Cloud & IT Cert Prep · 강의

새로운 경계로서의 ID: 조건부 액세스

지속적인 인증, 기기 규정 준수 검사, 위험 기반 조건부 액세스와 같은 ID 중심 제어를 핵심 적용 계층으로 구현합니다.

레슨 3/413개 단계

새로운 경계로서의 ID: 조건부 액세스은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

Identity가 네트워크 경계를 대체합니다

Zero Trust Model에서는 Identity가 새로운 경계입니다. 사용자는 집, 카페, 모바일 Devices 등 어디서나 리소스에 액세스하므로 네트워크 경계는 신뢰의 기준점으로서 의미가 없습니다. 대신 모든 액세스 결정은 누가 요청하는지, 어떤 Device에서 요청하는지, 어떤 조건에서 요청하는지를 바탕으로 내려집니다. 방화벽이 아니라 Identity 공급자가 관문 역할을 합니다.

Conditional Access란 무엇입니까

Conditional Access는 인증 시점에 평가된 신호를 바탕으로 액세스를 허용하거나 제한하는 Policy 엔진입니다. 사용자 이름과 비밀번호를 단순히 확인하는 대신 Conditional Access는 다음과 같은 Condition을 평가합니다. Device가 compliant 상태입니까? Location을 알고 있습니까? 로그인 risk가 높아졌습니까? MFA가 충족되었습니까? Condition이 충족된 경우에만 Policy 엔진이 액세스 토큰을 발급합니다. Condition이 충족되지 않으면 액세스가 거부되거나 추가 인증 CHALLENGE가 시작됩니다.

Conditional Access의 주요 신호

Conditional Access policies는 여러 신호 범주를 동시에 평가합니다. 사용자/그룹 신호는 누가 요청하는지(admin, guest, contractor)를 식별합니다. Device 신호는 MDM에서 compliant 상태를 확인합니다. Application 신호는 어떤 App에 액세스하는지(높은 Sensitive 수준인지 낮은 Sensitive 수준인지)를 식별합니다. Location 신호는 IP 주소를 Named locations 및 신뢰할 수 있는 Countries와 비교합니다. 위협 인텔리전스에서 제공하는 로그인 risk 신호는 의심스러운 로그인 패턴을 표시합니다.

# Conditional Access signal categories:
# 1. Identity:   user role, group membership, admin vs. standard
# 2. Device:     compliant (MDM-enrolled, encrypted, patched)
# 3. Location:   named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk:       sign-in risk (leaked credentials, impossible travel)
# 6. Session:    session duration, persistent browser session

Policy 결과: 허용, 차단 또는 CHALLENGE

Conditional Access Policy는 여러 결과 중 하나를 생성합니다. GRANT는 액세스를 허용하며 MFA 또는 Device compliant와 같은 Require 사항을 적용할 수 있습니다. BLOCK은 액세스를 완전히 거부합니다. 예를 들어 risk가 높은 Countries에서의 모든 액세스를 차단할 수 있습니다. Session 제어는 액세스가 허용된 후 사용자가 수행할 수 있는 작업을 제한할 수 있습니다. 예를 들어 timeout 후 재인증을 Require하거나, 다운로드를 차단하거나, 클라우드 Applications에서 읽기 전용 모드를 적용할 수 있습니다.

# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access

# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGE

Risk 기반 Conditional Access

Risk 기반 Conditional Access는 위협 인텔리전스를 액세스 결정에 실시간으로 통합합니다. Azure AD Identity Protection과 같은 Identity 공급자는 불가능한 이동(몇 분 이내에 두 Countries에서 로그인), 악성으로 알려진 IP 주소 사용, 유출된 자격 증명 Data베이스, 비정상적인 동작 패턴 등의 신호를 바탕으로 로그인에 risk 점수를 할당합니다. risk가 높은 로그인은 자동으로 BLOCK하거나 Identity를 다시 확인하도록 Require할 수 있습니다.

액세스 관문으로서의 Device compliant

Conditional Access는 Sensitive 리소스에 액세스하기 위한 전제 조건으로 Device compliant를 Require할 수 있습니다. compliant Device란 MDM(Intune, Jamf)에 등록되어 있고, 지원되는 OS 버전을 실행하며, 디스크 암호화가 활성화되어 있고, EDR에서 알려진 취약점이 표시되지 않은 Device입니다. 관리되지 않거나 compliant가 아닌 Device는 액세스가 허용되는 대신 등록 포털로 리디렉션됩니다. 사용자의 자격 증명이 유효한 경우에도 마찬가지입니다.

Named locations 및 IP 허용 목록

Conditional Access의 Named locations는 신뢰할 수 있는 IP 범위를 Define합니다. 여기에는 사무실 IP 주소, 지사 Networks 또는 VPN 출구 노드가 포함됩니다. policies는 Named locations 외부에서 액세스할 때 추가 인증(MFA)을 Require하거나, 특정 Countries 또는 익명 프록시 Networks에서의 액세스를 완전히 차단할 수 있습니다. 이를 통해 IP 기반 경계 사고방식으로 되돌아가지 않고도 Identity 확인에 Location 계층을 추가할 수 있습니다.

# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24

# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
#   Require MFA
# IF location in 'High-Risk Countries' (blocklist):
#   BLOCK always
# IF accessing from anonymous proxy:
#   BLOCK always

지속적 액세스 평가(CAE)

Traditional 액세스 토큰은 발급 후 사용자 계정에 어떤 일이 발생하더라도 lifetime 동안(대개 1시간) 유효합니다. Continuous Access Evaluation (CAE)을 사용하면 중요한 이벤트가 발생했을 때 리소스 공급자가 거의 실시간으로 토큰을 취소할 수 있습니다. 예를 들어 계정이 비활성화되거나, 비밀번호가 변경되거나, 위험한 사용자로 표시된 경우입니다. Application은 로그인할 때뿐 아니라 Session 중에도 토큰의 유효성을 확인하므로, 탈취된 토큰이 계속 유효한 상태로 남는 Gap을 없앱니다.

Federated Identity 및 외부 사용자

조직에서는 내부 계정을 만들지 않고 파트너와 계약자에게 액세스 권한을 부여해야 하는 경우가 많습니다. Federated Identity를 사용하면 외부 Identity 공급자(파트너의 Azure AD, Google Workspace)가 사용자를 인증하고 확인된 Identity 클레임을 전달할 수 있습니다. Conditional Access policies는 Federated 사용자에게도 적용할 수 있습니다. MFA를 Require하거나, Device 유형을 제한하거나, 액세스할 수 있는 Applications를 제한할 수 있으므로 해당 사용자의 계정을 직접 관리하지 않고도 제어를 유지할 수 있습니다.

Session 제어 및 App 수준 제한

Conditional Access는 액세스를 허용하거나 차단하는 것 외에도 Session 수준 제어를 적용할 수 있습니다. Microsoft Defender for Cloud Apps 또는 이와 유사한 CASB(Cloud Access Security Broker) 솔루션과 통합된 클라우드 Apps의 경우 policies로 다음을 제한할 수 있습니다. 관리되지 않는 Devices에서 file 다운로드 차단, 8시간 동안 활동이 없으면 재인증 Require, Sensitive Data에 액세스할 때 경고 표시, Corporate 환경 외부로 기밀 콘텐츠를 복사하여 붙여넣는 작업 방지 등이 가능합니다.

Identity 중심 Zero Trust 구현

Identity를 경계로 구현하려면 여러 기술을 통합해야 합니다. 여기에는 최신 프로토콜(SAML, OIDC)을 지원하는 Identity Provider (IdP), Device compliant Data를 제공하는 MDM/EMM 솔루션, Conditional Access Policy 엔진, 최소 기준으로서의 다중 요소 인증이 포함됩니다. 목표는 네트워크 Location과 관계없이 확인된 Identity와 Device 상태 없이는 어떠한 액세스도 발생하지 않도록 하는 것입니다. 이를 통해 신뢰할 수 있는 내부 네트워크라는 개념을 없앨 수 있습니다.

빠른 확인

이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.

lesson 요약

이 lesson에서는 다음을 배웠습니다. Identity는 Zero Trust에서 주요 신뢰 기준점으로서 네트워크 경계를 대체하고, Conditional Access는 액세스를 허용하기 전에 여러 신호(사용자, Device, Location, risk)를 평가하며, Session 제어와 Continuous Access Evaluation은 로그인할 때뿐 아니라 액세스 Session 전체에서 보안을 유지합니다. 다음에서는 조직 전체 도입을 계획하기 위한 Zero Trust Maturity Model을 살펴보겠습니다.

무료로 시작

AI 튜터와 함께 Cloud & IT Cert Prep을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
150
레슨
600

자주 묻는 질문

“새로운 경계로서의 ID: 조건부 액세스” 강의는 무료인가요?

네 — “새로운 경계로서의 ID: 조건부 액세스” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“새로운 경계로서의 ID: 조건부 액세스”에서 뭘 배우나요?

지속적인 인증, 기기 규정 준수 검사, 위험 기반 조건부 액세스와 같은 ID 중심 제어를 핵심 적용 계층으로 구현합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“새로운 경계로서의 ID: 조건부 액세스” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 제로 트러스트 원칙: 절대 신뢰하지 말고 항상 검증하기
  2. 마이크로 세분화 및 소프트웨어 정의 경계
  3. 새로운 경계로서의 ID: 조건부 액세스
  4. 제로 트러스트 성숙도 모델 및 마이그레이션 계획
← Cloud & IT Cert Prep(으)로 돌아가기