적용 대상: ✔️ Front Door Standard ✔️ Front Door Premium
Microsoft Entra ID 관리 신원을 사용하면, Azure Front Door Standard 또는 Premium 인스턴스는 자격 증명 관리 없이도 Azure Blob Storage와 같은 다른 Microsoft Entra 보호 자원에 안전하게 접근할 수 있습니다. 자세한 내용은 Azure 리소스의 관리 ID란?을 참조하세요.
Azure Front Door에서 관리 신원을 활성화하고 관리 신원에 필요한 권한을 부여한 후, Front Door는 관리 신원을 사용해 지정된 자원에 접근하기 위해 Microsoft Entra ID로부터 접근 토큰을 받습니다. 토큰을 성공적으로 획득한 후, Front Door는 Bearer 방식을 사용해 헤더에 토큰 Authorization 값을 설정한 후 요청을 출발지로 전달합니다. Front Door는 만료될 때까지 토큰을 캐시합니다.
Note
이 기능은 현재 Front Door에서 Private Link가 활성화된 Origins에서는 지원되지 않습니다.
Azure Front Door는 다음 두 가지 유형의 관리형 ID를 지원합니다.
- 시스템 할당 ID: 이 ID는 서비스에 연결되며 서비스가 삭제되면 삭제됩니다. 각 서비스에는 시스템 할당 ID가 하나만 있을 수 있습니다.
- 사용자 할당 신원: 이 신원은 서비스에 할당할 수 있는 독립형 Azure 리소스입니다. 각 서비스에는 여러 사용자 할당 ID가 있을 수 있습니다.
관리 ID는 Azure 구독이 호스트되는 Microsoft Entra 테넌트에 한정됩니다. 구독을 다른 디렉터리로 옮기면 아이덴티티를 다시 생성하고 재구성해야 합니다.
Prerequisites
활성 구독이 있는 Azure 계정. 무료로 계정을 만듭니다.
Azure Front Door 표준 또는 프리미엄 프로필입니다. 새 프로필을 만들려면 Azure Front Door 만들기를 참조하세요.
관리 ID 사용
기존 Azure Front Door 프로필로 이동합니다. 왼쪽 메뉴의 보안 아래에서 ID를 선택합니다.
시스템 할당 또는 사용자 할당 관리 ID를 선택합니다.
시스템 할당
상태를켜기로 전환하고 저장을 선택합니다.
메시지가 표시되면 예를 선택하여 Front Door 프로필에 대한 시스템 관리 ID 생성을 확인합니다.
사용자 할당
사용자 지정 관리 신원을 사용하려면 이미 생성되어 있어야 합니다. 새 ID를 만드는 방법에 대한 지침은 사용자 할당 관리형 ID 만들기를 참조하세요.
사용자 할당 탭에서 + 추가를 선택하여 사용자 할당 관리 ID를 추가합니다.
사용자 할당 관리형 ID를 검색하고 선택합니다. 그런 다음 , 추가 를 선택하여 Azure Front Door 프로필에 연결합니다.
선택한 사용자 할당 관리형 ID의 이름이 Azure Front Door 프로필에 나타납니다.
항등식을 원원 군에 연관 짓는다
Note
이 연관성은 다음 모든 조건이 성립할 때만 작동합니다:
- 오리진 그룹에는 프라이비럴 링크가 활성화된 오리진이 없습니다.
- 건강 프로브 프로토콜은 오리진 그룹 설정으로 설정
HTTPS되어 있습니다. - 전달 프로토콜은 경로 설정 아래에 설정
HTTPS Only되어 있습니다. - 전달 프로토콜은 규칙셋에서 액션을 사용할
HTTPS Only때 설정Route configuration override되어 있습니다.
경고
Azure Front Door와 Azure Storage 간에 오리진 인증을 사용할 경우, 오리진 인증을 활성화하는 단계의 순서가 매우 중요합니다. 적절한 순서를 따르지 않으면 문제가 생길 수 있습니다.
- 공개 익명 접근이 활성화된 스토리지 계정을 사용한다면, 정확한 순서대로 절차를 따르세요: 신원을 원본 그룹에 연관 시키고, 그 다음 출처 리소스에 접근 권한을 제공합니다. 모든 단계를 완료하면 공개 익명 접근을 비활성화하여 Front Door에서만 저장 계정에 접근할 수 있게 할 수 있습니다.
- 공개 익명 접근을 비활성화한 저장 계정을 사용한다면, 다른 순서를 따르세요. 먼저, 오리진 리소스에서 접근 제공 단계, 이어서 오리진 그룹에 신원을 연관시키는 단계를 완료하세요. 앞서 언급한 모든 단계를 완료한 후에만 Azure Front Door를 통해 스토리지 계정으로 트래픽을 보내기 시작하세요.
기존 Azure Front Door 프로필로 가서 Origin 그룹을 열어보세요.
이미 오리진이 설정된 기존 오리진 그룹을 선택하세요.
인증 섹션까지 아래로 스크롤합니다.
원본 인증을 사용하도록 설정합니다.
시스템 할당 또는 사용자 할당 관리 ID 중에서 선택합니다.
범위 필드 내에 올바른 범위를 입력합니다. Scope 필드는 Azure Front Door가 접근 토큰을 요청하는 Microsoft Entra 리소스(audience)를 지정합니다. Microsoft Entra ID에서 발행하는 액세스 토큰에는 해당 대상 자원에 적용되는 권한이 포함되어 있습니다. 보안 조치로서 Azure Front Door는 오리진 인증을 위한 명시적 허용 범위만 지원합니다. 다음 스코프들이 지원됩니다. 다른 범위를 지정하면 Azure Front Door가 검증 오류를 반환하고 구성을 거부합니다.
https://storage.azure.com/.default-
api://<GUID>/.default(커스텀 Microsoft Entra 애플리케이션, 일반적인 API 관리 및 앱 서비스 시나리오 포함) https://appconfig.azure.com/.defaulthttps://appconfig-staging.azure.com/.default
업데이트를 선택합니다.
원시 자원에서 접근 권한을 제공하세요
오리진 리소스의 관리 페이지로 가세요. 예를 들어 원본이 Azure Blob Storage인 경우 해당 Storage 계정 관리 페이지로 이동합니다.
Note
다음 단계에서는 원본이 Azure Blob Storage라고 가정합니다. 다른 리소스 유형을 사용하는 경우 역할 할당 중에 적절한 작업 함수 역할을 선택해야 합니다. 그렇지 않으면 대부분의 리소스 종류에 대해 단계가 동일하게 유지합니다.
Access Control(IAM) 섹션으로 가서 Add를 선택하세요. 드롭다운 메뉴에서 역할 할당 추가 를 선택합니다.
역할 탭의 작업 함수 역할 아래에서 목록에서 적절한 역할(예: Storage Blob 데이터 판독기)을 선택한 다음, 다음을 선택합니다.
중요합니다
관리 ID, 서비스에 액세스할 수 있는 권한을 포함하여 ID를 부여할 때 항상 원하는 작업을 수행하는 데 필요한 최소 권한을 부여합니다. 예를 들어, 관리 신원이 스토리지 계정에서 데이터를 읽는 데 사용된다면, 그 식별 권한을 부여하지 않아도 저장 계정에 데이터를 쓰는 권한이 없습니다. 필요 없을 때 관리 신원을 저장소 계정의 기여자로 설정하는 등 추가 권한을 부여하면, Azure Front Door를 통해 오는 요청이 쓰기 및 삭제 작업을 할 수 있게 됩니다.
멤버 탭의 '액세스 할당' 섹션에서 관리 신원을 선택한 후 '멤버 선택'을 선택하세요.
관리 ID 선택 창이 열립니다. Front Door가 위치한 구독을 선택하세요. 관리 신원 드롭다운에서 Front Door 및 CDN 프로필을 선택하세요. 선택 드롭다운에서 Front Door에 대해 만들어진 관리 ID를 선택합니다. 하단의 선택 버튼을 선택하세요.
검토 및 할당을 선택하고, 유효성 검사가 완료된 후 다시 한 번 검토 및 할당을 선택합니다.
출처 인증 관리 및 문제 해결
구성 오류 문제 해결
오리진 그룹 구성 중 오류가 발생하면 다음을 확인하세요:
- 건강 프로브 프로토콜은 HTTPS로 설정되어 있습니다.
- 경로와 모든 경로 설정 오버라이드의 전달 프로토콜은 HTTPS 전용으로 설정되어 있습니다.
- 오리진 그룹에는 Private Link를 사용하는 오리진이 포함되어 있지 않습니다.
만약 출발지에서 접근 거부 응답을 반환하면, 관리 신원이 원본 자원에서 필요한 역할을 갖고 있는지 확인하세요.
SAS 토큰으로부터의 마이그레이션
공유 액세스 서명(SAS) 토큰에서 Azure Storage를 이전할 때 다운타임을 피하려면:
- Azure Front Door 프로필에 관리 신원을 활성화하세요.
- 관리 신원을 출발 그룹과 연관하세요.
- SAS 토큰 사용을 중단하세요.
출처 인증 비활성화
출발지 인증을 비활성화하려면, 오리진에 대한 접근을 중단하지 않으려면:
- Origin의 Access Control(IAM)을 관리된 ID 인증을 사용하지 않는 요청을 수락하도록 설정하세요.
- 출발지 그룹에서 오리진 인증을 비활성화하세요.
- 설정 변경이 전파될 때까지 기다리세요.
- 관리 신원을 비활성화하거나 삭제하세요.
추가 고려 사항
Azure Front Door는 기존
Authorization헤더를 오리진 인증 토큰으로 덮어씁니다. 클라이언트 토큰을 보존하려면 서버 변수를{http_req_header_Authorization}사용하여 별도의 헤더로 토큰을 전송하는 규칙을 설정하세요.
Azure Front Door는 헤더에
Authorization건강 탐침과 최종 사용자 트래픽 요청에 대한 액세스 토큰을 포함하고 있습니다.오리진 인증과 Azure Front Door Azure Key Vault 접근에는 별도의 관리 아이덴티티를 사용하세요.