Azure Key Vault
Key Vault에 비밀, 암호화 키, 인증서를 저장하고 관리하며, 다른 Azure 서비스와 통합해 자격 증명을 코드에 직접 입력하지 않도록 합니다.
Azure Key Vault은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
Azure Key Vault란?
Azure Key Vault는 비밀(API 키, 암호, 연결 문자열), 암호화 키(데이터 암호화에 사용) 및 인증서(애플리케이션용 TLS/SSL 인증서)를 안전하게 저장하고 관리하는 클라우드 서비스입니다. 애플리케이션 코드, 구성 파일 또는 환경 변수에 중요한 값을 포함하는 대신 애플리케이션이 런타임에 Key Vault에서 값을 검색하므로 자격 증명이 소스 코드와 배포 아티팩트에 포함되지 않습니다.
Key Vault 계층: Standard와 Premium
Key Vault에는 두 가지 계층이 있습니다. Standard는 소프트웨어 기반 암호화를 사용하여 비밀과 인증서를 보호합니다. Premium은 HSM(하드웨어 보안 모듈)으로 보호되는 키를 지원합니다. 암호화 작업이 변조 방지 하드웨어 내부에서 수행되므로 FIPS 140-2 Level 2(Standard) 또는 Level 3(HSM) 인증을 제공합니다. 별도 서비스인 Managed HSM은 가장 높은 수준의 보안 요구 사항을 충족하는 단일 테넌트 완전 관리형 HSM을 제공합니다.
Key Vault 만들기
각 Key Vault는 특정 Azure 리소스 그룹과 지역에 생성됩니다. 자격 증명 모음 이름은 vault.azure.net 네임스페이스 내에서 전역적으로 고유해야 합니다. 생성하는 동안 액세스 모델을 구성합니다. 이전의 자격 증명 모음 액세스 정책 모델을 사용하거나, Entra ID 역할을 통해 비밀, 키 및 인증서에 대한 읽기 및 쓰기 액세스를 독립적으로 제어하는 권장 Azure RBAC 모델을 사용할 수 있습니다.
# Create a Key Vault with RBAC access model
az keyvault create \
--name myUniqueVault123 \
--resource-group myRG \
--location eastus \
--enable-rbac-authorization true
# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
--role 'Key Vault Secrets Officer' \
--assignee your-user@company.com \
--scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123비밀 저장 및 검색
Key Vault의 비밀은 데이터베이스 암호, API 키, OAuth 클라이언트 비밀, Storage 계정 연결 문자열과 같은 민감한 문자열 값입니다. 각 비밀에는 이름과 값이 있으며 만료 날짜 및 사용 플래그와 같은 선택적 특성도 지정할 수 있습니다. 애플리케이션은 일반적으로 관리 ID를 통해 Key Vault에 인증하고 Key Vault REST API를 호출하여 런타임에 현재 비밀 값을 검색합니다. 코드 어디에도 값을 하드코딩할 필요가 없습니다.
# Store a database password as a secret
az keyvault secret set \
--vault-name myUniqueVault123 \
--name db-password \
--value 'SuperSecret!42'
# Retrieve the secret value
az keyvault secret show \
--vault-name myUniqueVault123 \
--name db-password \
--query value \
--output tsv암호화 키 관리
Key Vault는 데이터를 암호화하고 암호 해독하는 데 사용되는 암호화 키를 저장합니다. Azure Storage, Azure SQL Database 및 Azure Disk Encryption과 같은 서비스는 Key Vault와 통합되어 고객 관리형 키(CMK)를 BYOK(Bring Your Own Key) 시나리오에 사용할 수 있습니다. CMK를 사용하면 암호화 키를 직접 제어할 수 있습니다. Key Vault에서 키를 취소하면 모든 서비스가 데이터를 암호 해독할 수 없게 되어 즉시 작동하는 암호화 차단 장치가 됩니다.
# Create an RSA key in Key Vault
az keyvault key create \
--vault-name myUniqueVault123 \
--name myEncryptionKey \
--kty RSA \
--size 2048
# Enable CMK on a Storage Account
az storage account update \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-vault myUniqueVault123 \
--encryption-key-name myEncryptionKey \
--encryption-key-source Microsoft.Keyvault인증서 관리
Key Vault는 TLS 인증서를 위한 인증 기관 인터페이스로 사용할 수 있습니다. 자체 서명 인증서를 생성하거나, 기존 PFX/PEM 파일을 가져오거나, Key Vault가 DigiCert 또는 GlobalSign과 같은 신뢰할 수 있는 CA에 인증서를 자동으로 요청하고 갱신하도록 구성할 수 있습니다. 인증서가 만료되기 전에 Key Vault가 자동으로 갱신하고 Event Grid 이벤트를 통해 관리자에게 알릴 수 있으므로 수동 갱신 작업이 필요하지 않습니다.
# Import an existing certificate
az keyvault certificate import \
--vault-name myUniqueVault123 \
--name myCert \
--file certificate.pfx \
--password 'CertPassword'액세스 제어: RBAC와 액세스 정책
Key Vault는 두 가지 액세스 모델을 지원합니다. 자격 증명 모음 액세스 정책은 자격 증명 모음의 모든 비밀, 키 또는 인증서에 대한 권한을 주체에 부여하는 기존 모델이며, 개별 비밀 이름으로 액세스를 제한할 수 없습니다. 더 최신이며 권장되는 Azure RBAC 모델은 표준 RBAC 역할(Key Vault Secrets User, Key Vault Secrets Officer 등)을 사용하고 거부 할당 및 Privileged Identity Management를 지원하여 훨씬 세밀하게 제어할 수 있습니다.
Key Vault와 App Service 통합
일반적인 패턴은 Key Vault 비밀을 App Service 애플리케이션 설정으로 참조하는 것입니다. 앱 설정에 비밀 값을 저장하는 대신 Key Vault 참조를 저장합니다. @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/) App Service는 앱의 관리 ID를 사용하여 런타임에 현재 비밀 값을 자동으로 검색합니다. Key Vault에서 비밀이 변경되면 다음 다시 시작 시 앱이 새 값을 가져옵니다.
# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
--resource-group myRG \
--name myWebApp \
--settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'일시 삭제 및 제거 보호
일시 삭제(기본적으로 사용)는 삭제된 Key Vault 항목을 7~90일 동안 보존하여 실수로 삭제한 경우 복구할 수 있게 합니다. 제거 보호를 사용하도록 설정하면 구독 소유자를 포함한 누구도 보존 기간이 만료될 때까지 일시 삭제된 자격 증명 모음이나 해당 개체를 영구적으로 제거할 수 없습니다. 규정 준수 및 랜섬웨어 복원력을 위해 두 기능을 모두 사용하도록 설정하는 것이 Azure Policy에서 적용하는 보안 모범 사례입니다.
# Recover a soft-deleted secret
az keyvault secret recover \
--vault-name myUniqueVault123 \
--name db-passwordKey Vault 액세스 모니터링 및 감사
Key Vault에 대한 모든 작업(읽기, 쓰기, 인증서 갱신, 키 사용)은 Key Vault 감사 로그에 기록됩니다. 진단 설정을 사용하도록 설정하여 장기 보존을 위해 이러한 로그를 Log Analytics 작업 영역 또는 Storage 계정으로 라우팅할 수 있습니다. 이를 통해 누가 어떤 비밀에 언제, 어느 IP 주소에서 액세스했는지에 대한 완전한 감사 추적을 확보할 수 있으며, 이는 보안 조사와 규정 준수 증거에 필수적입니다.
# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
--resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
--workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
--name kv-audit-logs \
--logs '[{"category":"AuditEvent","enabled":true}]'Key Vault용 프라이빗 엔드포인트
기본적으로 Key Vault에는 인터넷에 연결된 공용 HTTPS 엔드포인트가 있습니다. 높은 수준의 보안이 필요한 환경에서는 Key Vault를 VNet 내부에 배치하는 프라이빗 엔드포인트를 배포하고 공용 엔드포인트를 완전히 사용하지 않도록 설정할 수 있습니다. 프라이빗 엔드포인트를 통해 Key Vault에 액세스하는 애플리케이션의 트래픽은 공용 인터넷을 통과하지 않으므로 데이터 반출 방지 요구 사항을 충족하고 VNet 외부에서 Key Vault가 보이지 않게 할 수 있습니다.
빠른 확인
이 단원에서 다룬 Microsoft Azure Fundamentals(AZ-900) 개념에 대한 이해도를 확인합니다.
단원 요약
이 단원에서는 다음을 배웠습니다. Key Vault는 관리되고 감사되는 서비스에 비밀, 암호화 키 및 TLS 인증서를 저장합니다. 관리 ID 통합을 사용하면 애플리케이션 코드에 자격 증명을 하드코딩할 필요가 없습니다. 또한 일시 삭제와 제거 보호는 암호화 자료가 실수로 또는 악의적으로 삭제되지 않도록 보호합니다. 다음 단원에서는 Azure의 클라우드 네이티브 SIEM인 Microsoft Sentinel을 살펴봅니다.
자주 묻는 질문
“Azure Key Vault” 강의는 무료인가요?
네 — “Azure Key Vault” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“Azure Key Vault”에서 뭘 배우나요?
Key Vault에 비밀, 암호화 키, 인증서를 저장하고 관리하며, 다른 Azure 서비스와 통합해 자격 증명을 코드에 직접 입력하지 않도록 합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“Azure Key Vault” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: 클라우드 SIEM
- Azure DDoS Protection 및 Firewall