ID 거버넌스와 프로비저닝
온보딩부터 오프보딩까지 ID 수명 주기 관리를 살펴보고, 자동화된 프로비저닝으로 고아 계정과 불필요한 권한 증가를 방지하는 방법을 학습합니다.
ID 거버넌스와 프로비저닝은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
Identity 거버넌스란 무엇인가요
Identity 거버넌스는 수명 주기 전체에서 디지털 ID를 관리하는 정책, 프로세스 및 기술의 체계입니다. 이를 통해 올바른 사람이 올바른 이유로 올바른 리소스에 올바른 액세스 권한을 갖도록 합니다. Identity 거버넌스는 다음 세 가지 중요한 질문에 답합니다. 누가 무엇에 액세스할 수 있는가? 그 사람이 해당 액세스 권한을 가져야 하는가? 그 사람은 해당 권한으로 무엇을 하고 있는가? SOX, HIPAA 및 GDPR과 같은 규정은 입증 가능한 액세스 제어를 요구하므로 Identity 거버넌스가 필요합니다.
Identity 수명 주기: Joiner, Mover, Leaver
Identity 수명 주기는 흔히 Joiner-Mover-Leaver(JML) 모델로 설명합니다. Joiner는 계정을 프로비저닝해야 하는 신규 직원입니다. Mover는 역할이 변경되어 액세스 권한을 조정해야 하는 직원입니다. 이전 권한은 제거하고 새로운 권한은 부여해야 합니다. Leaver는 조직을 떠난 직원으로, 모든 계정을 즉시 비활성화하고 나중에 삭제해야 합니다. 지연으로 인해 보안 공백이 발생하지 않도록 각 전환은 HR 시스템에 의해 자동으로 시작되어야 합니다.
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysIGA의 역할 기반 액세스 제어
Identity 거버넌스 시스템은 특정 직무 기능에 필요한 액세스 권한을 묶은 역할을 정의합니다. 직원이 역할에 프로비저닝되면 해당 역할과 연결된 모든 액세스 권한을 자동으로 받습니다. 역할 마이닝은 기존 액세스 패턴을 분석하여 과거의 우연한 결과가 아니라 실제 업무 기능을 반영하는 역할을 찾아냅니다. 역할을 깔끔하게 설계하면 사람이 내려야 하는 액세스 결정의 수가 줄어들고 액세스 검토가 더 빠르고 정확해집니다.
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systems액세스 인증 및 검토
액세스 인증(액세스 검토 또는 재인증)은 모든 사용자 액세스 권한이 여전히 적절한지 정기적으로 검토하고 확인하는 프로세스입니다. 관리자 또는 리소스 소유자는 팀 구성원의 권한 목록을 받고 각 권한을 확인하거나 취소합니다. 정기적인 액세스 검토는 사용자의 현재 역할에 필요한 범위를 넘어 권한이 점진적으로 쌓이는 액세스 누적을 방지합니다. SOX 및 SOC 2 규정 준수에서는 일반적으로 분기별 또는 연간 액세스 검토를 요구합니다.
액세스 누적 및 독성 조합
액세스 누적은 직원이 이전 역할의 권한을 축적하면서 기존 액세스 권한은 제거되지 않을 때 발생합니다. 재무 부서에서 Engineering 부서로 이동한 사용자가 여전히 급여 시스템에 액세스할 수 있다면 보안 위험이자 규정 위반이 될 수 있습니다. IGA 시스템은 또한 직무 분리(SoD)를 적용하여 독성 조합을 탐지하고 방지합니다. 독성 조합은 함께 사용될 경우 사기를 가능하게 하는 권한 쌍입니다(예: 구매 주문을 생성하고 승인할 수 있는 사용자).
SCIM을 사용한 자동 프로비저닝
SCIM(System for Cross-domain Identity Management)은 ID 공급자(예: Okta 또는 Azure AD)와 대상 애플리케이션 사이에서 사용자 프로비저닝 및 프로비저닝 해제를 자동화하기 위한 개방형 표준 API입니다. HR에서 신규 직원 기록을 생성하면 SCIM이 해당 정보를 연결된 모든 애플리케이션으로 자동 전송하여 계정을 생성하고, 그룹을 할당하고, 속성을 설정합니다. 이를 통해 수동 프로비저닝 티켓을 없애고 온보딩에 걸리는 시간을 며칠에서 몇 분으로 줄일 수 있습니다.
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA와 IAM의 차이 이해
IAM(Identity and Access Management)은 ID와 해당 액세스 권한을 관리하는 광범위한 분야로, 인증 시스템, SSO 및 MFA를 포함합니다. IGA(Identity Governance and Administration)는 그 하위 영역으로, 누가 액세스 권한을 갖는지, 해당 권한이 적절한지, 어떻게 인증되는지와 같은 거버넌스 측면에 중점을 둡니다. IGA는 기본 IAM 시스템의 프로비저닝 및 인증 기능에 정책 기반 제어, 승인 작업 흐름, 액세스 검토 및 감사 보고 기능을 추가합니다.
방치된 계정의 위험
방치된 계정은 현재 활성 상태인 소유자가 없는 사용자 또는 서비스 계정으로, 퇴사한 직원이나 계약직 근로자, 폐기된 시스템에 속한 계정입니다. 방치된 계정은 다음과 같은 이유로 심각한 보안 위험이 됩니다. 여전히 높은 권한의 Access 권한을 보유할 수 있고, 사용 현황을 모니터링하는 사람이 없으며, 공격자가 이러한 계정을 침입 경로로 특별히 탐색하기 때문입니다. HR 이벤트와 연계된 자동 계정 비활성화 및 정기적인 계정 감사 보고서가 방치된 계정에 대한 주요 방어 수단입니다.
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remains높은 권한 Identity 거버넌스
높은 권한을 가진 Identity를 거버넌스하려면 표준 IGA보다 추가적인 통제가 필요합니다. 높은 권한의 계정에는 다음이 적용되어야 합니다. 높은 권한 작업을 위한 별도의 전용 계정(이메일에 Admin 자격 증명을 절대 사용하지 않음), 자동으로 만료되는 시간 제한 Access, 중요한 작업에 대한 여러 사람의 승인, 그리고 표준 Access Logs보다 더 자주 검토되는 강화된 기록입니다. 많은 컴플라이언스 프레임워크에서는 모든 높은 권한 Access Request와 승인에 대한 감사 기록을 명시적으로 요구합니다.
시장의 IGA 도구
주요 IGA 플랫폼으로는 SailPoint IdentityNow(엔터프라이즈 IGA 분야의 업계 선도 제품), 사비언트(Cloud 및 SaaS 지원이 강점), IBM Security Identity Governance, One Identity Manager가 있습니다. Cloud Provider는 기본 솔루션도 제공합니다. Azure AD Identity Governance는 Access 검토와 권한 관리 기능을 제공합니다. 이러한 플랫폼은 SCIM 및 API를 통해 HR 시스템과 통합되어 전체 Identity 수명 주기를 자동화합니다.
IGA의 컴플라이언스 이점
IGA는 여러 규정을 직접적으로 준수하도록 지원합니다. SOX는 누가 금융 시스템에 Access할 수 있는지에 대한 입증 가능한 통제와 변경 사항의 감사 추적을 요구합니다. HIPAA는 PHI Access를 승인된 담당자로 제한하는 Access 통제와 모든 Access에 대한 감사 Logs를 의무화합니다. GDPR은 정당한 목적이 있는 사람으로 데이터 Access를 제한하도록 요구합니다. IGA 플랫폼은 감사자가 요구하는 Access 검토 기록, 권한 보고서 및 프로비저닝 감사 추적을 생성합니다.
빠른 확인
이번 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
lesson 요약
이번 lesson에서는 다음을 학습했습니다. Identity 거버넌스는 입사자·이동자·퇴사자의 수명 주기를 관리하여 Access가 항상 적절하도록 합니다. Access 인증 검토는 권한이 여전히 정당한지 정기적으로 확인합니다. 또한 SCIM은 프로비저닝과 프로비저닝 해제를 자동화하여 방치된 계정을 방지하고 온보딩 지연을 줄입니다. 다음에는 적시 Access와 조건부 Access Policy를 살펴보겠습니다.
자주 묻는 질문
“ID 거버넌스와 프로비저닝” 강의는 무료인가요?
네 — “ID 거버넌스와 프로비저닝” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“ID 거버넌스와 프로비저닝”에서 뭘 배우나요?
온보딩부터 오프보딩까지 ID 수명 주기 관리를 살펴보고, 자동화된 프로비저닝으로 고아 계정과 불필요한 권한 증가를 방지하는 방법을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“ID 거버넌스와 프로비저닝” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.