Azure SC-900: Microsoft Entra ID와 인증 방법 완벽 이해
회사에서 신규 입사자가 생기면 어떤 일이 일어날까요? IT 팀에서 계정을 만들고, 이메일을 부여하고, 필요한 시스템에 접근 권한을 줍니다. 퇴사할 때는 이 모든 것을 회수합니다. 수백, 수천 명의 직원이 있다면? 협력업체나 고객까지 포함한다면? 이 모든 ID를 체계적으로 관리하는 것이 바로 Microsoft Entra ID의 역할입니다.
Microsoft Entra ID란 무엇인가
도서관에서 회원증을 발급하고 관리하는 시스템을 생각해보세요. 누가 회원인지, 어떤 서비스를 이용할 수 있는지, 언제까지 회원인지를 관리합니다. Microsoft Entra ID는 클라우드 세계에서 이 역할을 합니다.
Microsoft Entra ID는 Microsoft의 클라우드 기반 ID 및 접근 관리 서비스입니다. 과거에는 Azure Active Directory(Azure AD)라고 불렸습니다. 조직의 모든 사용자, 그룹, 애플리케이션을 관리하고, 누가 어디에 접근할 수 있는지 제어합니다.
기존 Active Directory와의 차이
회사 내부 서버에서 돌아가는 전통적인 Active Directory(AD)는 사무실 내 컴퓨터와 사내 시스템을 위한 것입니다. Microsoft Entra ID는 클라우드를 위해 처음부터 새로 만들어졌습니다. Microsoft 365, Azure, Salesforce 같은 클라우드 앱들과 연동됩니다.
핵심 차이점: 전통 AD: 사내 네트워크 중심, LDAP/Kerberos 프로토콜 Microsoft Entra ID: 클라우드 중심, OAuth 2.0/OIDC/SAML 프로토콜
ID 유형: 다양한 종류의 신원
회사에는 정직원만 있는 것이 아닙니다. 인턴도 있고, 협력업체 직원도 있고, 자동화 프로그램도 있고, 회사 소유 노트북도 있습니다. Microsoft Entra ID는 이 모든 종류의 신원을 관리합니다.
사용자 (User)
가장 기본적인 ID 유형입니다. 회사 직원들이 여기에 해당합니다. 사용자는 사람이며, 사용자명과 비밀번호로 로그인합니다.
서비스 주체 (Service Principal)
사람이 아닌 애플리케이션이나 서비스가 시스템에 접근할 때 사용하는 ID입니다. 마치 배달 기사가 건물에 출입하기 위한 별도의 출입증처럼, 프로그램이 다른 서비스에 접근하기 위한 ID입니다.
예: 웹 애플리케이션이 데이터베이스에 접근하거나, CI/CD 파이프라인이 Azure 리소스를 배포할 때 사용합니다.
관리 ID (Managed Identity)
서비스 주체의 발전된 형태입니다. 일반 서비스 주체는 비밀번호(비밀값)를 관리해야 합니다. 이 비밀값이 노출되면 보안 위협이 됩니다. 관리 ID는 Azure가 자동으로 이 비밀값을 관리해주어 개발자가 신경 쓸 필요가 없습니다.
두 종류가 있습니다:
시스템 할당 관리 ID: Azure VM이나 App Service 같은 특정 리소스에 연결됩니다. 그 리소스가 삭제되면 ID도 함께 삭제됩니다. 1:1 관계입니다.
사용자 할당 관리 ID: 독립적으로 만들어지며, 여러 리소스에 동시에 할당할 수 있습니다. 여러 VM이 같은 관리 ID를 공유할 수 있습니다.
디바이스 (Device)
사람뿐만 아니라 기기도 ID를 가질 수 있습니다. 회사 노트북이 Microsoft Entra ID에 등록되면, 그 기기 자체를 신뢰할 수 있는 장치로 관리할 수 있습니다. 이를 통해 "회사 소유 기기에서만 특정 앱에 접근 허용" 같은 정책을 적용할 수 있습니다.
게스트 사용자 (Guest)
협력업체 직원이나 파트너를 임시로 초대할 때 사용합니다. 게스트는 자신의 조직 계정(예: Google 계정)으로 로그인할 수 있으며, 특정 리소스에만 제한적으로 접근합니다.
하이브리드 ID: 온프레미스와 클라우드를 연결
오래된 집에 현대식 가전제품을 들이는 상황을 생각해보세요. 기존 전기 배선과 새 가전제품이 잘 연결되어야 합니다. 기업에서도 기존에 구축한 사내 Active Directory와 클라우드의 Microsoft Entra ID를 연결해야 하는 경우가 많습니다.
Microsoft Entra Connect(구 Azure AD Connect)가 이 역할을 합니다. 사내 AD의 사용자 정보를 Microsoft Entra ID와 동기화합니다. 직원들이 사내 계정과 클라우드 계정을 별도로 관리할 필요 없이, 하나의 ID로 양쪽을 모두 사용할 수 있습니다.
이것을 하이브리드 ID라고 합니다. 사내 시스템과 클라우드 서비스 모두에서 동일한 사용자 경험을 제공합니다.
MFA: 비밀번호만으로는 부족한 이유
현관문에 자물쇠 하나만 달려있다고 상상해보세요. 자물쇠가 하나뿐이라면 그 열쇠만 복제하면 집에 들어올 수 있습니다. 하지만 자물쇠 두 개, 다른 종류로 달려있다면? 훨씬 안전합니다.
MFA(Multi-Factor Authentication, 다단계 인증)는 두 가지 이상의 방법으로 신원을 확인합니다. 비밀번호만으로는 충분하지 않습니다.
인증 요소 3가지 범주
알고 있는 것 (Something you know): 비밀번호, PIN, 보안 질문 답변
가지고 있는 것 (Something you have): 스마트폰(SMS 코드 수신), 보안 키, 스마트카드
자신이 그것인 것 (Something you are): 지문, 얼굴 인식, 홍채 인식
MFA는 이 세 범주 중 두 가지 이상을 조합합니다. 비밀번호(알고 있는 것) + 스마트폰 앱 인증(가지고 있는 것)이 가장 일반적인 조합입니다.
왜 MFA가 중요한가
통계에 따르면 MFA만 적용해도 자동화된 공격의 99.9%를 막을 수 있습니다. 비밀번호가 유출되더라도 스마트폰이 없으면 로그인할 수 없으니까요.
암호리스 인증: 비밀번호 없이 더 안전하게
"비밀번호를 없애면 오히려 더 안전하다"는 말이 역설적으로 들릴 수 있습니다. 하지만 생각해보면 이해가 됩니다. 비밀번호는 추측될 수 있고, 유출될 수 있고, 피싱으로 탈취될 수 있습니다. 비밀번호 자체가 없다면 이런 공격이 불가능합니다.
Windows Hello for Business
PC나 노트북에서 사용합니다. 얼굴 인식이나 지문으로 Windows에 로그인합니다. 이 생체 정보는 기기에만 저장되고, 네트워크를 통해 전송되지 않습니다. 비밀번호보다 훨씬 안전합니다.
Microsoft Authenticator 앱
스마트폰에 설치하는 앱입니다. 로그인 시도가 있을 때 앱에 알림이 옵니다. 화면에 표시된 숫자를 앱에서 선택하거나, 지문으로 승인하면 로그인이 완료됩니다. 비밀번호 입력이 필요 없습니다.
FIDO2 보안 키
USB나 NFC 형태의 물리적 보안 키입니다. YubiKey 같은 제품이 대표적입니다. 이 키를 컴퓨터에 꽂으면 인증이 완료됩니다. 피싱 공격에 완전히 면역됩니다. 가짜 웹사이트에서는 작동하지 않도록 설계되어 있기 때문입니다.
SSPR: 스스로 비밀번호를 재설정
주말 밤 11시, 비밀번호가 기억나지 않습니다. IT 헬프데스크는 월요일 오전 9시에 문을 엽니다. 이런 상황이 얼마나 답답한지 상상해보세요.
SSPR(Self-Service Password Reset, 셀프서비스 비밀번호 재설정)은 이 문제를 해결합니다. 직원이 IT 팀의 도움 없이 스스로 비밀번호를 재설정할 수 있습니다. 등록된 이메일이나 전화번호로 인증하거나, 보안 질문에 답해서 신원을 확인합니다.
SSPR의 장점: 사용자: 24시간 언제든 스스로 해결 가능 IT 팀: 비밀번호 재설정 요청 처리 부담 감소 회사: IT 비용 절감
외부 ID: 조직 밖의 사람들을 관리하는 방법
회사는 직원만 관리하는 것이 아닙니다. 협력업체, 파트너, 고객과도 협업합니다. Microsoft Entra 외부 ID는 이런 외부 사용자를 안전하게 관리합니다.
B2B (Business-to-Business)