0Pricing
Azure Fundamentals · 강의

암호 없는 인증을 위한 관리 ID

VM 또는 App Service에 시스템 할당 관리 ID를 지정하고, Key Vault와 Blob Storage에 대한 RBAC 액세스 권한을 부여해 애플리케이션 코드에서 비밀을 제거합니다.

암호 없는 인증을 위한 관리 ID은(는) CoddyKit의 무료 Azure Fundamentals 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Azure Fundamentals 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.

저장된 자격 증명의 문제점

기존에는 애플리케이션이 구성 파일이나 환경 변수에 저장된 연결 문자열 또는 응용 프로그램 인터페이스 키를 사용하여 Storage나 Key Vault와 같은 Azure 서비스에 연결했습니다. 이러한 자격 증명은 실수로 소스 제어에 커밋되거나 로그에 노출되거나 보안 침해로 탈취될 수 있습니다. 관리형 ID를 사용하면 애플리케이션이 자격 증명을 저장할 필요가 전혀 없습니다. 대신 Azure 자체가 리소스를 대신하여 토큰을 발급하고 교체하며, 애플리케이션은 실행 중에 Azure에 현재 토큰을 요청하기만 하면 됩니다.

관리형 ID란 무엇인가요

관리형 ID는 Microsoft Entra ID에서 자동으로 관리되며 Azure 리소스(예: VM, App Service 또는 Function App)에 연결된 서비스 주체입니다. Azure 플랫폼이 ID의 자격 증명을 만들고 유지 관리하며 정기적으로 교체하므로 코드에서 암호나 Secret을 처리할 필요가 없습니다. 해당 리소스에서 실행되는 애플리케이션은 Azure Instance Metadata Service (IMDS) 엔드포인트인 http://169.254.169.254를 호출하여 수명이 짧은 OAuth 토큰을 받은 다음 Azure 서비스에 제시합니다.

# Get a token from IMDS (runs inside an Azure VM or App Service)
curl 'http://169.254.169.254/metadata/identity/oauth2/token?api-version=2018-02-01&resource=https://storage.azure.com/' \
  -H 'Metadata: true'

시스템 할당과 사용자 할당

관리형 ID에는 두 가지 유형이 있습니다. 시스템 할당 ID는 하나의 Azure 리소스에 연결되며, 리소스에서 이를 사용하도록 설정할 때 생성되고 리소스를 삭제하면 자동으로 삭제됩니다. 사용자 할당 ID는 별도로 생성한 후 하나 이상의 Azure 리소스에 연결하는 독립적인 Entra ID ID입니다. 사용자 할당 ID는 여러 서비스(예: 여러 Function App)가 동일한 ID와 RBAC 권한을 공유해야 할 때 유용하며, 역할 할당을 중복하지 않아도 됩니다.

# Enable system-assigned managed identity on an App Service
az webapp identity assign \
  --resource-group myRG \
  --name myWebApp

# Create and assign a user-assigned identity
az identity create --name mySharedIdentity --resource-group myRG
az webapp identity assign \
  --resource-group myRG \
  --name myWebApp \
  --identities mySharedIdentity

RBAC 권한 부여

관리형 ID를 사용하도록 설정한 후에는 대상 Azure 리소스에 해당 ID에 대한 RBAC 권한을 부여해야 합니다. 예를 들어 App Service에서 Blob을 읽을 수 있도록 하려면 스토리지 계정에서 App Service의 관리형 ID에 Storage Blob Data Reader 역할을 할당합니다. RBAC 할당은 최소 권한 원칙을 따릅니다. 필요한 최소 권한만 부여하십시오. 반드시 필요한 경우가 아니라면 관리형 ID에 Owner 또는 Contributor를 할당하지 마십시오.

# Get the managed identity object ID
PRINCIPAL_ID=$(az webapp identity show \
  --resource-group myRG --name myWebApp \
  --query principalId --output tsv)

# Assign Storage Blob Data Reader role
az role assignment create \
  --assignee $PRINCIPAL_ID \
  --role 'Storage Blob Data Reader' \
  --scope '/subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Storage/storageAccounts/mystorageacct'

코드에서 DefaultAzureCredential 사용

Azure SDK는 여러 인증 방법을 순서대로 자동 시도하는 DefaultAzureCredential 클래스를 제공합니다. 환경 변수, 워크로드 ID, 관리형 ID, Azure CLI, Visual Studio 등이 그 예입니다. 애플리케이션이 Azure(App Service, VM, Function App)에서 실행되면 DefaultAzureCredential이 코드 변경 없이 자동으로 관리형 ID를 사용합니다. 로컬에서는 개발자가 Azure CLI 세션을 통해 인증합니다. 이 단일 자격 증명 클래스는 조건부 논리 없이 모든 환경에서 작동합니다.

# Python example using DefaultAzureCredential
from azure.identity import DefaultAzureCredential
from azure.storage.blob import BlobServiceClient

credential = DefaultAzureCredential()
client = BlobServiceClient(
  account_url='https://mystorageacct.blob.core.windows.net',
  credential=credential
)
blobs = client.get_container_client('mycontainer').list_blobs()
for blob in blobs:
    print(blob.name)

Azure Key Vault에서 관리형 ID 사용

일반적인 패턴은 관리형 ID를 사용하여 실행 중에 Azure Key Vault Secret에 액세스하는 것입니다. 데이터베이스 암호를 애플리케이션 설정에 저장하는 대신 Key Vault에 저장하고 앱의 관리형 ID에 해당 자격 증명 모음의 Key Vault Secrets User 역할을 부여합니다. 애플리케이션은 시작할 때 DefaultAzureCredential을 사용하여 Key Vault에서 Secret을 가져옵니다. 이 패턴을 사용하면 Secret이 코드, 구성 파일 또는 환경 변수에 저장되지 않고 Key Vault에만 존재하며 필요할 때만 일시적으로 가져옵니다.

# Python: Read a Key Vault secret using managed identity
from azure.identity import DefaultAzureCredential
from azure.keyvault.secrets import SecretClient

credential = DefaultAzureCredential()
client = SecretClient(
  vault_url='https://mykeyvault.vault.azure.net/',
  credential=credential
)
secret = client.get_secret('DatabasePassword')
print('Secret value retrieved successfully')

Azure SQL 액세스를 위한 관리형 ID

Azure SQL Database는 Entra ID 인증을 지원하므로 사용자 이름과 암호 없이 관리형 ID로 SQL에 인증할 수 있습니다. 이를 사용하도록 설정하려면 SQL 서버에 Entra ID 관리자를 설정한 다음 대상 데이터베이스에서 관리형 ID의 표시 이름을 사용하여 CREATE USER 문을 실행하고 적절한 데이터베이스 역할을 부여합니다. 애플리케이션은 Azure SDK의 DefaultAzureCredential과 https://database.windows.net/으로 범위가 지정된 액세스 토큰을 사용하여 완전히 비밀번호 없이 연결합니다.

-- In Azure SQL: create a user for the managed identity
CREATE USER [myWebApp] FROM EXTERNAL PROVIDER;
ALTER ROLE db_datareader ADD MEMBER [myWebApp];
ALTER ROLE db_datawriter ADD MEMBER [myWebApp];

AKS 작업 부하를 위한 관리형 ID

Azure Kubernetes Service에서는 개별 파드가 Workload Identity(AAD Pod Identity의 후속 기능)를 사용하여 관리형 ID 토큰을 가져올 수 있습니다. 사용자 할당 관리형 ID를 만들고 AKS OIDC 발급자와 페더레이션한 다음 Kubernetes 서비스 계정에 주석을 추가하면 Azure Workload Identity 웹후크가 필요한 환경 변수를 주입하여 파드의 DefaultAzureCredential이 토큰을 가져올 수 있게 합니다. 이를 통해 Kubernetes Secret 개체에 Secret을 저장하지 않고도 컨테이너화된 마이크로서비스에 비밀번호 없는 인증을 적용할 수 있습니다.

# Create federated identity credential for AKS workload identity
az identity federated-credential create \
  --name myFederatedCredential \
  --identity-name mySharedIdentity \
  --resource-group myRG \
  --issuer $(az aks show --resource-group myRG --name myAKS --query 'oidcIssuerProfile.issuerUrl' -o tsv) \
  --subject 'system:serviceaccount:default:myapp-sa' \
  --audiences 'api://AzureADTokenExchange'

관리형 ID 액세스 감사

관리형 ID 자격 증명은 개발자에게 보이지 않지만 모든 토큰 발급 및 리소스 액세스 이벤트는 기록됩니다. Entra ID 로그인 로그에는 관리형 ID의 모든 토큰 요청과 함께 액세스한 리소스, 요청 시간 및 요청 성공 여부가 기록됩니다. Azure Storage 활동 로그와 Key Vault 감사 로그에는 해당 토큰을 사용하여 수행한 구체적인 작업이 기록됩니다. 이러한 로그는 관리형 ID와 관련된 보안 감사 및 사고 조사에 필수적입니다.

# Query Entra ID sign-in logs for a managed identity
az monitor activity-log list \
  --resource-group myRG \
  --caller myWebApp \
  --start-time 2024-06-01 \
  --output table

연결 문자열에서 마이그레이션

애플리케이션에서 현재 연결 문자열이나 응용 프로그램 인터페이스 키를 사용하고 있다면 다음 세 단계로 관리형 ID로 마이그레이션하십시오. 1단계 — 컴퓨팅 리소스에서 관리형 ID를 사용하도록 설정합니다. 2단계 — 각 대상 서비스에서 해당 ID에 적절한 RBAC 역할을 할당합니다. 3단계 — 애플리케이션 코드를 업데이트하여 연결 문자열 대신 DefaultAzureCredential을 사용합니다. 마이그레이션이 확인되면 App Service 구성과 Key Vault에서 연결 문자열을 제거하십시오. 최신 Azure SDK 애플리케이션에서는 일반적으로 코드를 최소한으로 변경하여 이 마이그레이션을 완료할 수 있습니다.

보안 이점 요약

관리형 ID는 자격 증명 기반 인증에 비해 네 가지 주요 보안 이점을 제공합니다. 자격 증명 저장 없음 — 탈취하거나 실수로 커밋할 항목이 없습니다. 자동 교체 — Azure가 중단 없이 기본 인증서를 교체합니다. 범위가 지정된 권한 — 최소 권한 원칙에 따라 ID에 필요한 RBAC 역할만 부여합니다. 완전한 감사 추적 — 모든 액세스 시도가 Entra ID와 액세스한 서비스의 감사 로그에 기록됩니다. 새로운 Azure 서비스 통합에서는 관리형 ID를 기본 인증 방식으로 사용해야 합니다.

빠른 확인

이 레슨에서 다룬 Microsoft Azure Fundamentals (AZ-900) 개념에 대한 이해도를 확인해 보세요.

레슨 요약

이 레슨에서는 다음을 배웠습니다. 관리 ID는 Azure 리소스에 자동으로 관리되는 Entra ID ID를 부여하여 저장된 자격 증명이 필요하지 않게 하고, DefaultAzureCredential은 Azure SDK에서 Azure 환경에서는 관리 ID를, 로컬에서는 개발자 자격 증명을 투명하게 사용하며, 대상 서비스의 RBAC 역할 할당은 해당 ID가 액세스할 수 있는 항목을 제어합니다. 다음으로는 애플리케이션 구성 요소 간의 결합도를 낮춘 메시징을 위한 Azure Service Bus를 살펴봅니다.

자주 묻는 질문

“암호 없는 인증을 위한 관리 ID” 강의는 무료인가요?

네 — “암호 없는 인증을 위한 관리 ID” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Azure Fundamentals 강의 전체를 잠금 해제할 수 있습니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.

“암호 없는 인증을 위한 관리 ID”에서 뭘 배우나요?

VM 또는 App Service에 시스템 할당 관리 ID를 지정하고, Key Vault와 Blob Storage에 대한 RBAC 액세스 권한을 부여해 애플리케이션 코드에서 비밀을 제거합니다. 브라우저에서 직접 실행하는 실습 코드로 Azure Fundamentals을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Azure Fundamentals을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Azure Fundamentals은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“암호 없는 인증을 위한 관리 ID” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Azure Fundamentals 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Azure Fundamentals 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 암호 없는 인증을 위한 관리 ID
  2. 느슨하게 결합된 메시징을 위한 Azure Service Bus
  3. Azure Container Apps
  4. 처음부터 끝까지의 개발자 작업 흐름
← Azure Fundamentals(으)로 돌아가기