디스크 스토리지 및 스토리지 보안
관리 디스크를 VM에 연결하고 적합한 디스크 유형(HDD, SSD, Ultra)을 선택하며, 공유 액세스 서명과 프라이빗 엔드포인트로 스토리지 계정을 보호합니다.
디스크 스토리지 및 스토리지 보안은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
Azure 관리 디스크란 무엇인가요?
Azure 관리 디스크는 Azure VM에 연결되는 블록 수준 저장소 볼륨으로, 서버의 물리적 하드 드라이브나 SSD에 해당하는 클라우드 리소스입니다. Azure가 디스크를 관리하므로 저장소 계정 배치, 중복성 및 수명 주기를 자동으로 처리합니다. 관리 디스크가 도입되기 전에는 고객이 저장소 계정과 VHD 파일을 직접 관리해야 했기 때문에 오류가 발생하기 쉬웠습니다. 오늘날 관리 디스크는 VM에 영구적인 OS 및 데이터 저장소를 제공하는 표준 방식이며, 관리를 간소화하고 가용성 집합 및 가용성 영역 배포를 기본적으로 지원합니다.
디스크 유형: HDD와 SSD
Azure는 네 가지 관리 디스크 유형을 제공합니다. Standard HDD — 디스크당 최대 500 IOPS를 제공하며 비용이 가장 낮습니다. 개발/테스트 VM과 중요하지 않은 워크로드에 적합합니다. Standard SSD — HDD보다 성능이 일관되며 최대 6,000 IOPS를 제공합니다. 사용량이 적은 웹 서버와 CI/CD 빌드 에이전트에 적합합니다. Premium SSD — 최대 20,000 IOPS의 높은 성능을 제공합니다. 프로덕션 데이터베이스, 엔터프라이즈 애플리케이션 및 I/O에 민감한 모든 워크로드에 적합합니다. Ultra 디스크 — 1밀리초 미만의 지연 시간으로 최대 160,000 IOPS를 제공하는 최고 성능 디스크입니다. SAP HANA 및 최고 수준의 SQL Server와 같은 가장 까다로운 워크로드에 적합합니다. Ultra 디스크를 사용하려면 특정 VM 제품군과 구성이 필요합니다.
디스크 역할: OS, 데이터 및 임시
Azure VM에는 최대 세 가지 디스크 역할이 있습니다. OS 디스크 — 운영 체제(Windows 또는 Linux)를 포함하며 최대 크기는 4TB입니다. 안정적인 성능을 위해 Premium 또는 Standard SSD여야 합니다. 데이터 디스크 — 애플리케이션 데이터, 데이터베이스 또는 로그 파일을 저장하는 추가 관리 디스크입니다. 여러 데이터 디스크를 연결할 수 있으며, 대형 VM 크기에서는 최대 32개까지 연결할 수 있습니다. 임시 디스크 — 호스트 서버의 로컬 SSD로, 매우 빠르지만(수십만 IOPS) 영구적이지 않습니다. VM 할당이 해제되거나 다시 배포되면 데이터가 손실됩니다. 중요한 데이터는 임시 디스크에 절대 저장하지 마세요.
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDisk디스크 스냅샷 및 백업
Azure 관리 디스크는 특정 시점의 디스크를 읽기 전용으로 복사한 디스크 스냅샷을 지원합니다. 스냅샷은 Azure Storage에 저장되며 할당된 디스크 전체 크기가 아니라 사용된 데이터의 GB를 기준으로 요금이 부과됩니다. 스냅샷에서 새 디스크를 만들어 VM을 이전 상태로 복원하거나 테스트를 위해 디스크를 복제할 수 있습니다. 프로덕션 백업의 경우 Azure Backup이 스냅샷 예약, 보존 및 지역 간 백업을 자동화하고, 단순한 원시 디스크 스냅샷이 아니라 애플리케이션을 인식하는 일관된 백업을 제공합니다.
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshot클러스터형 VM용 공유 디스크
Azure 공유 디스크를 사용하면 하나의 관리 디스크를 여러 VM에 동시에 연결할 수 있으므로 SQL Server 장애 조치 클러스터 인스턴스 또는 SAP ASCS 클러스터와 같은 클러스터형 애플리케이션 시나리오를 구현할 수 있습니다. 공유 디스크는 Premium SSD 및 Ultra 디스크 계층에서 사용할 수 있으며, 동시에 디스크를 탑재할 수 있는 VM 수를 제한하는 특정 maxShares 설정을 사용합니다. 애플리케이션은 동시 쓰기로 인한 데이터 손상을 방지하기 위해 클러스터링 소프트웨어(Windows Server 장애 조치 클러스터링 또는 Linux 동등 소프트웨어)를 사용하여 액세스를 조정해야 합니다.
디스크 미사용 데이터 암호화
Azure 관리 디스크는 기본적으로 AES-256비트 키를 사용하는 서버 측 암호화(SSE)로 미사용 데이터를 모두 암호화합니다. 기본적으로 Microsoft가 암호화 키(플랫폼 관리 키)를 관리합니다. 암호화 키를 직접 제어해야 하는 조직에서는 Azure 키 자격 증명 모음에 저장된 고객 관리 키(CMK)를 대신 사용할 수 있습니다. 세 번째 옵션인 Azure 디스크 암호화(ADE)는 BitLocker(Windows) 또는 DM-Crypt(Linux)를 사용하여 OS 디스크와 데이터 디스크를 암호화합니다. 따라서 플랫폼 수준뿐 아니라 OS 수준에서도 디스크가 암호화되어 심층 방어를 제공합니다.
공유 액세스 서명(SAS)
공유 액세스 서명(SAS)은 계정의 마스터 액세스 키를 공유하지 않고 Azure Storage 리소스(Blob, 파일, 큐, 테이블)에 제한적이고 시간 제한이 있는 액세스 권한을 부여하는 URI입니다. SAS 토큰은 다음을 지정합니다. 리소스(대상 Blob 또는 컨테이너), 권한(읽기, 쓰기, 삭제, 나열), 시작 및 만료 시간, 그리고 선택적으로 IP 제한을 지정합니다. SAS에는 세 가지 유형이 있습니다. 계정 SAS(여러 서비스), 서비스 SAS(단일 서비스), 사용자 위임 SAS(Entra ID 자격 증명을 기반으로 하며 가장 안전함)입니다.
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode login저장소용 프라이빗 엔드포인트
프라이빗 엔드포인트는 VNet의 프라이빗 IP 주소를 Azure Storage 계정에 할당합니다. 따라서 공용 인터넷을 통해 트래픽을 전송하지 않고 Azure 프라이빗 백본을 통해 가상 네트워크 내에서 해당 계정에 액세스할 수 있습니다. 저장소 계정에 프라이빗 엔드포인트를 만든 후에는 계정의 공용 엔드포인트를 완전히 사용하지 않도록 설정할 수 있습니다. 이렇게 하면 연결된 VNet 내부에서만, 그리고 온-프레미스에서는 VPN/ExpressRoute를 통해서만 해당 계정에 액세스할 수 있습니다. 프라이빗 엔드포인트는 VM, Kubernetes 클러스터 또는 온-프레미스 시스템에서 저장소 계정에 액세스하는 가장 안전한 방법입니다.
저장소 계정 방화벽 규칙
프라이빗 엔드포인트를 구현하기 전에는 많은 조직이 저장소 계정 방화벽을 사용하여 특정 IP 범위 또는 가상 네트워크 서브넷으로 액세스를 제한했습니다. 방화벽은 Azure 포털의 저장소 계정 '네트워킹' 창에서 구성합니다. 다음 위치에서 액세스를 허용할 수 있습니다. 특정 공용 IP 범위(예: 사무실의 NAT IP), 특정 VNet 서브넷(서비스 엔드포인트 사용) 또는 Azure 서비스(Azure Backup 및 Azure Monitor와 같은 신뢰할 수 있는 Microsoft 서비스)입니다. 데이터 영역 액세스 제어에 RBAC를 사용하는 경우에도 방화벽 규칙은 중요한 방어 계층입니다.
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnet저장소 Defender 및 고급 위협 방지
Microsoft 저장소용 Defender(Defender for Cloud의 일부)는 저장소 계정에서 보안 위협을 나타낼 수 있는 비정상적인 액세스 패턴을 모니터링합니다. 예를 들어 비정상적인 위치에서 액세스하거나, 짧은 시간에 많은 파일에 액세스하거나(랜섬웨어 반출), 알려진 악성 코드 파일을 업로드하는 경우가 있습니다. 저장소용 Defender 경고는 보안 팀에 전송되며 Logic Apps 또는 Function Apps를 통해 자동화된 응답을 트리거할 수 있습니다. 민감한 데이터 또는 업무상 중요한 데이터를 보관하는 프로덕션 저장소 계정에서는 저장소용 Defender를 사용하도록 설정하는 것이 권장되는 모범 사례입니다.
저장소 보안 모범 사례 요약
다음 저장소 보안 모범 사례를 적용하면 강력한 보안 태세를 갖출 수 있습니다. 코드에서 계정 키를 절대 공유하지 말고 관리 ID 또는 SAS 토큰을 사용하세요. 가능한 경우 키 기반 인증 대신 데이터 영역 액세스에 RBAC를 사용하도록 설정하세요. 민감한 데이터가 공용 인터넷에 노출되지 않도록 프라이빗 엔드포인트를 사용하세요. 알려진 네트워크로 액세스를 제한하도록 저장소 방화벽을 사용하도록 설정하세요. 실수로 삭제한 데이터를 복구할 수 있도록 일시 삭제 및 버전 관리를 사용하도록 설정하세요. 이상 징후를 감지하도록 저장소용 Defender를 사용하도록 설정하세요. 암호화되지 않은 액세스를 방지하도록 HTTPS만 사용하도록 적용하세요. 이러한 제어 기능을 함께 사용하면 가장 일반적인 저장소 보안 위험을 해결할 수 있습니다.
빠른 확인
이 단원에서 다룬 Microsoft Azure Fundamentals(AZ-900) 개념에 대한 이해도를 확인해 보세요.
단원 요약
이 단원에서는 다음 내용을 배웠습니다. 관리 디스크에는 Standard HDD, Standard SSD, Premium SSD 및 Ultra 디스크의 네 가지 유형이 있으며, 각각 서로 다른 성능 및 비용 요구 사항에 적합합니다. 또한 공유 액세스 서명은 마스터 키를 공유하지 않고 저장소 리소스에 시간 제한 및 권한 범위가 지정된 액세스를 제공합니다. 그리고 프라이빗 엔드포인트와 저장소 방화벽은 신뢰할 수 있는 네트워크로 액세스를 제한하여 공용 인터넷에 노출되지 않도록 합니다. 다음으로 Azure 네트워킹을 시작하며, 가상 네트워크와 서브넷부터 살펴보겠습니다.
자주 묻는 질문
“디스크 스토리지 및 스토리지 보안” 강의는 무료인가요?
네 — “디스크 스토리지 및 스토리지 보안” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“디스크 스토리지 및 스토리지 보안”에서 뭘 배우나요?
관리 디스크를 VM에 연결하고 적합한 디스크 유형(HDD, SSD, Ultra)을 선택하며, 공유 액세스 서명과 프라이빗 엔드포인트로 스토리지 계정을 보호합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“디스크 스토리지 및 스토리지 보안” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Azure 스토리지 계정
- Blob Storage: 클라우드를 위한 개체 스토리지
- Azure Files 및 Queue Storage
- 디스크 스토리지 및 스토리지 보안