보안, ID 및 거버넌스 복습
플래시카드 방식의 회상 문제와 시나리오 기반 연습을 통해 Entra ID, Defender for Cloud, Key Vault, Azure Policy 및 규정 준수 주제를 반복 학습합니다.
보안, ID 및 거버넌스 복습은(는) CoddyKit의 무료 Azure Fundamentals 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Azure Fundamentals 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.
ID: Entra ID 핵심 개념
시험에 반드시 알아야 하는 Entra ID 정보입니다. Entra ID(이전 명칭 Azure AD)는 Microsoft의 클라우드 ID 서비스이며, 온-프레미스 Active Directory Domain Services(AD DS)와는 다릅니다. Entra ID 테넌트는 조직의 클라우드 ID 인스턴스를 나타냅니다. 하나의 테넌트에는 여러 구독이 있을 수 있지만, 각 구독은 정확히 하나의 테넌트만 신뢰합니다. 주요 개체로는 사용자(개별 계정), 그룹(사용자 또는 디바이스의 모음), 서비스 주체(애플리케이션 ID), 관리 ID(Azure에서 관리하는 서비스 주체)가 있습니다.
RBAC와 Entra ID 역할 비교
AZ-900에서 자주 혼동하는 차이점입니다. Azure RBAC는 Azure 리소스(VM, 스토리지 계정, 리소스 그룹)에 대한 액세스를 제어하며, 범위는 구독, 리소스 그룹 또는 개별 리소스로 지정됩니다. Entra ID 역할은 Entra ID 개체(사용자, 그룹, 애플리케이션, 디바이스)에 대한 액세스를 제어하며, 범위는 Entra ID 테넌트 내부로 지정됩니다. Entra ID의 전역 관리자라고 해서 Azure 구독에 자동으로 액세스할 수 있는 것은 아닙니다. Azure RBAC의 Contributor는 Entra ID 사용자를 관리할 수 없습니다. 두 역할 시스템은 서로 독립적입니다.
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA 및 조건부 액세스
다단계 인증(MFA)은 사용자가 두 가지 이상의 요소를 사용해 ID를 확인하도록 요구합니다. 요소에는 사용자가 알고 있는 것(암호), 가지고 있는 것(인증 앱, SMS), 또는 사용자의 생체 정보가 있습니다. Entra ID에서 MFA는 조건부 액세스 정책을 통해 강제 적용됩니다. 조건부 액세스 정책은 신호(사용자 ID, 디바이스 준수 여부, 위치, 액세스 중인 앱)를 평가한 다음 액세스 제어(MFA 요구, 액세스 차단, 준수 디바이스 요구)를 적용합니다. 시험에서는 조건부 액세스를 포함하는 Entra ID 라이선스 계층을 묻습니다. 정답은 Entra ID P1 이상입니다.
제로 트러스트 보안 모델
Microsoft의 제로 트러스트 보안 모델은 세 가지 원칙을 기반으로 합니다. 명시적으로 확인 — 사용 가능한 모든 데이터 요소(신원, 위치, 디바이스, 서비스, 데이터 분류)를 사용해 모든 요청을 인증하고 권한을 부여합니다. 최소 권한 액세스 사용 — 적시 액세스와 충분한 수준의 액세스, 위험 기반 적응형 정책을 사용해 사용자 액세스를 제한합니다. 침해를 전제로 함 — 네트워크를 마이크로 세그먼트로 나누고, 종단 간 암호화를 적용하며, 분석을 사용해 가시성을 확보하고 위협 탐지를 수행함으로써 피해 범위를 최소화합니다. AZ-900 시험에서는 시나리오 문제에서 제로 트러스트 원칙을 식별해야 합니다.
Microsoft Defender for Cloud 복습
시험에 필요한 Defender for Cloud의 핵심 내용입니다. Defender for Cloud는 환경이 Microsoft 보안 권장 사항을 얼마나 잘 따르는지를 백분율로 보여 주는 보안 점수를 제공합니다. 권장 사항은 보안 제어(예: '보안 구성 수정', '고급 데이터 보안 구현')별로 그룹화됩니다. Defender for Cloud는 Azure, 온-프레미스 환경(Azure Arc를 통해), 다른 클라우드 전반에서 작동합니다. 모드는 두 가지입니다. 무료 모드는 기본 CSPM과 보안 권장 사항만 제공하고, Defender 요금제는 유료이며 워크로드 유형별 고급 위협 방지 기능(VM, SQL, Storage, Containers 등)을 추가합니다.
Azure Key Vault 복습
Azure Key Vault 시험 정보입니다. Key Vault는 세 가지 유형의 개체를 저장합니다. 비밀(암호, 연결 문자열), 키(암호화 작업에 사용하는 RSA 또는 EC 키), 인증서(수명 주기 관리 기능이 포함된 X.509 인증서)입니다. Key Vault에 대한 액세스는 RBAC(최신 방식이며 권장됨) 또는 기존 Key Vault 액세스 정책 모델로 제어합니다. Key Vault는 관리 ID와 통합되므로 애플리케이션이 자격 증명을 저장할 필요가 없습니다. Key Vault에는 두 계층이 있습니다. 표준(소프트웨어로 보호되는 키)과 프리미엄(FIPS 140-2 Level 2 HSM으로 보호되는 키)입니다.
Azure Policy 심화 학습
Azure Policy 시험 핵심 사항입니다. Policy Definition은 평가할 대상과 수행할 작업(Audit, Deny, DeployIfNotExists, Modify)을 지정합니다. Policy Assignment는 정의를 범위(관리 그룹, 구독 또는 리소스 그룹)에 적용합니다. Policy Initiative(정책 집합이라고도 함)는 여러 정의를 하나로 그룹화합니다. DeployIfNotExists 효과는 특별합니다. 조건이 충족되면 수정 리소스를 자동으로 배포합니다(예: 에이전트가 없는 VM에 Log Analytics 에이전트 배포). 규정 준수 결과는 규정 준수 대시보드에 백분율로 표시됩니다.
관리 그룹 및 구독 설계
관리 그룹에 관한 정보입니다. 루트 아래에 최대 6개 수준까지 관리 그룹을 중첩할 수 있습니다. 테넌트 루트 그룹은 최상위 관리 그룹이며 자동으로 생성됩니다. 관리 그룹 수준에서 지정한 정책 및 RBAC 할당은 그 아래의 모든 하위 관리 그룹과 구독에 상속됩니다. 일반적인 엔터프라이즈 설계는 다음과 같습니다. 루트 → 플랫폼(연결, ID, 관리 구독) → 랜딩 존(프로덕션, 비프로덕션) → 제품별 구독. 이 계층 구조를 사용하면 대규모 환경에서 중앙 집중식 거버넌스를 구현할 수 있습니다.
리소스 잠금 및 태그 복습
리소스 잠금에 관한 정보입니다. CanNotDelete 잠금은 읽기와 수정을 허용하지만 삭제를 방지합니다. ReadOnly 잠금은 읽기 작업만 허용하며 수정이나 삭제는 허용하지 않습니다. 잠금은 구독, 리소스 그룹 또는 리소스 수준에 적용할 수 있으며 하위 리소스에 상속됩니다. Owner 및 User Access Administrator 역할만 잠금을 만들거나 삭제할 수 있습니다. 리소스 태그는 키-값 메타데이터 쌍이며 잠금 및 정책과 달리 상속되지 않습니다. 리소스당 최대 50개 태그를 사용할 수 있고, 태그 이름은 최대 512자, 값은 최대 256자입니다.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteDDoS Protection 및 Azure Firewall
AZ-900 네트워크 보안 서비스입니다. Azure DDoS Protection Basic은 무료이며 모든 Azure 리소스를 일반적인 계층 3 및 계층 4 DDoS 공격으로부터 자동으로 보호합니다. Azure DDoS Protection Standard는 유료이며(보호되는 VNet당 월 약 $2,944), 적응형 튜닝, 실시간 공격 지표 및 공격 후 분석 기능을 추가합니다. Azure Firewall은 고가용성과 자동 크기 조정 기능이 기본 제공되는 관리형 상태 저장 방화벽이며, NSG가 아닙니다. Azure Firewall은 계층 7에서 작동합니다(FQDN 필터링을 사용하는 애플리케이션 규칙). 반면 NSG는 계층 4에서 작동합니다(포트/IP 규칙).
자주 출제되는 보안 문제
일반적인 AZ-900 보안 시나리오 유형입니다.
- 실수로 VM을 삭제하지 못하게 함 → 리소스 잠금(CanNotDelete)
- 모든 리소스에 CostCentre 태그가 있도록 강제함 → Azure Policy(Deny 효과)
- 사용자가 비정상적인 위치에서 로그인할 때 경고함 → Entra ID Identity Protection / 조건부 액세스
- 애플리케이션 데이터베이스 암호를 안전하게 저장함 → Azure Key Vault 비밀
- 보안 권장 사항과 규정 준수 점수를 확인함 → Microsoft Defender for Cloud 보안 점수
- 구독 감사 로그 전반에서 위협을 탐지함 → Microsoft Sentinel
빠른 확인
이 단원에서 학습한 Microsoft Azure 기초(AZ-900) 개념을 얼마나 이해했는지 확인해 보십시오.
단원 요약
이 단원에서는 다음 내용을 복습했습니다. Entra ID와 Azure RBAC 비교(클라우드 ID와 Azure 리소스에 각각 사용하는 별도의 두 액세스 제어 시스템), Defender for Cloud 보안 점수(보안 상태를 측정하고 권장 사항을 제시함), ReadOnly 잠금은 RBAC보다 우선함(Owner라도 ReadOnly로 잠긴 리소스에 쓸 수 없음)입니다. 다음으로 AZ-900 시험 전략과 시간 관리 방법을 다룹니다.
자주 묻는 질문
“보안, ID 및 거버넌스 복습” 강의는 무료인가요?
네 — “보안, ID 및 거버넌스 복습” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Azure Fundamentals 강의 전체를 잠금 해제할 수 있습니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.
“보안, ID 및 거버넌스 복습”에서 뭘 배우나요?
플래시카드 방식의 회상 문제와 시나리오 기반 연습을 통해 Entra ID, Defender for Cloud, Key Vault, Azure Policy 및 규정 준수 주제를 반복 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Azure Fundamentals을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Azure Fundamentals을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Azure Fundamentals은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“보안, ID 및 거버넌스 복습” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Azure Fundamentals 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Azure Fundamentals 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 클라우드 개념과 Azure 아키텍처 검토
- 핵심 서비스 빠른 참조
- 보안, ID 및 거버넌스 복습
- 시험 전략과 시간 관리