0Pricing
Cloud & IT Cert Prep · 강의

사용자, 그룹 및 역할 할당

Entra ID에서 사용자와 그룹을 만들고, 기본 제공 RBAC 역할을 할당해 Azure 리소스에 대한 액세스를 제어하며, 최소 권한 원칙을 적용합니다.

사용자, 그룹 및 역할 할당은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

Azure RBAC: 역할 기반 액세스 제어

Azure 역할 기반 액세스 제어(RBAC)는 Azure 리소스에서 누가 무엇을 수행할 수 있는지 제어하는 권한 부여 시스템입니다. 개인에게 직접 권한을 할당하는 대신 특정 범위에서 보안 주체(사용자, 그룹, 서비스 주체 또는 관리 ID)에 역할을 할당합니다. 이렇게 분리하면 조직이 성장해도 권한을 관리하기 쉽습니다.

RBAC의 세 가지 개념

모든 RBAC 할당에는 세 가지 구성 요소가 포함됩니다. 보안 주체는 액세스 권한을 받는 대상(사용자, 그룹 또는 관리 ID)입니다. 역할 정의는 허용되는 작업(예: VMs 읽기, 스토리지에 쓰기)을 나타냅니다. 범위는 액세스 권한이 적용되는 위치이며, 넓은 범위부터 좁은 범위 순으로 관리 그룹, 구독, 리소스 그룹 및 개별 리소스가 있습니다. 액세스 권한은 범위 계층 구조를 따라 하위 범위로 상속됩니다.

# View all role assignments in a subscription
az role assignment list \
  --output table

# Check your own permissions on a resource
az role assignment list \
  --assignee <your-user-principal-name> \
  --output table

기본 제공 역할 개요

Azure는 수백 개의 기본 제공 역할을 제공합니다. 모든 리소스 유형에서 가장 자주 사용되는 네 가지 역할은 다음과 같습니다. Owner — 다른 사용자에게 역할을 할당할 수 있는 권한을 포함한 모든 액세스 권한, Contributor — 리소스를 만들고 관리할 수 있는 모든 액세스 권한이 있지만 다른 사용자에게 액세스 권한을 부여할 수 없음, Reader — 보기 전용 액세스 권한, User Access Administrator — 리소스 자체에 기여하지 않고 역할 할당을 관리할 수 있는 권한입니다.

# List all built-in roles
az role definition list \
  --custom-role-only false \
  --query '[].{Name:roleName, Id:name}' \
  --output table | head -20

역할 할당

역할 할당은 지정된 범위에서 역할 정의에 지정된 권한을 특정 보안 주체에 부여합니다. 역할 할당은 모든 하위 범위로 전파됩니다. 리소스 그룹 수준에서 Contributor를 할당하면 해당 그룹 내 모든 리소스에 Contributor 액세스 권한이 부여됩니다. 구독 수준에서 할당하면 해당 구독의 모든 리소스 그룹에 Contributor 권한이 부여됩니다.

# Assign Contributor role to a user at resource group scope
az role assignment create \
  --assignee alice@yourcompany.com \
  --role Contributor \
  --resource-group myRG

# Assign Reader role to a group at subscription scope
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Reader \
  --scope /subscriptions/<subscription-id>

최소 권한 원칙

최소 권한 원칙은 모든 ID가 업무를 수행하는 데 필요한 최소한의 권한만 가져야 한다는 원칙입니다. Azure RBAC에서는 다음을 의미합니다. 쓰기 권한이 필요하지 않다면 Contributor보다 Reader를 우선하고, 구독 범위보다 리소스 그룹 범위를 우선하며, 가능한 경우 광범위한 Contributor 역할 대신 특정 리소스 수준의 역할(예: Storage Blob Data Contributor)을 사용합니다.

사용자 지정 역할 정의

기본 제공 역할 중 요구 사항에 정확히 맞는 역할이 없다면 사용자 지정 역할을 만들 수 있습니다. 사용자 지정 역할 정의는 Actions(허용되는 컨트롤 플레인 작업), NotActions(허용 집합에서 제외되는 작업), DataActions(Blob 콘텐츠 읽기와 같은 리소스의 데이터 플레인 작업) 및 AssignableScopes(역할을 할당할 수 있는 구독 또는 관리 그룹)의 집합을 지정합니다.

{
  'Name': 'VM Operator',
  'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
  'Actions': [
    'Microsoft.Compute/virtualMachines/start/action',
    'Microsoft.Compute/virtualMachines/restart/action',
    'Microsoft.Compute/virtualMachines/deallocate/action',
    'Microsoft.Compute/virtualMachines/read'
  ],
  'NotActions': [],
  'AssignableScopes': ['/subscriptions/<subscription-id>']
}

대규모 역할 할당을 위한 그룹

개별 사용자보다 그룹에 역할을 할당하는 것이 권장되는 방식입니다. 새 개발자가 DevTeam에 합류하면 Entra ID에서 해당 개발자를 DevTeam 보안 그룹에 추가합니다. 그러면 Azure RBAC를 변경하지 않아도 그룹이 보유한 모든 역할 할당을 자동으로 상속합니다. 이 단일 관리 지점을 사용하면 흩어져 있어 감사하거나 퇴사 시 철회하기 어려운 개별 할당을 방지할 수 있습니다.

# Create a group and assign a role to it
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Assign role to the group
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Contributor \
  --resource-group dev-rg

자동화를 위한 서비스 주체

서비스 주체는 애플리케이션, 스크립트 및 자동화 도구가 Azure에 인증하고 리소스에 액세스할 때 사용하는 ID입니다. 사용자 ID와 달리 서비스 주체는 대화형 로그인 기능이 없습니다. Entra ID의 앱 등록에서 서비스 주체를 만든 다음 적절한 범위에 RBAC 역할을 할당합니다. 예를 들어 CI/CD 파이프라인에 단일 리소스 그룹에 대한 Contributor 액세스 권한을 부여하여 인프라를 배포하도록 할 수 있습니다.

# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
  --name myCICDprincipal \
  --role Contributor \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG

거부 할당

거부 할당은 역할 할당으로 허용되는 경우에도 보안 주체의 특정 작업을 차단합니다. 역할 할당과 달리 거부 할당은 관리자가 직접 만들 수 없습니다. 사용자가 보호된 리소스를 수정하지 못하도록 Azure Blueprints 또는 관리되는 애플리케이션이 거부 할당을 연결합니다. 거부 할당은 일치하는 역할 할당보다 우선합니다.

# List deny assignments in a resource group
az role assignment list \
  --include-deny-assignments \
  --resource-group myRG \
  --query '[?type==`Microsoft.Authorization/denyAssignments`]'

Privileged Identity Management(PIM)

Privileged Identity Management(PIM)은 적시에 부여되는 권한 액세스를 제공하는 Entra ID P2 기능입니다. Owner 또는 Global Administrator 역할을 영구적으로 할당하는 대신 사용자를 해당 역할의 적격 사용자로 지정합니다. 사용자는 권한이 필요할 때 1~8시간과 같이 제한된 시간 동안 할당을 활성화할 수 있으며, 선택적으로 승인 절차와 사유 입력을 요구할 수 있습니다. 이를 통해 과도한 권한이 부여된 계정의 상시 공격 노출 면적을 크게 줄일 수 있습니다.

지속적인 거버넌스를 위한 액세스 검토

액세스 검토(Entra ID P2)는 리소스 소유자나 관리자가 팀 구성원에게 현재 역할 할당이 여전히 필요한지 확인하도록 요청하는 주기적인 자동 검토입니다. 검토자는 검토 인터페이스에서 계속 액세스할 수 있도록 승인하거나 거부할 수 있습니다. 이를 통해 역할 변경, 프로젝트 완료 또는 직원 퇴사 후 남은 오래된 권한을 찾아낼 수 있으며, 이는 규정 준수 프로그램의 핵심 요구 사항입니다.

빠른 확인

이 단원에서 다룬 Microsoft Azure Fundamentals(AZ-900) 개념을 얼마나 이해했는지 확인해 보십시오.

단원 요약

이 단원에서는 다음 내용을 배웠습니다. Azure RBAC는 특정 범위에서 보안 주체에 역할을 할당합니다. 최소 권한 원칙은 필요한 최소 권한만 부여하는 것을 의미합니다. 또한 PIM은 높은 권한의 역할을 영구적으로 할당하는 대신 적시에 활성화할 수 있도록 합니다. 다음 단원에서는 Entra ID의 다단계 인증과 조건부 액세스를 다룹니다.

자주 묻는 질문

“사용자, 그룹 및 역할 할당” 강의는 무료인가요?

네 — “사용자, 그룹 및 역할 할당” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“사용자, 그룹 및 역할 할당”에서 뭘 배우나요?

Entra ID에서 사용자와 그룹을 만들고, 기본 제공 RBAC 역할을 할당해 Azure 리소스에 대한 액세스를 제어하며, 최소 권한 원칙을 적용합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“사용자, 그룹 및 역할 할당” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Microsoft Entra ID란 무엇인가요?
  2. 사용자, 그룹 및 역할 할당
  3. 다단계 인증 및 조건부 액세스
  4. 싱글 사인온 및 외부 ID
← Cloud & IT Cert Prep(으)로 돌아가기