클라우드 환경에서 보안은 가장 중요한 주제 중 하나입니다. 클라우드에서는 누가 어떤 리소스에 접근할 수 있는지를 정밀하게 제어하는 것이 핵심입니다. 이 글에서는 Azure의 ID·인증·접근 제어·보안 서비스를 처음 배우는 분도 이해할 수 있도록 쉬운 비유와 함께 설명합니다.
Microsoft Entra ID — 클라우드 신분증 발급소
Microsoft Entra ID(구 Azure Active Directory, Azure AD)는 Azure의 클라우드 기반 ID 및 접근 관리(IAM) 서비스입니다. 회사 건물의 신분증 발급소와 같습니다. 직원들에게 신분증(계정)을 발급하고, 신분증으로 어떤 구역(리소스)에 들어갈 수 있는지를 관리합니다.
기존의 Windows Server Active Directory가 회사 내부 네트워크(온프레미스)를 위한 것이라면, Microsoft Entra ID는 클라우드와 인터넷 환경을 위해 설계된 현대적인 ID 관리 시스템입니다. Azure Portal, Microsoft 365, SaaS 앱 등 다양한 서비스에 하나의 계정으로 로그인할 수 있게 해줍니다.
주요 역할: 사용자 계정 관리 (생성, 삭제, 그룹 관리) 애플리케이션 접근 권한 관리 SSO(Single Sign-On), MFA, 조건부 액세스 지원 외부 파트너·고객 계정 관리 (B2B, B2C)
인증(Authentication)과 인가(Authorization) — 신분 확인과 입장권
이 두 개념은 보안의 기초입니다. 비슷해 보이지만 완전히 다릅니다.
인증(Authentication)은 "당신이 누구인지 증명하는 것"입니다. 공항에서 여권으로 본인 확인을 하는 것처럼, 시스템에 로그인할 때 아이디와 비밀번호(또는 생체 인식)로 신원을 확인합니다. "당신이 맞나요?"라는 질문에 답하는 과정입니다.
인가(Authorization)는 "확인된 신원을 바탕으로 무엇을 할 수 있는지 결정하는 것"입니다. 공항에서 본인 확인 후 탑승권에 적힌 좌석(일반석이냐 비즈니스석이냐)으로만 갈 수 있는 것처럼, 로그인한 사용자가 어떤 리소스를 읽고 쓰고 삭제할 수 있는지를 결정합니다. "당신이 이것을 할 수 있나요?"라는 질문에 답하는 과정입니다.
| 구분 | 질문 | Azure에서 담당 서비스 | 예시 | |------|------|-------------------|------| | 인증 (Authentication) | 당신은 누구인가? | Microsoft Entra ID | 로그인, MFA | | 인가 (Authorization) | 무엇을 할 수 있는가? | RBAC, 정책 | 읽기/쓰기/삭제 권한 |
!인증(Authentication) vs 인가(Authorization)
MFA (다단계 인증) — 이중 자물쇠
MFA(Multi-Factor Authentication)는 두 가지 이상의 방법으로 신원을 증명하는 것입니다. 은행 금고에 이중 자물쇠가 걸려 있는 것과 같습니다. 열쇠 하나를 잃어버려도 다른 자물쇠가 있어 금고를 지킵니다.
인증 요소는 세 가지 범주로 나뉩니다: 알고 있는 것 (Something you know): 비밀번호, PIN 가지고 있는 것 (Something you have): 스마트폰 인증 앱, SMS 코드, 하드웨어 토큰 본인인 것 (Something you are): 지문, 얼굴 인식 등 생체 인식
MFA를 사용하면 비밀번호가 유출되더라도, 공격자가 두 번째 인증 요소(예: 내 스마트폰)를 가지고 있지 않으면 로그인이 불가능합니다. Microsoft Entra ID에서 MFA를 활성화하면 모든 로그인 시 추가 인증을 요구할 수 있습니다.
SSO (Single Sign-On) — 만능 열쇠
SSO는 한 번 로그인하면 여러 서비스를 별도 로그인 없이 이용할 수 있는 기능입니다. 대형 쇼핑몰에서 한 번 입장 스탬프를 받으면 여러 매장에서 별도 확인 없이 통행할 수 있는 것처럼, Microsoft Entra ID로 한 번 로그인하면 Azure Portal, Microsoft 365, Salesforce, GitHub 등 수천 개의 연동 앱에 추가 로그인 없이 접근할 수 있습니다.
SSO의 장점: 사용자 편의성 향상 (하나의 비밀번호만 기억) IT 관리 단순화 (계정 하나만 관리) 보안 향상 (비밀번호 재사용 감소)
조건부 액세스 — 스마트 게이트
조건부 액세스(Conditional Access)는 "어떤 조건에서 접근을 허용하거나 추가 인증을 요구할지"를 정책으로 설정하는 기능입니다. 단순한 ID/비밀번호 확인을 넘어, 접근 상황 전체를 평가합니다.
예를 들어 이런 정책을 설정할 수 있습니다. "회사 내부 네트워크에서 접근하면 그냥 통과. 해외 IP에서 접근하면 MFA 요구. 관리자 계정으로 접근하면 항상 MFA 요구. 규정 미준수 기기에서 접근하면 차단."
평가 요소: 사용자 및 그룹 (누가 접근하는가?) 위치 (어디서 접근하는가? IP 주소 기반) 기기 상태 (관리 기기인가? 규정 준수 상태인가?) 애플리케이션 (어떤 앱에 접근하는가?) 리스크 수준 (로그인 위험도가 높은가?)
조건부 액세스는 Microsoft Entra ID Premium 라이선스가 필요합니다.
RBAC (역할 기반 접근 제어) — 직책에 따른 출입 권한
RBAC(Role-Based Access Control)는 사용자에게 역할(Role)을 부여하고, 역할에 따라 리소스에 대한 권한을 정의하는 접근 제어 방식입니다. 회사에서 직책(역할)에 따라 출입 가능한 구역이 다른 것과 같습니다. 경비원은 창고에, 개발자는 서버실에, 임원은 모든 구역에 들어갈 수 있습니다.
Azure의 주요 내장 역할: Owner (소유자): 모든 작업 가능 + 다른 사용자에게 권한 부여 가능 Contributor (기여자): 리소스 생성·수정·삭제 가능, 하지만 다른 사용자에게 권한 부여 불가 Reader (읽기 권한자): 리소스 보기만 가능, 변경 불가 User Access Administrator: 권한 관리만 가능
RBAC의 핵심 원칙은 최소 권한의 원칙(Principle of Least Privilege)입니다. 사용자에게 업무에 필요한 최소한의 권한만 부여합니다. 필요 이상의 권한은 잠재적인 보안 위협이 됩니다.
역할을 적용하는 범위(Scope)도 중요합니다: 관리 그룹(Management Group) 수준 구독(Subscription) 수준 리소스 그룹(Resource Group) 수준 개별 리소스 수준
상위 범위에서 부여된 역할은 하위 범위에도 적용됩니다(상속).
Zero Trust 모델 — 아무도 신뢰하지 않는다
Zero Trust는 "네트워크 내부에 있다고 해서 신뢰하지 않는다"는 보안 철학입니다. 전통적인 보안은 회사 방화벽 안에 있으면 신뢰한다는 "성과 해자(Castle-and-Moat)" 모델이었습니다. 성 안에 들어온 사람은 모두 안전하다고 가정하는 것이죠.
하지만 내부자 위협, 원격 근무 확산, 클라우드 도입으로 이 모델은 무너졌습니다. Zero Trust는 "항상 검증(Verify Explicitly), 최소 권한 사용(Use Least Privilege), 침해를 가정(Assume Breach)"이라는 세 가지 원칙을 따릅니다.
Verify Explicitly(명시적으로 검증): 위치, 기기, 사용자, 서비스를 항상 인증하고 인가 Use Least Privilege(최소 권한 사용): JIT(Just-In-Time), JEA(Just-Enough-Access)로 최소 필요 권한만 부여 Assume Breach(침해 가정): 이미 침해됐다고 가정하고, 피해를 최소화하도록 설계
Azure에서는 Microsoft Entra ID, 조건부 액세스, RBAC, Microsoft Defender for Cloud, Azure Firewall 등이 함께 Zero Trust 아키텍처를 구현합니다.
Microsoft Defender for Cloud — 보안 상태 모니터링 센터
Microsoft Defender for Cloud는 Azure, 온프레미스, 멀티클라우드 환경에서 보안 상태를 모니터링하고 위협을 탐지하는 통합 보안 관리 플랫폼입니다. 보안 감시 카메라 관제 센터에 비유할 수 있습니다. 모든 리소스를 한눈에 모니터링하고, 이상 징후가 발견되면 즉시 경고를 보냅니다.
주요 기능: 보안 점수(Secure Score): 현재 보안 상태를 점수로 표시. 점수를 높이기 위한 권장 사항 제공 보안 권장 사항: 잘못 설정된 리소스 발견 시 수정 방법 안내 위협 보호: 비정상적인 동작, 공격 시도 탐지 및 알림 규정 준수: PCI DSS, ISO 27001 등 규정 준수 상태 평가
Azure Key Vault — 디지털 금고
Azure Key Vault는 비밀번호, API 키, 암호화 키, 인증서 등 민감한 정보를 안전하게 저장하고 관리하는 서비스입니다. 은행 금고와 같습니다. 중요한 열쇠(비밀)를 금고에 넣어두고, 필요한 사람만 꺼낼 수 있도록 합니다.
왜 Key Vault가 필요할까요? 개발자가 코드 안에 데이터베이스 비밀번호나 API 키를 하드코딩하면, 코드가 유출될 때 비밀번호도 같이 유출됩니다. Key Vault에 비밀을 저장하면 코드에는 Key Vault 참조만 남고, 실제 값은 Key Vault가 안전하게 관리합니다.
주요 저장 대상: 비밀(Secrets): 비밀번호, 연결 문자열, API 키 키(Keys): 암호화·복호화에 사용하는 암호화 키 (HSM 보호 가능) 인증서(Certificates): SSL/TLS 인증서 관리 및 자동 갱신
접근은 RBAC 또는 Key Vault 접근 정책으로 제어하며, 모든 접근 내역은 감사 로그로 기록됩니다.
Microsoft Sentinel — AI 보안 분석가
Microsoft Sentinel은 클라우드 기반의 SIEM(보안 정보 및 이벤트 관리) + SOAR(보안 오케스트레이션 자동 대응) 서비스입니다. 대형 경호 회사의 AI 분석가에 비유할 수 있습니다. 수백만 개의 보안 이벤트 로그를 실시간으로 분석해, 진짜 위협을 골라내고 자동으로 대응 조치를 취합니다.
주요 기능: 데이터 수집: Azure, Office 365, 방화벽, 서드파티 솔루션 등에서 보안 로그 통합 수집 위협 탐지: AI와 머신러닝으로 패턴을 분석해 공격 탐지 인시던트 조사: 공격 타임라인, 피해 범위 시각화 자동 대응(SOAR): Playbook을 통해 의심스러운 계정 차단, 알림 발송 등 자동화
Azure DDoS Protection — 홍수 방어 댐
DDoS(Distributed Denial of Service) 공격은 수많은 컴퓨터에서 동시에 대량의 트래픽을 보내 서버를 마비시키는 공격입니다. 홍수처럼 대량의 물(트래픽)이 한꺼번에 밀려드는 것입니다. Azure DDoS Protection은 이런 공격을 자동으로 감지하고 차단하는 방어 댐입니다.
두 가지 계층이 있습니다: DDoS Network Protection(Basic): 모든 Azure 서비스에 자동으로 적용되는 기본 보호. 추가 비용 없음. DDoS IP Protection(Standard): 더 정교한 완화, 공격 분석 리포트, 비용 보호(공격 중 발생한 Azure 비용 환불), 전문가 지원. 추가 비용 발생.
Azure Firewall — 클라우드 방화벽