0Pricing
Cloud & IT Cert Prep · 강의

Azure Container Registry

비공개 Azure Container Registry에 Docker 이미지를 빌드하고 푸시하며, 역할 할당으로 액세스를 관리하고, ACR Tasks로 이미지 빌드를 자동화합니다.

Azure Container Registry은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

Azure Container Registry란?

Azure Container Registry(ACR)는 오픈 소스 Docker Registry 2.0을 기반으로 구축된 관리형 프라이빗 Docker 레지스트리 서비스입니다. Azure 배포에서 사용하는 컨테이너 이미지와 관련 아티팩트(Helm 차트, OCI 아티팩트)를 저장하고 관리합니다. ACR은 Azure Kubernetes Service(AKS), Azure Container Instances(ACI), App Service와 기본적으로 통합되어 자격 증명을 관리하지 않고도 원활하게 이미지를 가져올 수 있습니다.

ACR 서비스 계층

ACR은 세 가지 서비스 계층을 제공합니다. Basic은 10GB 저장소와 제한적인 웹후크 지원을 제공하며 학습 및 낮은 처리량의 개발에 적합하도록 비용을 최적화한 계층입니다. Standard는 지리적 복제 기능과 향상된 처리량을 추가하여 대부분의 프로덕션 워크로드에 적합합니다. Premium에는 지리적 복제, 콘텐츠 신뢰, 프라이빗 링크, 고객 관리형 키 및 가장 높은 대역폭이 포함되며, 엔터프라이즈 보안 요구 사항에 필요합니다.

# Create a Premium ACR in East US
az acr create \
  --name mycontainerregistry \
  --resource-group MyRG \
  --location eastus \
  --sku Premium

# List ACR instances in the subscription
az acr list --query '[].{name:name, sku:sku.name, loginServer:loginServer}' -o table

ACR에 이미지 Push

Docker 이미지를 ACR에 Push하려면 Docker 클라이언트를 인증하고, 로컬 이미지에 ACR 로그인 서버 호스트 이름으로 태그를 지정한 다음 Push합니다. ACR 로그인 서버 URL은 <registryname>.azurecr.io 패턴을 따릅니다. 인증에는 대화형 사용을 위한 az acr login을 통해 Azure AD 자격 증명을 사용하거나, 자동화된 파이프라인을 위한 ACR 관리자 암호 또는 서비스 주체를 사용합니다.

# Authenticate to ACR
az acr login --name mycontainerregistry

# Tag a local image for ACR
docker tag myapp:latest mycontainerregistry.azurecr.io/myapp:v1.0

# Push the image
docker push mycontainerregistry.azurecr.io/myapp:v1.0

# List images in the registry
az acr repository list --name mycontainerregistry -o table
az acr repository show-tags --name mycontainerregistry --repository myapp

ACR Task: 클라우드 기반 빌드

ACR Task를 사용하면 로컬 Docker 데몬 없이 클라우드에서 Docker 이미지를 빌드할 수 있습니다. 빠른 Task(az acr build)는 빌드 컨텍스트를 ACR로 보내고 Dockerfile을 원격으로 실행하여 레지스트리에 이미지를 직접 저장합니다. 일정 기반 또는 트리거 기반 Task는 기본 이미지가 업데이트되거나 GitHub에 코드가 커밋될 때 이미지를 자동으로 다시 빌드할 수 있으므로 별도의 빌드 에이전트 없이 전체 컨테이너 CI 파이프라인을 구성할 수 있습니다.

# Quick task: build and push without local Docker
az acr build \
  --registry mycontainerregistry \
  --image myapp:v1.0 \
  . # build context (current directory with Dockerfile)

# Define a multi-step ACR Task triggered on commit
az acr task create \
  --name buildAndTest \
  --registry mycontainerregistry \
  --context https://github.com/myorg/myrepo.git \
  --file acr-task.yaml \
  --git-access-token <GITHUB_PAT>

RBAC를 사용한 액세스 제어

ACR은 세밀한 액세스 제어를 위해 Azure RBAC와 통합됩니다. 기본 제공 ACR 역할에는 이미지만 가져오는 AcrPull(배포 서비스용), 가져오기와 Push를 수행하는 AcrPush(CI/CD 파이프라인용), 이미지 태그를 관리하는 AcrDelete가 있습니다. AKS 또는 App Service 관리 ID에 AcrPull 역할을 할당하면 어디에도 자격 증명을 저장하지 않고 컨테이너가 이미지를 가져올 수 있습니다.

# Grant AKS cluster's managed identity the AcrPull role
ACR_ID=$(az acr show --name mycontainerregistry --resource-group MyRG --query id -o tsv)
AKS_IDENTITY=$(az aks show --name myAKSCluster --resource-group MyRG \
  --query identityProfile.kubeletidentity.objectId -o tsv)

az role assignment create \
  --assignee $AKS_IDENTITY \
  --role AcrPull \
  --scope $ACR_ID

글로벌 배포를 위한 지리적 복제

지리적 복제(Premium 계층)는 레지스트리를 여러 Azure 지역에 복제합니다. 한 지역의 AKS 또는 ACI가 이미지를 가져올 때 원격 레지스트리 대신 가장 가까운 복제본에서 읽으므로 지연 시간과 송신 비용이 줄어듭니다. 복제는 투명하게 이루어집니다. 전 세계에서 동일한 이미지 URI를 사용할 수 있으며 ACR이 가져오기 요청을 지리적으로 가장 가까운 복제본으로 자동 라우팅합니다.

# Add a geo-replication to West Europe
az acr replication create \
  --name westeurope \
  --registry mycontainerregistry \
  --location westeurope

# List all replicas
az acr replication list \
  --registry mycontainerregistry \
  --query '[].{name:name, location:location, status:provisioningState}' -o table

콘텐츠 신뢰 및 이미지 서명

콘텐츠 신뢰(Premium 계층)는 Docker Notary를 사용하여 서명된 이미지만 레지스트리에서 가져올 수 있도록 합니다. ACR에서 콘텐츠 신뢰를 활성화하면 서명되지 않은 이미지가 거부됩니다. 서명은 Docker Content Trust 도구 체인과 신뢰할 수 있는 키 쌍을 사용하여 CI 파이프라인에서 수행합니다. 이를 통해 악성 이미지가 Push되어 프로덕션에 배포되는 공급망 공격을 방지할 수 있습니다.

# Enable content trust on the registry
az acr config content-trust update \
  --registry mycontainerregistry \
  --status enabled

# Sign an image when pushing (DOCKER_CONTENT_TRUST env var)
# export DOCKER_CONTENT_TRUST=1
# docker push mycontainerregistry.azurecr.io/myapp:v1.0
# (Docker prompts for signing key passphrase)

Defender를 사용한 취약성 검사

Microsoft Defender for Containers를 활성화하면 ACR에 Push된 모든 이미지에서 알려진 OS 및 애플리케이션 계층 취약성(CVE)을 자동으로 검사합니다. Defender는 심각도(Critical, High, Medium, Low)별 취약성 목록이 포함된 보고서를 생성하고 수정 지침을 제공합니다. Azure Policy 통합을 통해 심각한 취약성이 있는 이미지가 AKS 클러스터에 배포되지 않도록 정책을 구성할 수 있습니다.

# Enable Defender for Containers on the subscription
az security pricing create \
  --name Containers \
  --tier Standard

# View vulnerability assessment results
az security assessment list \
  --query "[?contains(displayName, 'Container')].{name:displayName, status:status.code}" \
  -o table

ACR용 프라이빗 엔드포인트

최고 수준의 보안을 위해 ACR의 공용 네트워크 액세스를 비활성화하고 VNet 내부의 프라이빗 엔드포인트를 통해서만 연결합니다. 이렇게 하면 컨테이너 이미지가 공용 인터넷을 통해 전송되지 않으며 모든 가져오기가 Azure의 프라이빗 백본을 통해 이루어집니다. 프라이빗 DNS 영역(privatelink.azurecr.io)을 구성하여 레지스트리 호스트 이름이 VNet 내부의 프라이빗 IP 주소로 확인되도록 합니다.

# Create a private endpoint for ACR
az network private-endpoint create \
  --name acr-private-endpoint \
  --resource-group MyRG \
  --vnet-name MyVNet \
  --subnet PrivateEndpointSubnet \
  --private-connection-resource-id \
    $(az acr show --name mycontainerregistry --query id -o tsv) \
  --group-id registry \
  --connection-name acrConnection

# Disable public access
az acr update \
  --name mycontainerregistry \
  --public-network-enabled false

수명 주기 관리: 오래된 이미지 제거

수명 주기 관리가 없으면 컨테이너 레지스트리에 오래된 이미지 태그가 수천 개씩 쌓여 비용이 높은 저장소를 차지합니다. ACR 제거 Task(기본 제공 타이머 Task)를 사용하여 지정된 기간보다 오래된 태그 없는 매니페스트와 태그를 삭제합니다. az acr task create와 acr purge 명령을 사용하여 일정에 따라 제거를 실행하고, 특정 저장소를 대상으로 하면서 최근 태그를 최소 개수만큼 유지합니다.

# Create a scheduled purge task: delete tags older than 30d
az acr task create \
  --name scheduledPurge \
  --registry mycontainerregistry \
  --cmd 'acr purge --filter myapp:.*  --ago 30d --keep 5 --untagged' \
  --schedule '0 1 * * *' \
  --context /dev/null

ACR과 AKS 통합

AKS를 ACR에 연결하는 가장 간단한 방법은 az aks update --attach-acr 명령을 사용하는 것입니다. 이 명령은 AKS 관리 ID에 AcrPull 역할을 자동으로 부여합니다. 연결한 후 Kubernetes Pod 사양에서는 전체 ACR 호스트 이름만 사용하여 이미지를 참조하면 됩니다. AKS가 노드 수준에서 관리 ID를 사용해 투명하게 인증하므로 imagePullSecrets가 필요하지 않습니다.

# Attach ACR to an existing AKS cluster
az aks update \
  --name myAKSCluster \
  --resource-group MyRG \
  --attach-acr mycontainerregistry

# Now pods can use ACR images without imagePullSecrets
# Example pod spec:
# spec:
#   containers:
#   - name: myapp
#     image: mycontainerregistry.azurecr.io/myapp:v1.0

빠른 확인

이 lesson에서 다룬 Microsoft Azure Fundamentals (AZ-900) 개념에 대한 이해도를 테스트해 보세요.

lesson 요약

이 lesson에서는 다음을 배웠습니다. Azure Container Registry (ACR)는 Docker 이미지를 저장하는 관리형 프라이빗 레지스트리이며, ACR Tasks를 사용하면 로컬 Docker 데몬 없이 클라우드에서 이미지를 빌드할 수 있습니다. 또한 RBAC 역할(AcrPull, AcrPush)은 배포 서비스와 CI/CD pipeline의 액세스를 제어합니다. 다음으로 Azure Container Instances를 살펴보겠습니다.

자주 묻는 질문

“Azure Container Registry” 강의는 무료인가요?

네 — “Azure Container Registry” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“Azure Container Registry”에서 뭘 배우나요?

비공개 Azure Container Registry에 Docker 이미지를 빌드하고 푸시하며, 역할 할당으로 액세스를 관리하고, ACR Tasks로 이미지 빌드를 자동화합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“Azure Container Registry” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Azure Container Registry
  2. Azure Container Instances
  3. Azure를 위한 Kubernetes 개념
  4. AKS에서 워크로드 배포
← Cloud & IT Cert Prep(으)로 돌아가기