AZ-400 시험 완전 가이드

Azure DevOps Engineer Expert(AZ-400) 시험 구조와 6개 도메인 개관, Azure DevOps·GitHub 핵심 도구를 정리한 완전 가이드입니다.

AZ-400 시험은 Microsoft가 'DevOps Engineer Expert' 자격을 검증하기 위해 운영하는 시험입니다. 단독으로 응시할 수 없고, Azure Administrator Associate(AZ-104) 또는 Azure Developer Associate(AZ-204) 중 하나를 먼저 취득해야 합니다. 인프라나 개발 기반이 있는 엔지니어가 DevOps 관점을 추가로 검증하는 구조입니다. 합격 기준은 700/1000점이며, 시험 시간은 약 120분, 문항 수는 40~60개 수준입니다.

 

두 개의 핵심 플랫폼

공장 컨베이어 벨트가 두 브랜드로 나뉜다고 상상해보세요. 어느 벨트가 어떤 부품을 운반하는지 모르면 조립이 엉망이 됩니다. AZ-400에서도 마찬가지로 Azure DevOps와 GitHub, 두 플랫폼의 기능을 정확히 구분하는 것이 첫 번째 과제입니다.

Azure DevOps는 Azure Boards, Azure Repos, Azure Pipelines, Azure Artifacts, Azure Test Plans 다섯 서비스로 구성된 Microsoft의 엔터프라이즈 DevOps 플랫폼입니다. GitHub은 Microsoft 산하의 개발 협업 플랫폼으로, GitHub Actions, GitHub Packages, GitHub Advanced Security(GHAS)를 핵심으로 합니다.

두 플랫폼은 서로 보완적으로 함께 쓸 수 있습니다. 예를 들어 코드는 GitHub Repos에 두고 빌드·배포는 Azure Pipelines로 처리하거나, Azure Boards와 GitHub Issues를 연동해 커밋과 이슈가 자동으로 연결되는 구성이 시험에 자주 등장합니다. 'self-hosted runner'는 GitHub Actions 용어이고 'self-hosted agent'는 Azure Pipelines 용어라는 것처럼, 플랫폼별 용어 구분이 점수를 가릅니다.

 

6개 도메인 한눈에 보기

레스토랑 주방을 떠올려보세요. 메뉴 기획, 식재료 보관, 요리, 서빙, 위생 관리, 손님 피드백이 각각 담당자가 있습니다. AZ-400의 6개 도메인도 DevOps 라이프사이클의 각 역할을 나눠 맡습니다.

| 도메인 | 핵심 내용 | |--------|-----------| | 1. Process & Communications | Azure Boards, GitHub Issues, DevOps 메트릭, Wiki 자동화 | | 2. Source Control | 브랜치 전략, pull request 정책, Git LFS | | 3. Build & Release Pipelines | Azure Pipelines, GitHub Actions, IaC, 배포 전략, 패키지 관리 | | 4. Release Engineering | 환경 게이트, feature flag, 배포 슬롯, 무중단 배포 | | 5. Security & Compliance | Managed Identity, Key Vault, GHAS, Defender for DevOps | | 6. Instrumentation | Azure Monitor, Application Insights, Log Analytics, KQL |

도메인 3(Build & Release Pipelines)에 전체 시험 배점의 절반 가까이가 집중됩니다. 나머지 5개 도메인은 각각 비슷한 비중으로 나뉩니다. 학습 시간의 절반을 도메인 3에 투자하고, 나머지를 균등하게 배분하는 것이 현실적인 전략입니다.

!AZ-400의 6개 시험 도메인

파이프라인이 시험의 핵심

10명의 개발자가 동시에 같은 코드를 수정하다가 월요일에 합치면 충돌 지옥이 펼쳐집니다. Continuous Integration(CI)은 코드가 병합될 때마다 자동으로 빌드와 테스트를 돌려서 이 문제를 막습니다. Continuous Delivery(CD)는 테스트를 통과한 코드를 스테이징이나 운영 환경까지 자동으로 전달합니다.

시험에서 CI/CD는 YAML 파이프라인 형태로 등장합니다. Azure Pipelines와 GitHub Actions 모두 YAML로 파이프라인을 정의하며, 트리거 조건, 스테이지 구분, 환경 승인 게이트 설정이 주요 출제 포인트입니다. Bicep과 Terraform을 파이프라인 안에서 실행해 인프라를 코드로 관리하는 IaC 패턴도 빠질 수 없습니다. Azure 전용 IaC는 Bicep, 멀티클라우드 IaC는 Terraform으로 구분해두면 문제 풀기가 수월해집니다.

배포 전략도 자주 나옵니다. blue-green 배포는 운영 환경 두 벌을 번갈아 전환하는 방식이고, canary는 일부 트래픽에만 새 버전을 먼저 노출하는 방식입니다. Azure App Service의 deployment slot swap은 blue-green의 Azure 네이티브 구현입니다.

 

보안은 파이프라인에 녹아 있다

금고 열쇠를 아무 서랍에나 두는 것보다, 잠금장치가 달린 별도 금고에 넣고 필요할 때만 자동으로 꺼내 쓰는 것이 훨씬 안전합니다. AZ-400에서 시크릿 관리는 Azure Key Vault가 그 역할을 합니다.

파이프라인이 Azure 리소스에 접근할 때 자격증명을 직접 코드에 넣는 것은 최악입니다. Managed Identity는 Azure 리소스에 ID를 부여해 시크릿 없이 서비스 간 인증을 처리합니다. Workload Identity Federation(OIDC)은 GitHub Actions에서 Azure에 접근할 때 클라이언트 시크릿 없이 인증하는 현재 권장 패턴입니다.

GitHub Advanced Security(GHAS)는 CodeQL로 소스코드를 정적 분석하고, Dependabot으로 취약한 의존성을 자동 업데이트하며, 시크릿 스캔으로 실수로 커밋된 자격증명을 탐지합니다. Microsoft Defender for DevOps는 Azure DevOps와 GitHub 양쪽의 보안 결과를 Microsoft Defender for Cloud 대시보드에서 통합 조회할 수 있게 해줍니다.

 

학습 전략과 이 시리즈 활용법

처음 시험을 준비하는 사람이 가장 많이 하는 실수는 문서를 읽기만 하는 것입니다. AZ-400은 '이 상황에서 어떤 도구가 맞는가'를 판단하는 시나리오 문제 비중이 높기 때문에, 직접 Azure DevOps 조직을 만들고 GitHub Actions 워크플로를 작성해보는 실습이 이론 암기보다 더 빠른 지름길입니다.

이 시리즈는 AZ-400 시험 범위를 11편으로 나눕니다. 이 글(1편)이 전체 구조를 안내하는 메타 가이드이고, 나머지 10편은 다음과 같이 이어집니다.

도메인 1~2(Process, Source Control): Azure Boards와 DORA 메트릭, Wiki·Teams 협업과 Boards–GitHub 통합, 소스 제어 분기 전략과 PR 정책

도메인 3(파이프라인, IaC, 배포 전략): Azure Artifacts와 패키지·테스트 전략, Azure Pipelines와 GitHub Actions, Blue-Green과 Canary 배포 전략, ARM·Bicep과 Terraform IaC

도메인 5(Security): Managed Identity와 Key Vault 시크릿, GHAS·CodeQL 보안 스캔 자동화

도메인 6(모니터링): Azure Monitor와 Application Insights

처음 시작한다면 Azure Boards와 DORA 메트릭 편부터 순서대로, 이미 어느 정도 준비됐다면 Azure Pipelines와 GitHub Actions 편과 Managed Identity와 Key Vault 시크릿 편부터 읽는 것을 권장합니다.

 

시험 핵심 정리

"Azure 전용 IaC 간소화" -- Bicep "멀티클라우드 IaC" -- Terraform "시크릿 없이 GitHub Actions → Azure 인증" -- Workload Identity Federation (OIDC) "코드 정적 분석 + 의존성 취약점" -- GitHub Advanced Security (GHAS), CodeQL, Dependabot "Azure DevOps + GitHub 보안 통합 대시보드" -- Microsoft Defender for DevOps "파이프라인 실행 호스트 (Azure Pipelines 용어)" -- self-hosted agent "파이프라인 실행 호스트 (GitHub Actions 용어)" -- self-hosted runner "Azure 전용 브랜치 정책" -- branch policy (Azure Repos) "GitHub 전용 브랜치 정책" -- branch protection rule "배포 중 무중단, Azure 네이티브 blue-green" -- deployment slot swap "파이프라인에서 시크릿 참조 서비스" -- Azure Key Vault "AZ-400 응시 선수 자격" -- AZ-104 또는 AZ-204 중 하나 보유

실전 감각을 점검하고 싶다면 AZ-400 모의고사로 지금 바로 확인해보세요.

블로그 목록으로 돌아가기