버전을 유지하며, 더 최신 버전으로 assignment를 명시적으로 업그레이드할 수 있습니다. 이를 통해 구독 전반에 거버넌스 변경 사항을 통제된 방식으로 배포할 수 있습니다.

# Create a blueprint definition
az blueprint create \
  --name 'ISO27001LandingZone' \
  --management-group mg-company \
  --description 'ISO 27001 compliant landing zone for new projects'

# Publish a version
az blueprint publish \
  --blueprint-name 'ISO27001LandingZone' \
  --management-group mg-company \
  --version '1.0' \
  --change-notes 'Initial release with networking, logging, and ISO policies'

Blueprint 매개 변수

Blueprint는 매개 변수를 지원하므로 각 변형마다 별도의 Blueprint를 만들지 않고 assignment 시 동일한 Blueprint 정의를 사용자 지정할 수 있습니다. 매개 변수는 Blueprint 수준에서 정의하여 개별 Artefact에 전달하거나, 각 Artefact에서 직접 정의할 수 있습니다. 예를 들어 allowedLocations 매개 변수를 Policy Artefact에 전달하면 assignment를 수행하는 사용자가 Blueprint 정의를 직접 편집하지 않고도 각 구독에서 허용되는 Azure Regions를 지정할 수 있습니다.

// Blueprint parameter defined at blueprint level:
{
  'parameters': {
    'allowedLocations': {
      'type': 'array',
      'metadata': {
        'displayName': 'Allowed Azure Regions',
        'description': 'Locations where resources can be deployed'
      }
    }
  }
}

Blueprint 할당

Blueprint assignment는 게시된 Blueprint 버전을 특정 구독에 적용합니다. assignment 중에는 Blueprint 매개 변수에 필요한 값을 제공하고, Blueprint가 Artefact를 배포하는 데 사용할 system-assigned 또는 user-assigned 관리 ID를 선택해야 합니다. 이 ID에는 충분한 RBAC 권한이 필요합니다. 또한 구독 사용자가 배포 후 Blueprint Artefact를 수정하지 못하도록 잠글지 여부를 선택합니다.

# Assign a blueprint to a subscription
az blueprint assignment create \
  --name 'prod-subscription-baseline' \
  --blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
  --location eastus \
  --identity-type SystemAssigned \
  --resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
  --lock-mode AllResourcesReadOnly

Blueprint 잠금

Blueprint assignment는 배포된 Artefact를 잠가 구독자가 이를 수정하거나 삭제하지 못하도록 할 수 있습니다. 잠금 모드는 세 가지입니다. 없음(잠금 없음), AllResourcesReadOnly(배포된 모든 리소스에 ReadOnly 잠금 적용), AllResourcesDoNotDelete(배포된 모든 리소스에 CanNotDelete 잠금 적용)입니다. Blueprint 잠금은 특수한 잠금으로, Blueprint assignment가 유지되는 동안에는 구독 Owner도 제거할 수 없습니다. 따라서 표준 리소스 잠금보다 강력하게 보호할 수 있습니다.

규제 프레임워크 준수

Azure는 Azure Blueprints 샘플 갤러리에서 ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST, UK OFFICIAL 등의 프레임워크를 위한 규제 준수 Blueprint를 제공합니다. 이러한 샘플 Blueprint에는 각 프레임워크의 준수를 입증하는 데 필요한 Policy, 역할 할당 및 인프라 구성이 패키징되어 있습니다. 조직은 이를 시작점으로 사용한 뒤 환경에 필요한 Artefact를 사용자 지정하고 추가합니다.

Blueprint와 ARM 템플릿 비교

ARM 템플릿과 Blueprint는 서로 다른 용도로 사용됩니다. ARM 템플릿은 단일 리소스 그룹 또는 구독에 인프라를 배포하며, 배포된 리소스와 지속적으로 연결되지 않습니다. Blueprint assignment는 Blueprint 정의와 배포된 환경 사이의 지속적인 연결을 유지합니다. 따라서 배포 상태를 추적하고, 새 버전으로 업그레이드하며, Owner 수준의 RBAC에서도 유지되는 Blueprint 잠금으로 배포된 Artefact를 보호할 수 있습니다. Blueprint는 거버넌스에 특화된 기능으로 ARM 템플릿을 확장합니다.

Blueprint와 Azure Landing Zones 비교

Microsoft의 최신 Azure Landing Zone accelerator(Cloud Adoption Framework의 일부)는 Blueprint 대신 ARM 템플릿, Bicep, Terraform, Azure Policy를 조합하여 사용합니다. Blueprint를 계속 사용할 수는 있지만 Microsoft는 대규모 환경을 위해 Policy 중심 접근 방식과 IaC에 더 많은 투자를 하고 있습니다. 복잡한 기업 배포에는 이제 CAF Landing Zone 접근 방식이 권장되며, Blueprint는 소규모의 독립적인 환경 템플릿에 적합합니다.

Blueprint 준수 모니터링

Azure Blueprints 창에서 각 Blueprint assignment의 배포 상태(Succeeded, Failed, Locking)와 각 Artefact의 준수 상태를 확인할 수 있습니다. Artefact 배포에 실패하면 ARM 배포 오류를 확인하고 assignment를 다시 시도할 수 있습니다. Blueprint에 포함된 Policy Artefact는 표준 Azure Policy 준수 대시보드를 통해 준수 상태를 보고하므로 배포 성공 여부와 지속적인 리소스 준수 상태를 한곳에서 확인할 수 있습니다.

# List blueprint assignments and their status
az blueprint assignment list \
  --subscription <sub-id> \
  --output table

# Get the status of a specific assignment
az blueprint assignment show \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Blueprint assignment 삭제

Blueprint로 관리되는 환경을 폐기하려면 먼저 Blueprint assignment를 삭제해야 합니다. 그러면 배포된 모든 Artefact에서 Blueprint 잠금이 제거되고 Blueprint 정의와 배포된 리소스 간의 연결이 끊어집니다. 하지만 배포된 리소스 자체가 삭제되는 것은 아닙니다. 그런 다음 변경 관리 프로세스에 따라 ARM 리소스를 별도로 정리해야 합니다. Blueprint 정의를 삭제하려면 먼저 모든 assignment를 삭제해야 합니다.

# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

빠른 확인

이 단원에서 다룬 Microsoft Azure Fundamentals (AZ-900) 개념을 얼마나 이해했는지 확인해 보십시오.

단원 요약

이 단원에서는 다음을 배웠습니다. Azure Blueprints는 Policy 할당, 역할 할당, ARM 템플릿, 리소스 그룹을 버전 관리되는 재사용 가능한 거버넌스 객체로 패키징합니다. Blueprint 잠금은 구독 Owner도 배포된 Artefact를 수정하지 못하도록 보호합니다. 또한 샘플 갤러리의 규제 준수 Blueprint를 사용하면 ISO 27001 및 PCI DSS와 같은 프레임워크의 준수를 더 빠르게 달성할 수 있습니다. 이제 Azure Governance 과정을 모두 마쳤습니다. 다음 과정에서는 Azure Resource Manager 및 Infrastructure as Code를 학습합니다.

자주 묻는 질문

“Azure Blueprints 및 규정 준수” 강의는 무료인가요?

네 — “Azure Blueprints 및 규정 준수” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Azure Fundamentals 강의 전체를 잠금 해제할 수 있습니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.

“Azure Blueprints 및 규정 준수”에서 뭘 배우나요?

정책, 역할 할당, ARM 템플릿을 재사용 가능한 Azure Blueprint로 패키징해 새 프로젝트를 위한 규정 준수 환경을 신속하게 구축합니다. 브라우저에서 직접 실행하는 실습 코드로 Azure Fundamentals을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Azure Fundamentals을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Azure Fundamentals은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“Azure Blueprints 및 규정 준수” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Azure Fundamentals 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Azure Fundamentals 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 관리 그룹 및 구독
  2. Azure Policy
  3. 리소스 태그 및 리소스 잠금
  4. Azure Blueprints 및 규정 준수
← Azure Fundamentals(으)로 돌아가기