Azure 정보 시스템 구성 요소 및 경계

이 문서에서는 Azure 아키텍처 및 관리에 대한 일반적인 설명을 제공합니다. Azure 시스템 환경은 다음 네트워크로 구성됩니다.

  • Microsoft Azure 프로덕션 네트워크(Azure 네트워크)
  • Microsoft 회사 네트워크(corpnet)

별도의 IT 팀이 이 네트워크를 운영하고 유지합니다.

Azure 아키텍처

Azure는 데이터 센터 네트워크를 통해 애플리케이션 및 서비스를 빌드, 배포 및 관리하기 위한 클라우드 컴퓨팅 플랫폼 및 인프라입니다. Microsoft는 이러한 데이터 센터를 관리합니다. 지정한 리소스 수에 따라 Azure는 자원 필요에 따라 가상 머신(VM)을 생성합니다. 이 VM들은 Microsoft가 클라우드에서 사용하도록 설계한 Azure 하이퍼바이저에서 실행되며, 일반인에게는 공개되지 않습니다.

각 Azure 물리적 서버 노드에는 하드웨어를 통해 직접 실행되는 하이퍼바이저가 있습니다. 하이퍼바이저는 노드를 가변적인 수의 게스트 VM으로 나눕니다. 각 노드에는 호스트 운영 체제를 실행하는 하나의 루트 VM도 있습니다. Azure는 각 VM에서 Windows 방화벽을 활성화합니다. 서비스 정의 파일을 구성하여 주소를 지정할 수 있는 포트를 정의합니다. 이러한 포트는 내부 또는 외부적으로 열려 있고 주소 지정이 가능한 유일한 포트입니다. 하이퍼바이저와 루트 운영체제가 디스크와 네트워크에 대한 모든 트래픽과 접근을 중재합니다.

호스트 계층에서 Azure VM은 최신 Windows Server의 사용자 지정되고 강화된 버전을 실행합니다. Azure는 VM을 호스트하는 데 필요한 구성 요소만 포함하는 Windows Server 버전을 사용합니다. 이 구성은 성능을 향상시키고 공격 표면을 줄입니다. 하이퍼바이저는 머신 경계를 강제하며 운영체제 보안에 의존하지 않습니다.

패브릭 컨트롤러별 Azure 관리

Azure는 물리적 서버(블레이드/노드)에서 실행되는 VM을 약 1,000개 클러스터로 그룹화합니다. 확장되고 중복된 플랫폼 소프트웨어 구성 요소인 패브릭 컨트롤러(FC)가 VM을 독립적으로 관리합니다.

각 FC는 클러스터에서 실행되는 애플리케이션의 수명 주기를 관리하고 해당 제어 하에 있는 하드웨어의 상태를 프로비전하고 모니터링합니다. 서버가 고장 났다고 판단되면 건강한 서버에 VM 인스턴스를 재생성하는 자율 작업을 수행합니다. 또한 FC는 애플리케이션 배포, 업데이트 및 스케일 아웃과 같은 애플리케이션 관리 작업을 수행합니다.

Azure는 데이터센터를 클러스터로 나눕니다. 클러스터는 FC 수준에서 오류를 격리하고 특정 오류 클래스가 발생하는 클러스터 이외의 서버에 영향을 주지 않도록 방지합니다. Azure는 특정 Azure 클러스터를 서비스하는 FC들을 FC 클러스터로 그룹화합니다.

하드웨어 인벤토리

FC는 부트스트랩 구성 프로세스 중에 Azure 하드웨어 및 네트워크 디바이스의 인벤토리를 준비합니다. Azure 프로덕션 환경에 진입하는 모든 새 하드웨어 및 네트워크 구성 요소는 부트스트랩 구성 프로세스를 따라야 합니다. FC는 datacenter.xml 구성 파일에 나열된 전체 재고를 관리합니다.

FC에 의해 관리되는 운영 체제 이미지

운영체제 팀은 Azure 운영 환경의 모든 호스트 및 게스트 VM에 대해 가상 하드 디스크 이미지를 제공합니다. 팀은 자동화된 오프라인 빌드 프로세스를 통해 이러한 기본 이미지를 생성합니다. 기본 이미지는 Microsoft가 Azure 환경을 지원하기 위해 커널과 기타 핵심 구성 요소를 수정하고 최적화한 운영체제 버전입니다.

패브릭 관리 운영 체제 이미지에는 세 가지 유형이 존재합니다:

  • 호스트: 호스트 VM에서 실행되는 사용자 지정된 운영 체제입니다.
  • 네이티브: 테넌트(예: Azure Storage)에서 실행되는 네이티브 운영 체제입니다. 이 운영 체제에는 하이퍼바이저가 없습니다.
  • 게스트: 게스트 VM에서 실행되는 게스트 운영 체제입니다.

Microsoft는 호스트와 네이티브 FC 관리 운영체제를 클라우드에서 사용하도록 설계하며, 공개적으로 접근 가능하게 만들지는 않습니다.

호스트 및 네이티브 운영 체제

호스트와 네이티브 운영체제는 패브릭 에이전트를 호스팅하고 컴퓨트 및 스토리지 노드에서 실행되는 강화된 운영체제 이미지입니다. 호스트 및 네이티브 운영체제의 최적화된 기본 이미지는 API나 사용하지 않는 컴포넌트가 노출하는 표면적을 줄여줍니다. 이러한 API와 구성 요소는 높은 보안 위험을 초래할 수 있으며 운영체제의 용량을 증가시킬 수 있습니다. 축소된 운영체제는 Azure에 필요한 구성 요소만 포함합니다.

게스트 운영 체제

게스트 운영체제 VM에서 실행되는 Azure 내부 구성 요소는 원격 데스크톱 프로토콜을 사용할 수 없습니다. 기준 구성 설정에 대한 변경 내용은 변경 및 릴리스 관리 프로세스를 거쳐야 합니다.

Azure 데이터 센터

MCIO(Microsoft 클라우드 인프라 및 운영) 팀은 모든 Microsoft 온라인 서비스에 대한 물리적 인프라 및 데이터 센터 기능을 관리합니다. MCIO는 주로 데이터 센터 내의 물리적 및 환경 제어를 관리하고 외부 경계 네트워크 디바이스(예: 에지 라우터 및 데이터 센터 라우터)를 관리하고 지원하는 역할을 담당합니다. MCIO는 또한 데이터센터 내 랙에 최소 서버 하드웨어를 설치하는 책임도 있습니다. Azure 고객은 Azure 인프라와 직접 상호작용할 수 없습니다.

서비스 관리 및 서비스 팀

서비스 팀이라고 하는 다양한 엔지니어링 그룹은 Azure 서비스의 지원을 관리합니다. 각 서비스 팀은 Azure에 대한 지원 영역을 담당합니다. 각 서비스 팀은 24시간 365일 엔지니어를 대기시켜 서비스 내 결함을 조사하고 해결해야 합니다. 서비스 팀은 기본적으로 Azure에서 작동하는 하드웨어에 물리적으로 액세스할 수 없습니다.

서비스 팀은 다음과 같습니다.

  • 애플리케이션 플랫폼
  • Microsoft Entra ID (마이크로소프트 엔트라 ID)
  • Azure 컴퓨팅
  • Azure 넷
  • 클라우드 엔지니어링 서비스
  • ISSD: 보안
  • 다단계 인증
  • SQL 데이터베이스
  • 스토리지

사용자 유형

Microsoft 직원과 계약자는 내부 사용자입니다. 다른 모든 사용자는 외부 사용자입니다. 모든 Azure 내부 사용자는 고객 데이터에 대한 액세스를 정의하는 민감도 수준으로 직원 상태를 분류합니다(액세스 또는 액세스 없음). Azure에 대한 사용자 권한(인증이 수행된 후 권한 부여 권한)은 다음 표에 설명되어 있습니다.

역할 내부 또는 외부 민감도 수준 수행된 권한 및 기능 액세스 형식
Azure 데이터 센터 엔지니어 내부 고객 데이터에 대한 액세스 권한 없음 프레미스의 물리적 보안을 관리합니다. 데이터 센터 안팎에서 순찰을 수행하고 모든 진입점을 모니터링합니다. 일반 서비스(예: 식사, 청소)나 IT 업무를 제공하는 비인가 인원을 데이터센터 안팎으로 호위합니다. 네트워크 하드웨어의 일상적인 모니터링 및 유지 관리를 수행합니다. 다양한 도구를 사용하여 인시던트 관리 및 중단 수정 작업을 수행합니다. 데이터 센터에서 물리적 하드웨어의 일상적인 모니터링 및 유지 관리를 수행합니다. 소유자의 요청에 따라 필요할 때 환경에 액세스할 수 있습니다. 포렌식 조사를 수행하고, 사고 보고서를 기록하며, 필수적인 보안 교육 및 정책 요구사항을 완료합니다. 스캐너나 로그 수집과 같은 중요한 보안 도구를 소유하고 유지하세요. 환경에 대한 영구 액세스입니다.
Azure 인시던트 심사(신속 응답 엔지니어) 내부 고객 데이터에 대한 액세스 MCIO, 지원 및 엔지니어링 팀 간의 통신을 관리합니다. 플랫폼 장애, 배포 문제 및 서비스 요청을 분류합니다. 환경에 대한 적시 접근, 비고객 시스템에 대한 영구적인 접근은 제한됨.
Azure 배포 엔지니어 내부 고객 데이터에 대한 액세스 Azure를 지원하기 위해 플랫폼 구성 요소, 소프트웨어 및 예약된 구성 변경 내용을 배포하고 업그레이드합니다. 환경에 대한 적시 접근, 비고객 시스템에 대한 영구적인 접근은 제한됨.
Azure 고객 중단 지원(테넌트) 내부 고객 데이터에 대한 액세스 개별 컴퓨팅 테넌트 및 Azure 계정에 대한 플랫폼 중단 및 오류를 디버그하고 진단합니다. 오류를 분석합니다. 플랫폼 또는 고객에 대한 중요한 수정을 추진하고 지원 전반에서 기술 향상을 추진합니다. 환경에 대한 적시 접근, 비고객 시스템에 대한 영구적인 접근은 제한됨.
Azure 라이브 사이트 엔지니어(모니터링 엔지니어) 및 인시던트 내부 고객 데이터에 대한 액세스 진단 도구를 사용하여 플랫폼 상태를 진단하고 완화합니다. 볼륨 드라이버의 수정 작업을 주도하고, 장애로 인해 발생한 항목을 복구하며, 장애 복원 작업을 지원합니다. 환경에 대한 적시 접근, 비고객 시스템에 대한 영구적인 접근은 제한됨.
Azure 고객 외부 해당 없음(N/A) 해당 없음(N/A) 해당 없음(N/A)

Azure는 고유 식별자를 사용하여 조직 사용자 및 고객(또는 조직 사용자를 대신하여 작동하는 프로세스)을 인증합니다. 이 접근법은 Azure 환경의 모든 자산과 장치에 적용됩니다.

Azure 내부 인증

TLS 암호화는 Azure 내부 구성 요소 간의 통신을 보호합니다. 대부분의 경우 X.509 인증서는 자체 서명됩니다. Azure 네트워크 외부에서 접근 가능한 연결이 있는 인증서는 예외이며, FC 인증서도 예외입니다. 신뢰받는 루트 CA가 지원하는 Microsoft 인증 기관(CA)이 FC에 대한 인증서를 발급합니다. 이 구성은 FC 공개키를 롤오버할 수 있게 합니다. Microsoft 개발자 도구들도 FC 공개키를 사용합니다. 개발자가 새로운 애플리케이션 이미지를 제출할 때, Microsoft는 내장된 비밀을 보호하기 위해 FC 공개키로 이미지를 암호화합니다.

Azure 하드웨어 디바이스 인증

FC는 자신이 통제하는 다양한 하드웨어 장치에 인증하는 데 사용되는 자격 증명(키 또는 비밀번호)을 유지합니다. Microsoft는 시스템을 사용하여 이러한 자격 증명에 대한 액세스를 차단합니다. 구체적으로, Microsoft는 이러한 자격 증명의 전송, 지속성 및 사용을 설계하여 Azure 개발자, 관리자, 백업 서비스 및 직원이 민감하거나 기밀 또는 사적인 정보에 접근하지 못하도록 합니다.

Microsoft는 FC의 마스터 ID 공개 키를 기반으로 암호화를 사용합니다. 이 암호화는 FC 설정 및 재구성 시점에 이루어져 네트워크 하드웨어 장치에 접근하는 데 사용되는 자격 증명을 전송합니다. FC에 자격 증명이 필요한 경우 FC는 자격 증명을 검색하고 암호를 해독합니다.

네트워크 디바이스

Azure 네트워킹 팀은 네트워크 서비스 계정을 설정하여 Azure 클라이언트가 네트워크 장치(라우터, 스위치, 로드 밸런서)에 인증할 수 있도록 합니다.

보안 서비스 관리

Azure 운영 담당자는 보안 관리자 워크스테이션(SAW)을 사용해야 합니다. 비슷한 제어를 구현하기 위해 특권 접근 워크스테이션을 사용하세요. SAW를 사용하면 관리자는 사용자의 표준 사용자 계정과 별도로 개별적으로 할당된 관리자 계정을 사용합니다. SAW는 중요한 계정에 대해 신뢰할 수 있는 워크스테이션을 제공하여 해당 계정 분리 사례를 기반으로 합니다.

다음 단계

Azure 인프라를 보호하기 위해 Microsoft에서 수행하는 작업에 대해 자세히 알아보려면 다음을 참조하세요.