Azure 랜딩 존
랜딩 존의 의미를 이해하고, 엔터프라이즈 규모 랜딩 존의 개념적 아키텍처를 살펴본 뒤, Azure 포털 가속기를 사용해 랜딩 존을 배포합니다.
Azure 랜딩 존은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
Landing Zone이란 무엇인가요
Azure Landing Zone은 조직의 모든 워크로드가 기반으로 사용할 수 있는 기초 인프라와 거버넌스 기능을 제공하는 사전 구성된 Azure 환경입니다. 워크로드가 Azure에 도착했을 때 착륙하는 '활주로'라고 생각할 수 있습니다. Landing Zone은 단일 리소스가 아니라 조직의 표준을 구현하는 구독, 관리 그룹, 네트워킹, ID, 정책 및 모니터링 구성의 모음입니다.
Landing Zones가 필요한 이유
Landing Zone이 없으면 Azure에 배포하는 각 팀이 자체적으로 네트워킹, 보안 통제 및 거버넌스를 구축하게 되어 불일치, 보안 취약점 및 통제되지 않는 비용이 발생합니다. Landing Zone은 공유 플랫폼 서비스(연결 허브, ID, 모니터링)를 한 번 설정하여 이 문제를 해결합니다. 그런 다음 애플리케이션 팀은 보호 장치가 이미 마련된 사전 승인 및 규정 준수 환경에 워크로드를 배포할 수 있습니다.
플랫폼 Landing Zones와 애플리케이션 Landing Zones
Landing Zones는 두 가지 범주로 나뉩니다.
- 플랫폼 Landing Zones — 모든 애플리케이션이 사용하는 공유 서비스를 호스팅하는 구독: 연결(허브 VNet, 방화벽, VPN 게이트웨이), ID(Entra ID 도메인 컨트롤러), 관리(Log Analytics 작업 영역, Azure Monitor)
- 애플리케이션 Landing Zones — 개별 워크로드를 배포하는 구독으로, 플랫폼 서비스에 이미 연결되어 있으며 상속된 정책의 적용을 받습니다.
Landing Zones의 관리 그룹 계층 구조
Landing Zone 아키텍처는 관리 그룹 계층 구조를 사용하여 서로 다른 범위에 정책과 액세스 제어를 적용합니다. 일반적인 기업 계층 구조는 다음과 같습니다.
- 루트 관리 그룹 — 테넌트 전체 정책(예: 승인된 지역 외부의 리소스 생성 거부)
- 플랫폼 — 관리, 연결 및 ID 구독
- Landing Zones — 프로덕션 및 비프로덕션 하위 관리 그룹
- 샌드박스 — 완화된 정책이 적용되는 실험용 구독
# Create a management group:
az account management-group create \
--name 'LandingZones' \
--display-name 'Landing Zones'
# Move a subscription into the management group:
az account management-group subscription add \
--name 'LandingZones' \
--subscription 'my-app-subscription-id'Landing Zone의 연결
연결 구독은 공유 네트워크 서비스를 포함하는 허브 VNet을 호스팅합니다. 여기에는 중앙 집중식 아웃바운드 트래픽 검사를 위한 Azure Firewall, 온-프레미스 연결을 위한 VPN Gateway 또는 ExpressRoute, Azure DNS 프라이빗 영역, 모든 스포크(애플리케이션) VNet에 연결하는 피어링이 포함됩니다. 애플리케이션 팀은 자체 방화벽이나 VPN을 관리하지 않고 VNet 피어링을 통해 VNet을 허브에 연결합니다.
Landing Zone의 ID
ID 구독은 온-프레미스 Active Directory 통합에 필요한 인프라를 호스팅합니다. 일반적으로 Azure Active Directory Domain Services(AADDS) 또는 Active Directory 도메인 컨트롤러를 실행하는 Windows Server VM을 사용합니다. 전용 구독에서 ID를 중앙 집중화하면 애플리케이션 팀이 실수로 ID 인프라를 수정하는 것을 방지하고, ID 인프라를 독립적으로 관리할 수 있습니다.
Landing Zone의 관리
관리 구독은 환경 전반의 모든 워크로드를 운영하는 데 사용되는 도구를 호스팅합니다.
- Log Analytics 작업 영역 — 모든 구독에서 로그를 중앙 집중식으로 수집
- Azure Monitor — 전체 자산을 위한 알림 및 대시보드
- Azure Automation — 자동화된 패치 적용 및 런북
- Azure Backup 자격 증명 모음 — VM 및 데이터베이스를 위한 중앙 집중식 백업
이러한 도구를 중앙 집중화하면 중복을 줄이고 단일 운영 보기를 제공할 수 있습니다.
Landing Zones의 Azure Policy
Azure Policy는 Landing Zone의 적용 계층입니다. 루트 또는 Landing Zones 관리 그룹에 할당된 정책은 하위의 모든 구독에 자동으로 적용됩니다. Landing Zone에서 일반적으로 사용하는 정책에는 모든 리소스 그룹에 태그를 요구하는 정책, VM의 공용 IP를 거부하는 정책, 진단 설정 활성화를 요구하는 정책, 승인된 지역 외부의 리소스 생성을 거부하는 정책, 스토리지 계정에 HTTPS를 적용하는 정책이 포함됩니다.
# Assign a policy to a management group:
az policy assignment create \
--name 'RequireTags' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
--policy 'RequireTagOnResourceGroups' \
--params '{"tagName":{"value":"CostCenter"}}'Landing Zone 액셀러레이터
Microsoft는 Azure Landing Zone 액셀러레이터를 제공합니다. 이는 개념적 Landing Zone 아키텍처 전체를 자동으로 배포하는 Bicep 또는 테라폼 템플릿 모음입니다. 액셀러레이터는 단일 배포를 통해 관리 그룹 계층 구조, 플랫폼 구독, 네트워킹 인프라, 정책 할당 및 진단 설정을 생성합니다. 운영 환경에 바로 사용할 수 있는 Landing Zone 기반을 가장 빠르게 구축하는 방법입니다.
# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
# ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptionsLanding Zone 확장
Landing Zone은 조직에 더 많은 애플리케이션이 추가될 때 확장되도록 설계됩니다. 새 애플리케이션을 추가하려면 새로운 애플리케이션 Landing Zone 구독을 만들고, 해당 VNet을 허브와 피어링하고, 적절한 팀 RBAC 역할을 할당해야 합니다. 거버넌스 정책은 관리 그룹 계층 구조에서 상속되므로, 애플리케이션 팀이 수동으로 정책을 구성하지 않아도 새 구독은 즉시 규정을 준수하게 됩니다.
Landing Zone과 CAF
Azure Landing Zone은 Cloud Adoption Framework의 준비 단계에서 제공하는 결과물입니다. 이는 Azure를 도입하기로 한 전략적 결정과 실제 워크로드 배포 사이의 간극을 연결합니다. 잘 설계된 Landing Zone을 사용하면 애플리케이션 팀이 기반 인프라에 들이는 시간은 줄이고 비즈니스 가치 제공에 더 많은 시간을 쓸 수 있으므로, 이후의 마이그레이션 및 혁신 단계를 가속할 수 있습니다.
빠른 확인
이 강의에서 다룬 Microsoft Azure 기초(AZ-900) 개념에 대한 이해도를 확인해 보세요.
강의 요약
이 강의에서는 다음을 배웠습니다. Landing Zone은 공유 플랫폼 서비스, 거버넌스 및 네트워킹 기반이 미리 구성된 환경입니다. 또한 플랫폼 Landing Zone(연결, ID, 관리)과 애플리케이션 Landing Zone으로 나뉘며, Landing Zone 액셀러레이터는 전체 아키텍처를 신속하게 배포할 수 있는 Bicep/테라폼 템플릿을 제공합니다. 다음으로 허브 앤 스포크 네트워크 토폴로지를 자세히 살펴보겠습니다.
AI 튜터와 함께 Cloud & IT Cert Prep을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 150
- 레슨
- 600
자주 묻는 질문
“Azure 랜딩 존” 강의는 무료인가요?
네 — “Azure 랜딩 존” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“Azure 랜딩 존”에서 뭘 배우나요?
랜딩 존의 의미를 이해하고, 엔터프라이즈 규모 랜딩 존의 개념적 아키텍처를 살펴본 뒤, Azure 포털 가속기를 사용해 랜딩 존을 배포합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“Azure 랜딩 존” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.