이 글에서는 Microsoft Azure가 암호화를 어떻게 사용하는지 설명합니다. 이 프로그램은 정지 시 암호화, 전송 시 암호화, Azure Key Vault를 통한 키 관리 등 주요 암호화 분야를 다룹니다.
정지 상태의 데이터 암호화
저장 데이터에는 물리적 매체의 영구 저장소에 어떤 디지털 형식으로든 저장되는 정보가 포함됩니다. Azure는 파일, 디스크, 블롭, 테이블 저장 등 다양한 데이터 저장 솔루션을 제공합니다. Azure는 또한 Azure SQL Database, Azure Cosmos DB, Azure Data Lake Storage를 보호하기 위한 암호화 기능을 제공합니다.
AES-256 암호화를 사용하여 소프트웨어로서의 서비스(SaaS), 플랫폼으로서의 서비스(PaaS), 인프라 서비스(IaaS) 클라우드 모델에서 데이터를 정지된 상태로 보호할 수 있습니다.
Azure가 정지 데이터를 암호화하는 방법에 대한 자세한 내용은 '데이터 암호화 at rest'를 참조하세요.
Azure 암호화 모델
Azure 지원은 서비스 관리 키를 사용하는 서버 쪽 암호화, Key Vault의 고객 관리 키 또는 고객 제어 하드웨어의 고객 관리 키를 포함한 다양한 암호화 모델을 지원합니다. 클라이언트 쪽 암호화를 사용하여 온-프레미스 또는 다른 보안 위치에 키를 관리하고 저장할 수 있습니다.
클라이언트 쪽 암호화
Azure 외부에서 클라이언트 쪽 암호화를 수행합니다. 다음을 포함합니다.
- 데이터센터에서 실행 중인 애플리케이션이나 서비스 애플리케이션이 암호화한 데이터입니다.
- Azure가 받은 데이터는 Azure가 받을 때 이미 암호화된 상태입니다.
클라이언트 측 암호화를 사용하면 클라우드 서비스 제공업체는 암호화 키에 접근할 수 없고 데이터를 복호화할 수 없습니다. 키에 대한 완벽한 제어를 유지합니다.
서버 쪽 암호화
세 가지 서버 쪽 암호화 모델은 서로 다른 키 관리 특성을 제공합니다.
- 서비스 관리 키: 낮은 오버헤드로 제어와 편의성을 결합하여 제공합니다.
- 고객 관리형 키: BYOK(Bring Your Own Key) 지원을 포함해 키를 제어할 수 있도록 하며, 새 키를 생성할 수 있도록 합니다.
- 고객 제어 하드웨어에서의 서비스 관리 키: Microsoft 통제 밖에서 독점 저장소의 키를 관리할 수 있게 해줍니다. 이 모델은 Host Your Own Key(HYOK)라고도 불립니다.
Azure 디스크 암호화
중요합니다
Azure Disk Encryption은 2028년 9월 15일에 사용 중지될 예정입니다. 해당 날짜까지 중단 없이 Azure Disk Encryption을 계속 사용할 수 있습니다. 2028년 9월 15일에 ADE 사용 워크로드가 계속 실행되지만 VM을 다시 부팅한 후 암호화된 디스크의 잠금이 해제되지 않아 서비스가 중단됩니다.
새 VM에 대해 호스트 암호화를 사용하거나, 기밀 컴퓨팅 워크로드의 경우 OS 디스크 암호화가 포함된 기밀 VM 크기를 고려합니다. 서비스 중단을 방지하려면 모든 ADE 지원 VM(백업 포함)은 사용 중지 날짜 이전에 호스트에서 암호화로 마이그레이션해야 합니다. 자세한 내용은 Azure Disk Encryption에서 호스트의 암호화로 마이그레이션 을 참조하세요.
Azure는 기본적으로 모든 관리되는 디스크, 스냅샷, 이미지를 서비스 관리 키와 함께 Azure Storage Service Encryption을 사용해 암호화합니다. 가상 머신의 경우, 호스트 암호화는 임시 디스크와 OS 및 데이터 디스크 캐시를 포함한 VM 데이터에 종단 간 암호화를 제공합니다. Azure는 Azure Key Vault에서 키를 관리하는 옵션도 제공합니다. 자세한 정보는 관리 디스크 암호화 옵션 개요를 참조하세요.
Azure Storage 암호화
서버 측과 클라이언트 측 시나리오 모두에서 Azure Blob Storage와 Azure 파일 공유에서 데이터를 저장 상태에서 암호화할 수 있습니다.
Azure Storage 암호화는 저장 전에 데이터를 자동으로 암호화하고, 데이터를 복구하면 복호화합니다. Azure Storage 암호화는 256비트 AES 암호화를 사용하며, 강력한 블록 암호입니다.
Azure SQL Database 암호화
Azure SQL Database 는 관계형 데이터, JSON, 공간 및 XML과 같은 구조를 지원하는 범용 관계형 데이터베이스 서비스입니다. SQL Database는 TDE(투명한 데이터 암호화) 기능을 통한 서버 쪽 암호화와 Always Encrypted 기능을 통한 클라이언트 쪽 암호화를 모두 지원합니다.
투명한 데이터 암호화
투명한 데이터 암호화(TDE)은 데이터베이스 암호화 키(DEK)를 사용하여 SQL Server, Azure SQL Database, Azure Synapse Analytics 데이터 파일을 실시간으로 암호화합니다. TDE는 기본적으로 새로 만든 Azure SQL 데이터베이스에서 사용하도록 설정됩니다.
항상 암호화됨
Azure SQL의 Always Encrypted 기능은 클라이언트 애플리케이션 내에서 데이터를 Azure SQL Database에 저장하기 전에 암호화하는 데 도움을 줍니다. 데이터를 소유하고 볼 수 있는 사용자와 데이터를 관리하는 사용자 간에 분리를 유지하면서 온-프레미스 데이터베이스 관리를 제3자에게 위임할 수 있습니다.
셀 수준 또는 열 수준 암호화
Azure SQL Database를 사용하면 Transact-SQL을 사용하여 데이터 열에 대칭형 암호화를 적용할 수 있습니다. 이 접근법을 셀 수준 암호화 또는 열 수준 암호화(CLE)라고 합니다. 특정 열이나 셀을 서로 다른 암호화 키로 암호화하는 데 사용할 수 있어, TDE보다 더 세분화된 암호화 기능을 제공합니다.
Azure Cosmos DB 데이터베이스 암호화
Azure Cosmos DB는 전 세계적으로 분산된 다중 모델 데이터베이스입니다. Azure Cosmos DB는 기본적으로 서비스 관리 키를 사용하여 불휘발성 저장소(예: 솔리드 스테이트 드라이브)에 저장된 사용자 데이터를 암호화합니다. CMK(고객 관리형 키) 기능을 사용하여 사용자 고유의 키로 두 번째 암호화 계층을 추가할 수 있습니다.
Azure Data Lake Storage의 미사용 암호화
Azure Data Lake Storage는 Azure Storage 위에 구축된 클라우드 기반의 엔터프라이즈 데이터 레이크 솔루션입니다. Azure Data Lake Storage는 Microsoft 관리 키 또는 고객 관리 키를 사용하여 모든 데이터를 정지 상태로 암호화합니다. 자세한 내용은 미사용 데이터에 대한 Azure Storage 암호화를 참조하세요.
전송 중 암호화
Azure는 데이터가 한 위치에서 다른 위치로 이동할 때 데이터를 비공개로 유지할 수 있도록 돕는 다양한 메커니즘을 제공합니다.
데이터 링크 계층 암호화
Azure 고객 트래픽이 Microsoft가 통제하는 물리적 경계 밖의 링크를 통해 데이터센터 간 이동할 때마다, Azure는 IEEE 802.1AE MAC 보안 표준(MACsec)을 사용하여 데이터 링크 계층 암호화 방식을 적용합니다. 기본 네트워크 하드웨어는 패킷을 전송 전에 암호화하여 물리적 중간자 공격, 감청 또는 도청 공격을 방지하는 데 도움을 줍니다. MACsec 암호화는 지역 내 또는 지역 간 모든 Azure 트래픽에 기본적으로 활성화되어 있습니다.
TLS 암호화
고객은 Azure 서비스와 고객 시스템 간에 이동하는 데이터를 보호하기 위해 전송 계층 보안(TLS)을 사용할 수 있습니다. Microsoft 데이터센터는 Azure 서비스에 연결된 클라이언트 시스템과 TLS 연결을 협상합니다. TLS는 강력한 인증, 메시지 개인 정보 및 무결성을 제공합니다.
중요합니다
Azure는 Azure 서비스에 대한 모든 연결에 대해 TLS 1.2 이상을 요구하도록 전환하고 있습니다. 대부분의 Azure 서비스는 2025년 8월 31일까지 이 전환을 완료했습니다. 애플리케이션이 TLS 1.2 이상을 사용하는지 확인합니다.
완벽한 순방향 비밀 보호(PFS)는 각 연결에 대해 고유 키를 사용하여 고객 클라이언트 시스템과 Microsoft 클라우드 서비스 간의 연결을 보호합니다. 연결은 RSA 기반 2,048비트 키 길이, ECC 256비트 키 길이, SHA-384 메시지 인증 및 AES-256 데이터 암호화를 지원합니다.
Azure Storage 트랜잭션
Azure Portal을 통해 Azure Storage와 상호 작용하는 경우 모든 트랜잭션이 HTTPS를 통해 발생합니다. 또한 HTTPS를 통한 Storage REST API를 사용하여 Azure Storage와 상호 작용할 수 있습니다. 스토리지 계정에 대한 보안 전송 요구 사항을 사용하도록 설정하여 REST API를 호출할 때 HTTPS 사용을 적용할 수 있습니다.
공유 액세스 서명(SAS)은 Azure Storage 객체에 대한 접근 권한을 위임하는 데 사용되며, 클라이언트가 HTTPS만 사용하도록 지정할 수 있는 옵션이 포함되어 있습니다.
SMB 암호화
Azure Files SMB 공유는 AES-256-GCM, AES-128-GCM, AES-128-CCM을 포함한 SMB 채널 암호화를 지원합니다. 현재 SMB 3.x 클라이언트를 사용하여 지역 간 및 지원되는 데스크톱 운영체제에서 Azure 파일 공유에 안전하게 접근하세요.
VPN 암호화
네트워크를 통해 전송되는 데이터의 개인 정보를 보호하기 위해 보안 터널을 만드는 가상 사설망을 통해 Azure에 연결할 수 있습니다.
Azure VPN 게이트웨이
Azure VPN Gateway 는 공용 연결을 통해 또는 가상 네트워크 간에 가상 네트워크와 온-프레미스 위치 간에 암호화된 트래픽을 보냅니다. 사이트 간 VPN은 전송 암호화에 IPsec을 사용합니다.
지점 및 사이트 간 VPNs
포인트 투 사이트 VPN은 개별 클라이언트 컴퓨터가 Azure 가상 네트워크에 접속할 수 있게 해줍니다. 포인트 투 사이트 VPN은 클라이언트와 인증 설정에 따라 OpenVPN, Secure Socket 터널링 프로토콜(SSTP), 또는 IKEv2를 사용할 수 있습니다. 자세한 내용은 '포인트 투-사이트 VPN'에 대하여(About Point-to-Site VPN)를 참조하세요.
사이트 간 VPNs
사이트간 VPN 게이트웨이 연결은 IPsec/IKE VPN 터널을 통해 온-프레미스 네트워크를 Azure 가상 네트워크에 연결합니다. 자세한 내용은 사이트-사이트 연결 만들기를 참조하세요.
Key Vault으로 키 관리
암호화는 적절한 키 보호와 관리에 달려 있습니다. Azure는 Azure Key Vault, Azure Key Vault 관리형 HSM, Azure Cloud HSM 및 Azure Payment HSM을 비롯한 여러 주요 관리 솔루션을 제공합니다.
Key Vault는 HSM(하드웨어 보안 모듈) 및 키 관리 소프트웨어를 구성, 패치 및 유지 관리할 필요가 없습니다. Key Vault를 사용하면 사용자가 직접 키에 접근할 수 없으므로 제어권을 유지할 수 있습니다. 또한 HSM에서 키를 가져오거나 생성할 수도 있습니다. 가장 강력한 키 격리 보장을 위해 Azure Key Vault Managed HSM은 고객 소유의 보안 도메인을 제공하며, Microsoft는 귀하의 키 자료에 접근할 수 없습니다.
Azure의 키 관리에 대한 자세한 내용은 Azure 의 키 관리를 참조하세요.