다단계 인증 및 조건부 액세스
MFA를 적용해 로그인 보안을 강화하고, 사용자·장치·위치 신호에 따라 액세스를 허용하거나 차단하는 조건부 액세스 정책을 구성합니다.
다단계 인증 및 조건부 액세스은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
암호만으로는 충분하지 않은 이유
도난당한 자격 증명은 클라우드 보안 침해의 가장 큰 원인입니다. 암호만 사용하는 경우 피싱, 무차별 대입 공격 또는 타사 침해로 인한 유출에 취약합니다. 다단계 인증(MFA)은 공격자가 암호를 얻더라도 보유하기 어려운 두 번째 확인 요소를 요구하므로 Azure 환경에 대한 무단 액세스 위험을 크게 줄입니다.
MFA 확인 방법
Entra ID는 여러 MFA 확인 요소를 지원합니다. 가장 안전하고 권장되는 방법은 번호 일치와 푸시 알림을 제공하는 Microsoft Authenticator 앱입니다. 그 밖에도 FIDO2 보안 키(하드웨어 토큰), 소프트웨어 OATH 토큰, SMS 문자 메시지 또는 음성 통화를 사용할 수 있습니다. SMS와 음성 통화는 보안 수준이 낮은 방법으로 간주되므로 대체 수단으로만 사용해야 합니다.
사용자에 MFA 사용 설정
Entra ID에서 MFA는 세 가지 방식으로 적용할 수 있습니다. Security defaults는 모든 사용자에게 MFA를 적용하는 무료 원클릭 옵션이지만 사용자 지정은 지원하지 않습니다. 사용자별 MFA(레거시)는 특정 사용자 계정에서 MFA를 사용하도록 설정합니다. 권장되는 최신 방식은 Conditional Access 정책(Entra ID P1/P2)으로, 지정된 위험 조건이 충족될 때만 MFA를 적용하여 위험이 낮은 로그인에서 사용자의 불편을 줄입니다.
# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
'isEnabled': true
}Conditional Access란 무엇인가요
Conditional Access(Entra ID P1)는 if-then 정책 엔진입니다. 특정 조건에서 사용자(또는 그룹)가 리소스에 액세스하려고 하면, 액세스를 허용하거나 차단하거나 MFA 또는 규정을 준수하는 디바이스와 같은 추가 제어를 요구합니다. 조건에는 사용자 ID, 디바이스 준수 상태, IP 위치, 액세스 중인 애플리케이션, Entra ID Identity Protection 위험 점수 등이 포함될 수 있습니다.
Conditional Access 정책 구조
Conditional Access 정책은 두 부분으로 구성됩니다. 할당(정책을 적용할 대상과 범위)과 Access 제어(정책이 작동할 때 수행할 작업)입니다. 할당에서는 사용자/그룹, 액세스하는 클라우드 앱, 조건(위치, 디바이스 플랫폼, 로그인 위험)을 정의합니다. Access 제어에서는 Grant(선택적으로 MFA, 규정을 준수하는 디바이스 또는 승인된 앱 요구)를 적용할지, 아니면 액세스를 완전히 차단할지 정의합니다.
// Conditional Access policy concept (simplified)
{
'displayName': 'Require MFA for Azure portal',
'state': 'enabled',
'conditions': {
'users': { 'includeGroups': ['all-staff'] },
'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
},
'grantControls': {
'operator': 'OR',
'builtInControls': ['mfa']
}
}명명된 위치 및 IP 범위
Conditional Access의 명명된 위치를 사용하면 신뢰할 수 있는 IP 범위(예: 회사 사무실 네트워크) 또는 국가를 정의할 수 있습니다. 일반적인 정책 패턴은 사용자가 신뢰할 수 있는 명명된 위치 외부에서 로그인할 때 MFA를 요구하고, 알려진 사무실 IP에서 로그인할 때는 통과를 허용하는 것입니다. 이렇게 하면 사내 직원의 불편은 줄이면서 원격 근무자나 출장 중인 사용자의 보안은 강화할 수 있습니다.
제어 수단으로서의 디바이스 준수
Conditional Access는 액세스하는 디바이스가 준수 상태인지(Intune 디바이스 준수 정책을 충족하는지) 또는 하이브리드 Azure AD 조인 회사 디바이스인지 요구할 수 있습니다. 따라서 자격 증명이 유효하더라도 개인 디바이스나 관리되지 않는 디바이스에서의 로그인을 차단하거나 추가 제어를 충족하도록 요구할 수 있습니다. 디바이스 기반 제어는 Zero Trust 보안 모델의 핵심 요소입니다.
로그인 위험 및 Identity Protection
Entra ID Identity Protection(P2)은 기계 학습을 사용하여 모든 로그인을 평가하고 위험 점수를 낮음, 중간 또는 높음으로 지정합니다. 위험 요인에는 비현실적인 이동(몇 분 이내에 두 국가에서 로그인), 익명 IP, 유출된 자격 증명, 비밀번호 스프레이 탐지 등이 포함됩니다. Conditional Access 정책은 위험 수준에 따라 작동할 수 있습니다. 예를 들어 중간 위험에는 MFA를 요구하고 높은 위험에는 자동으로 액세스를 차단할 수 있습니다.
테스트를 위한 보고 전용 모드
Conditional Access 정책을 적용하기 전에 Report-Only 모드로 설정할 수 있습니다. 이 모드에서 정책은 모든 로그인을 평가하고 실제로 어떤 일이 발생했을지(허용, 차단 또는 MFA 필요)를 기록하지만 제어를 실제로 적용하지는 않습니다. 이를 통해 정책을 사용하도록 설정하기 전에 사용자에게 미칠 영향을 확인할 수 있어, 범위가 잘못 지정된 조건으로 인한 예기치 않은 잠금을 방지할 수 있습니다.
What If 도구
Conditional Access 블레이드의 What If 도구를 사용하면 사용자, 애플리케이션, IP 주소, 디바이스 플랫폼, 위험 수준을 지정하여 로그인 시나리오를 시뮬레이션하고, 어떤 정책이 적용될지와 결합된 결과가 무엇인지 확인할 수 있습니다. 이 도구는 액세스 문제를 해결하고 특정 사용자와 조건에서 정책 집합이 예상한 결과를 내는지 확인하는 데 매우 유용합니다.
긴급 액세스 계정
모든 조직은 MFA 요구 사항을 포함한 모든 Conditional Access 정책에서 제외된 긴급 액세스 계정을 최소 두 개 유지해야 합니다. 이러한 계정은 MFA 인프라에 장애가 발생하거나 모든 관리자가 잠긴 경우에만 사용합니다. 긴급 액세스 자격 증명은 실제 금고에 보관하고, 길고 무작위적인 비밀번호를 사용하며, MFA를 등록하지 않아야 합니다. 또한 사용 여부를 면밀히 감사해야 합니다.
빠른 확인
이 레슨에서 다룬 Microsoft Azure Fundamentals (AZ-900) 개념에 대한 이해도를 확인해 보세요.
레슨 요약
이 레슨에서는 다음을 배웠습니다. MFA는 비밀번호 외에 두 번째 요소를 요구하여 자격 증명 도난 위험을 크게 줄입니다. 또한 Conditional Access 정책은 사용자, 앱, 위치 및 위험 조건에 따라 허용 또는 차단 제어를 적용합니다. 그리고 Identity Protection은 기계 학습 기반 위험 점수를 사용하여 액세스 제어를 자동으로 작동시킵니다. 다음으로 Entra ID의 Single Sign-On 및 External Identities를 살펴보겠습니다.
자주 묻는 질문
“다단계 인증 및 조건부 액세스” 강의는 무료인가요?
네 — “다단계 인증 및 조건부 액세스” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“다단계 인증 및 조건부 액세스”에서 뭘 배우나요?
MFA를 적용해 로그인 보안을 강화하고, 사용자·장치·위치 신호에 따라 액세스를 허용하거나 차단하는 조건부 액세스 정책을 구성합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“다단계 인증 및 조건부 액세스” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Microsoft Entra ID란 무엇인가요?
- 사용자, 그룹 및 역할 할당
- 다단계 인증 및 조건부 액세스
- 싱글 사인온 및 외부 ID