0Pricing
Azure Fundamentals · 강의

관리 그룹 및 구독

Azure 구독을 관리 그룹 계층 구조로 구성해 전체 기업에서 정책과 액세스 제어를 일관되게 적용합니다.

관리 그룹 및 구독은(는) CoddyKit의 무료 Azure Fundamentals 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Azure Fundamentals 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.

Azure 리소스 계층 구조

Azure는 리소스를 4개 수준의 계층 구조로 구성합니다. 최상위에는 대규모 정책 및 액세스 제어를 위해 Subscription을 그룹화하는 컨테이너인 관리 그룹이 있습니다. 그 아래에는 청구 및 리소스 경계를 정의하는 단위인 Subscription이 있습니다. Subscription 내부에는 관련 리소스를 위한 논리적 컨테이너인 리소스 그룹이 있습니다. 가장 아래에는 VM, 데이터베이스 및 스토리지 계정과 같은 개별 서비스인 리소스가 있습니다. 상위 수준에 적용된 정책과 권한은 하위 수준으로 상속됩니다.

Azure Subscription이란?

Azure Subscription은 청구 단위이면서 논리적인 리소스 경계입니다. Subscription의 모든 리소스 사용량은 하나의 청구서로 청구됩니다. Subscription은 각 유형의 리소스를 배포할 수 있는 수량에 대한 제한(할당량)을 설정합니다. 조직에서는 일반적으로 환경(Production, Development, Testing), 사업부 또는 지리적 지역별로 별도의 Subscription을 만듭니다. 각 Subscription에는 자체 비용 보고 및 액세스 제어가 적용됩니다.

# List all subscriptions you have access to
az account list --output table

# Switch to a specific subscription
az account set --subscription 'My Production Subscription'

여러 Subscription 패턴

대기업에서 여러 Subscription을 사용하는 데에는 여러 이유가 있습니다. 격리 — 프로덕션 리소스를 개발/테스트 리소스와 완전히 격리하여 개발 환경의 잘못된 구성으로 인해 프로덕션에 영향을 주지 않도록 합니다. 청구 세분화 — 각 부서의 Subscription에서 자체 청구서를 생성하므로 비용을 명확하게 할당할 수 있습니다. Subscription 제한 — Azure에는 Subscription별 할당량이 있습니다(예: 지역당 VM 250개). 대규모 작업 부하는 제한을 초과하지 않도록 여러 Subscription이 필요할 수 있습니다.

Management Group이란 무엇인가요?

Management Group은 Azure 계층 구조에서 구독보다 상위에 있는 컨테이너입니다. 구독을 management group으로 구성하고 management group 수준에서 Azure Policy 정의와 RBAC 역할 할당을 적용할 수 있습니다. 이러한 설정은 해당 그룹 내 모든 구독과 리소스에 하위로 상속됩니다. 따라서 수십 개의 개별 구독에 동일한 정책이나 역할 할당을 반복해서 적용할 필요가 없습니다.

# Create a management group
az account management-group create \
  --name mg-production \
  --display-name 'Production Workloads'

# Move a subscription into the management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

Management Group 계층 구조

Management group은 최대 6개 수준까지 중첩할 수 있습니다. 모든 Azure 디렉터리에는 맨 위에 하나의 Root Management Group이 있으며, 다른 모든 management group과 구독은 그 아래에 포함됩니다. 일반적인 기업 계층 구조는 다음과 같을 수 있습니다. Root → Company → Platform → Production → Landing Zones → 개별 Workload 구독. Root 수준에 적용한 정책은 전체 디렉터리의 모든 구독에 영향을 줍니다.

// Example management group hierarchy:
// Root Management Group
//   Company (mg-company)
//     Platform (mg-platform)
//       Identity (sub: identity)
//       Connectivity (sub: connectivity)
//     Landing Zones (mg-landingzones)
//       Production (mg-production)
//         App1 (sub: app1-prod)
//         App2 (sub: app2-prod)
//       Dev/Test (mg-devtest)
//         App1 Dev (sub: app1-dev)

계층 구조를 통한 RBAC 상속

계층 구조의 어느 수준에서든 액세스 제어 할당을 수행하면 하위로 상속됩니다. 사용자에게 management group에서 Reader 역할을 할당하면 해당 사용자는 management group 내 모든 구독과 resource group에서 자동으로 Reader 액세스 권한을 얻습니다. 이러한 상속은 누적 방식으로 적용되므로 하위 범위에서 상속된 권한을 취소할 수 없습니다(추가 권한만 부여할 수 있습니다). 예외는 거부 할당입니다. 거부 할당은 역할 할당이 작업을 허용하는 경우에도 해당 작업을 차단합니다.

# Assign a role at management group scope
az role assignment create \
  --assignee security-team@mycompany.com \
  --role 'Security Reader' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

계층 구조를 통한 Policy 상속

마찬가지로 management group 수준의 Azure Policy 할당은 해당 그룹 내 모든 구독, resource group 및 리소스에 적용됩니다. 일반적인 방식은 Root 또는 Company management group에 기업 기준 정책을 할당하여 허용된 지역, 필수 태그 또는 필수 진단 설정과 같은 표준을 조직 전체에 적용하는 것입니다. 이때 개별 구독 소유자는 기업 기준을 재정의하지 않고 하위 수준에 더 구체적인 정책을 추가할 수 있습니다.

# Assign a policy at management group level
az policy assignment create \
  --name 'require-tags-mgmt' \
  --policy 'your-policy-definition-id' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

구독 수명 주기 관리

Azure 구독은 생성, 이름 변경, 취소 및 management group 간 이동이 가능합니다. 구독을 이동하면 해당 구독에 적용되는 정책과 역할 할당이 변경됩니다. 정책 변경 사항은 구독 내 모든 리소스에 즉시 적용됩니다. 구독을 취소하면 리소스 생성이 비활성화되고, 유예 기간이 지나면 해당 구독 내 모든 리소스가 결국 삭제되므로 신중하게 계획한 경우에만 이 작업을 수행해야 합니다.

# Move a subscription to a different management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

# Remove a subscription from a management group
az account management-group subscription remove \
  --name mg-devtest \
  --subscription <subscription-id>

Enterprise Agreement 및 MCA

대규모 조직은 구독 구조에 영향을 주는 결제 계약을 통해 Azure에 액세스합니다. Enterprise Agreement (EA)는 대규모로 약정된 지출을 위해 중앙 결제 계정이 있는 등록 아래에 구독을 제공합니다. Microsoft Customer Agreement (MCA)는 이를 계승한 최신 방식으로, 더욱 다양한 셀프 서비스 구독 관리를 제공합니다. 두 방식 모두에서 결제 프로필과 송장 섹션을 사용하면 여러 부서의 구독 요금을 그룹화할 수 있습니다.

구독 할당량 및 Limit

모든 Azure 구독에는 서비스 할당량이 있습니다. 이는 지역별로 존재할 수 있는 각 유형의 리소스 수에 대한 완화 가능한 Limit입니다. 기본 예시는 지역당 20,000 vCPUs, 구독당 980 resource groups, 구독당 800개의 관리 디스크입니다. Workloads가 할당량에 가까워지면 Azure 포털(Support + 문제 해결 > 새 Support 요청)에서 할당량 증가 요청을 제출할 수 있습니다. Microsoft는 대규모 확장을 위해 Workloads를 여러 구독에 분산할 것을 권장합니다.

# View current vCPU quotas for a region
az vm list-usage \
  --location eastus \
  --query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
  --output table

Management Groups 모범 사례

Microsoft는 management group 설계를 위해 몇 가지 모범 사례를 권장합니다. 중첩 수준을 3~4개보다 많게 만들지 마세요. 수준이 너무 많으면 정책 문제 해결이 복잡해집니다. 공유 서비스 전용 Platform management group을 만드세요. Identity, Connectivity, management를 Landing Zone Workloads와 분리해야 합니다. Production과 Non-Production을 별도의 management group으로 분리하세요. 그러면 공용 인터넷 액세스 비활성화와 같은 Production 전용 정책이 Dev Environment에 실수로 적용되지 않습니다.

빠른 확인

이 lesson에서 배운 Microsoft Azure Fundamentals (AZ-900) 개념을 이해했는지 확인해 보세요.

lesson 요약

이 lesson에서는 다음을 배웠습니다. Azure 리소스 계층 구조는 management group에서 구독, resource group, 리소스로 이어집니다. management group 수준의 정책과 RBAC 할당은 모든 하위 구독으로 상속됩니다. 또한 여러 구독을 사용하면 결제를 격리하고 Environment를 분리할 수 있으며 구독별 할당량에 대한 해결 방법을 마련할 수 있습니다. 다음에는 Azure Policy를 자세히 살펴보겠습니다.

자주 묻는 질문

“관리 그룹 및 구독” 강의는 무료인가요?

네 — “관리 그룹 및 구독” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Azure Fundamentals 강의 전체를 잠금 해제할 수 있습니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.

“관리 그룹 및 구독”에서 뭘 배우나요?

Azure 구독을 관리 그룹 계층 구조로 구성해 전체 기업에서 정책과 액세스 제어를 일관되게 적용합니다. 브라우저에서 직접 실행하는 실습 코드로 Azure Fundamentals을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Azure Fundamentals을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Azure Fundamentals은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“관리 그룹 및 구독” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Azure Fundamentals 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Azure Fundamentals 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 관리 그룹 및 구독
  2. Azure Policy
  3. 리소스 태그 및 리소스 잠금
  4. Azure Blueprints 및 규정 준수
← Azure Fundamentals(으)로 돌아가기