클라우드를 사용하는 기업이라면 반드시 생각해야 하는 질문이 있습니다. "우리 회사의 규정과 정책을 클라우드 환경에서도 동일하게 적용할 수 있을까?" 그리고 "직원이 실수로 중요한 데이터를 삭제하거나 규정을 어기는 것을 어떻게 막을까?" 이것이 바로 클라우드 거버넌스(Cloud Governance)의 핵심 질문입니다.
AZ-900 시험에서는 거버넌스와 규정 준수 문제가 자주 출제됩니다. 이 글에서는 Microsoft Purview, Azure Policy, 리소스 잠금(Resource Locks), Azure Blueprints, 그리고 Service Trust Portal을 초보자도 완전히 이해할 수 있도록 일상 생활의 비유로 설명합니다.
거버넌스란 무엇인가?
학교를 생각해 보세요. 학교에는 교복 착용 규정, 휴대폰 사용 제한, 교내 음식 반입 금지 등 다양한 규칙이 있습니다. 이 규칙들은 선생님이 직접 관리하고, 위반 학생에게는 경고나 제재가 따릅니다. 클라우드 환경도 마찬가지입니다. 수백 명의 직원이 수천 개의 클라우드 리소스를 다루는 환경에서, 규칙 없이 운영하면 보안 사고, 비용 낭비, 규정 위반이 발생합니다.
거버넌스(Governance)는 조직이 클라우드 자원을 어떻게 사용할지 정의하고, 그 규칙이 실제로 지켜지는지 자동으로 확인하며, 위반을 미리 방지하는 전체적인 체계입니다. Azure는 이를 위해 여러 전문화된 도구를 제공합니다.
Microsoft Purview — 도서관 사서이자 데이터 탐정
회사 안에 수백만 건의 파일, 이메일, 데이터베이스 레코드가 있다고 상상해 보세요. 그 중에서 어떤 것이 고객의 개인정보(PII)인지, 어떤 것이 의료 기록인지, 어떤 것이 신용카드 정보인지 자동으로 찾아내고 분류하는 것이 Microsoft Purview의 역할입니다.
Microsoft Purview를 도서관 사서로 생각해 보세요. 도서관에 새 책이 들어오면 사서는 그 책이 소설인지 비문학인지, 어느 섹션에 배치해야 하는지, 열람이 제한된 책인지를 판단해서 정리합니다. 또한 "경제학 책이 몇 권인지", "한국어 책이 어디에 있는지" 같은 질문에 즉시 답할 수 있습니다. Purview도 조직 전체의 데이터를 이런 방식으로 자동으로 탐색하고, 분류하고, 목록을 만들고, 민감 정보를 식별합니다.
Microsoft Purview의 핵심 구성 요소
| 기능 | 설명 | 비유 | |------|------|------| | 데이터 맵 (Data Map) | 온프레미스, Azure, 멀티클라우드의 모든 데이터 소스를 자동 스캔하고 살아있는 데이터 지도를 만듦 | 도서관 전체 재고 목록 | | 데이터 카탈로그 (Data Catalog) | 직원들이 비즈니스 용어로 데이터를 검색할 수 있게 해줌 ("고객 주문 데이터가 어디 있지?") | 주제별 도서 검색 시스템 | | 데이터 분류 (Classification) | 개인정보(PII), 신용카드 번호, 의료 기록, 여권 번호 등 민감한 데이터를 자동으로 감지 | 금서 및 열람 제한 목록 | | 데이터 계보 (Data Lineage) | 데이터가 어디서 왔고, 어떻게 변환되었고, 어디로 흘러갔는지 추적 | 책의 출판사 → 유통 → 도서관 경로 추적 | | 규정 준수 관리 | GDPR, HIPAA, ISO 27001 같은 규정의 준수 상태를 대시보드로 추적 | 법정 납본 및 저작권 관리 |
Purview가 실무에서 왜 중요한가
유럽에서 사업을 하는 회사는 GDPR(유럽 개인정보보호 규정)을 준수해야 합니다. GDPR을 위반하면 연간 전체 매출의 4% 또는 최대 2,000만 유로의 벌금이 부과됩니다. 규정을 지키려면 고객 개인정보가 어디에 저장되어 있는지, 얼마나 오래 보관되는지, 누가 접근할 수 있는지를 정확히 알아야 합니다. Purview는 이것을 자동으로 해줍니다.
"모르는 것은 보호할 수 없다"는 말이 있습니다. Purview는 데이터를 발견하는 것부터 시작합니다.
Azure Policy — 자동화된 규칙 집행관
학교 규칙으로 돌아가 보겠습니다. 만약 선생님이 300명의 학생을 매일 직접 확인해서 규칙 위반을 잡아내야 한다면 불가능할 것입니다. 하지만 교문에 자동 감지 시스템을 설치해서 교복을 입지 않은 학생이 들어오면 자동으로 알림이 가고 입장이 차단된다면 훨씬 효율적입니다.
Azure Policy가 바로 이런 역할을 합니다. 규칙을 한 번 정의하면, Azure가 자동으로 모든 리소스에 그 규칙을 적용하고 위반 사항을 탐지하거나 차단합니다.
Azure Policy 효과(Effect) 종류
정책을 정의할 때 위반이 발생하면 어떻게 처리할지 "효과(Effect)"를 설정합니다.
| 효과 | 동작 | 사용 사례 | |------|------|---------| | Deny | 규정에 맞지 않는 리소스 생성/수정을 즉시 차단 | "특정 리전 외 VM 생성 불가" | | Audit | 위반 리소스를 차단하지 않고 로그만 기록 (경고만) | "규정 위반 현황 파악 중" | | DeployIfNotExists | 리소스가 생성될 때 필요한 설정이 없으면 자동으로 배포 | "VM 생성 시 모니터링 에이전트 자동 설치" | | Modify | 리소스의 특정 속성을 자동으로 수정 | "모든 스토리지에 자동으로 암호화 태그 추가" | | AuditIfNotExists | 관련 리소스가 없을 때만 감사 | "백업이 설정되지 않은 VM 탐지" |
실제 Azure Policy 예시
가상의 금융 회사가 있다고 합시다. 이 회사가 설정할 수 있는 정책들:
모든 리소스는 반드시 "팀이름", "환경(dev/prod/test)", "비용센터" 태그를 가져야 함 가상 머신은 한국 중부 또는 한국 남부 리전에서만 생성 가능 스토리지 계정은 반드시 HTTPS만 허용하고 최소 TLS 1.2 이상이어야 함 데이터베이스는 반드시 암호화가 활성화되어야 함 Standard_D64s_v3 같은 매우 큰 VM 크기는 특별 승인 없이 사용 불가
정책 이니셔티브 (Policy Initiative / Policy Set)
정책을 하나씩 개별 적용하면 수십 개의 정책을 일일이 관리해야 합니다. 정책 이니셔티브는 관련 정책들을 하나의 묶음(Set)으로 그룹화하여 한 번에 적용하는 기능입니다.
예를 들어 "HIPAA 의료 정보 보호 준수" 이니셔티브를 적용하면, 의료 정보 보호와 관련된 수십 개의 정책이 한꺼번에 활성화됩니다. Azure에는 GDPR, ISO 27001, HIPAA, PCI DSS, CIS Benchmark 등 널리 사용되는 표준에 맞는 이니셔티브가 기본으로 제공됩니다.
규정 준수 대시보드
정책을 설정한 후에는 Azure Portal의 규정 준수 대시보드에서 전체 현황을 한눈에 볼 수 있습니다. 몇 퍼센트의 리소스가 규정을 지키고 있는지, 어느 리소스가 어떤 정책을 위반하고 있는지, 얼마나 오래 위반 상태인지가 모두 표시됩니다. 클릭 한 번으로 위반 리소스를 찾아가 수정할 수 있습니다.
리소스 잠금 (Resource Locks) — 자물쇠와 유리 케이스
실수는 누구나 합니다. 숙련된 클라우드 엔지니어도 잘못된 리소스 그룹을 클릭해서 프로덕션 데이터베이스를 삭제하는 사고가 발생합니다. 리소스 잠금은 이런 인적 실수를 원천적으로 차단하는 안전장치입니다.
두 가지 비유로 이해해 보겠습니다.
첫 번째 비유 — Delete 잠금: 공원에 있는 중요한 조각상 앞에 "만지지 마시오" 펜스가 설치되어 있습니다. 사람들은 조각상을 볼 수도 있고 사진도 찍을 수 있지만(읽기, 수정 가능), 조각상을 가져가거나 파괴할 수는 없습니다(삭제 불가).
두 번째 비유 — ReadOnly 잠금: 박물관 유리 케이스 안의 유물을 생각해 보세요. 관람객은 볼 수만 있습니다(읽기 가능). 만지거나(수정 불가), 꺼내거나(삭제 불가) 할 수 없습니다.
잠금 유형 상세 비교
| 잠금 유형 | 읽기 | 수정 | 삭제 | 적용 상황 | |----------|------|------|------|---------| | Delete | 가능 | 가능 | 불가 | 프로덕션 리소스 실수 삭제 방지 | | ReadOnly | 가능 | 불가 | 불가 | 감사 목적, 설정 변경 방지 |
잠금 상속과 적용 범위
잠금은 Azure 계층 구조를 따라 상속됩니다. 구독(Subscription) 레벨에 잠금을 걸면 그 안의 모든 리소스 그룹과 리소스에 적용됩니다. 리소스 그룹 레벨에 걸면 그 안의 모든 리소스에 적용됩니다.
중요한 점: 잠금은 RBAC(역할 기반 접근 제어) 권한보다 우선합니다. 구독 소유자(Owner) 권한을 가진 관리자도 잠금이 걸린 리소스는 삭제할 수 없습니다. 잠금을 먼저 해제한 후에야 삭제가 가능합니다. 이것이 잠금의 핵심 가치입니다.
잠금 적용 범위 상속: 구독 → 리소스 그룹 → 개별 리소스
!Delete 잠금 vs ReadOnly 잠금
Azure Blueprints — 새 사무실 인테리어 패키지
새 지점 사무실을 개설할 때 매번 처음부터 인테리어를 설계하고, 가구를 주문하고, 보안 설비를 설치하는 것은 비효율적입니다. 대신 본사의 표준 인테리어 패키지를 그대로 복제하면 빠르고 일관되게 설치할 수 있습니다.
Azure Blueprints는 이 아이디어를 클라우드에 적용한 것입니다. 새로운 Azure 환경(구독)을 설정할 때 필요한 정책, RBAC 역할 할당, 리소스 그룹, ARM 템플릿을 하나의 패키지로 묶어 한 번에 배포합니다.
Blueprints가 포함할 수 있는 것들
Azure Policy 정책 및 이니셔티브 RBAC 역할 할당 (누가 무엇을 할 수 있는지) 리소스 그룹 생성 ARM 템플릿 (구체적인 리소스 배포)
예: 금융 규정 준수 Blueprint를 만들어두면, 새 프로젝트 팀이 시작할 때마다 그 Blueprint를 적용해서 GDPR 준수 정책, 보안 역할, 표준 네트워크 설정이 모두 자동으로 구성됩니다.
Service Trust Portal — 보안 감사 보고서 열람실
많은 기업, 특히 금융이나 의료 분야의 기업들은 클라우드 공급자가 정말로 보안 규정을 지키고 있는지 독립적인 감사 보고서로 확인해야 합니다. Service Trust Portal은 Microsoft가 Azure, Microsoft 365, Dynamics 365 등의 보안, 개인 정보 보호, 규정 준수 관련 정보를 제공하는 공개 포털입니다.
Service Trust Portal에서 확인할 수 있는 것들
독립 감사 보고서 (SOC 1, SOC 2, SOC 3) ISO 인증서 (ISO 27001, ISO 27018 등) GDPR 준수 문서 국가별 규정 준수 가이드 (한국 ISMS 등) 침투 테스트 보고서 보안 백서
Service Trust Portal 주소: servicetrust.microsoft.com (Microsoft 계정으로 로그인 필요)
데이터 주권과 데이터 상주
글로벌 기업이 클라우드를 사용할 때 반드시 고려해야 하는 개념이 있습니다.
데이터 상주(Data Residency): 데이터가 물리적으로 어느 국가/지역의 데이터센터에 저장되는지를 의미합니다. 예를 들어 한국 금융감독원 규정에 따라 일부 금융 데이터는 반드시 한국 내에 저장되어야 합니다. Azure는 고객이 특정 리전(한국 중부, 한국 남부 등)을 선택해서 데이터가 그 리전 안에서만 처리되도록 보장합니다.
데이터 주권(Data Sovereignty): 특정 국가의 법률이 그 국가 내 데이터에 적용된다는 개념입니다. 즉, 한국 데이터는 한국 법률의 적용을 받습니다.