Azure 인프라 무결성

소프트웨어 설치

Microsoft는 Microsoft Security Development Lifecycle(SDL) 프로세스를 따라 Azure 환경에 설치된 소프트웨어 스택의 모든 구성 요소를 맞춤 구축합니다. Microsoft는 변경 관리 및 릴리스 관리 프로세스의 일부로 운영체제(OS) 이미지와 SQL 데이터베이스를 포함한 모든 소프트웨어 구성 요소를 배포합니다. 모든 노드에서 실행되는 OS는 맞춤형 버전입니다. 패브릭 컨트롤러(FC)는 운영체제가 맡을 역할에 따라 정확한 버전을 선택합니다. 게다가 호스트 OS는 무단 소프트웨어 구성 요소 설치를 허용하지 않습니다.

Azure는 게스트 OS에서 실행되는 게스트 VM에 고객 워크로드로 일부 Azure 컴포넌트를 배포합니다.

빌드 내 바이러스 스캔

운영체제 빌드를 포함한 Azure 소프트웨어 구성 요소는 Endpoint Protection 안티바이러스 도구를 사용하는 바이러스 검사를 거쳐야 합니다. 각 바이러스 스캔은 관련 빌드 디렉터리 내에 로그를 생성하며, 스캔된 내용과 스캔 결과를 상세히 기록합니다. 바이러스 스캔은 Azure 내 모든 컴포넌트의 빌드 소스 코드에 포함되어 있습니다. Azure는 깨끗하고 성공적인 바이러스 검사 없이는 코드를 프로덕션으로 옮기지 않습니다. 스캔에서 문제가 발견되면 Azure가 빌드를 멈춥니다. 빌드는 Microsoft Security 내 보안 팀에 전달되어 무단 코드가 빌드에 어디에 들어왔는지 확인합니다.

폐쇄 및 잠긴 환경

기본적으로 Azure는 Azure 인프라 노드나 게스트 VM에서 사용자 계정을 생성하지 않습니다. 또한 기본 Windows 관리자 계정도 비활성화되어 있습니다. Azure 라이브 지원 관리자는 적절한 인증을 통해 이 기기들에 로그인하여 긴급 수리를 위해 Azure 프로덕션 네트워크를 관리할 수 있습니다.

Azure SQL Database 인증

SQL Server의 모든 구현과 마찬가지로, 사용자 계정 관리를 엄격히 관리하세요. Azure SQL Database는 SQL 인증과 Microsoft Entra 인증을 지원합니다. 고객의 데이터 보안 모델을 지원하기 위해 강력한 비밀번호와 특정 권한을 가진 사용자 계정을 사용하세요.

Microsoft 기업 네트워크와 Azure 클러스터 간의 ACL 및 방화벽

서비스 플랫폼과 Microsoft 기업 네트워크 간의 접근 제어 목록(ACL)과 방화벽은 SQL 데이터베이스 인스턴스를 무단 내부자 접근으로부터 보호합니다. 또한, Microsoft 기업 네트워크의 IP 주소 범위 내 사용자만 Windows Fabric 플랫폼 관리 엔드포인트에 접근할 수 있습니다.

SQL 데이터베이스 클러스터 내 노드 간 ACL과 방화벽

방어 심층 전략의 일환으로 Microsoft는 SQL 데이터베이스 클러스터 내 노드 간에 ACL과 방화벽을 구현합니다. Windows Fabric 플랫폼 클러스터 내의 모든 통신과 실행 중인 모든 코드는 신뢰받습니다.

맞춤형 모니터링 에이전트

SQL 데이터베이스는 SQL 데이터베이스 클러스터의 건강 상태를 모니터링하기 위해 맞춤형 모니터링 에이전트(MA), 즉 워치독을 사용합니다.

웹 프로토콜

역할 인스턴스 모니터링 및 재시작

Azure는 모든 배포되고 실행 중인 역할(인터넷 노출 웹 또는 백엔드 처리 작업자 역할)이 지속적인 건강 모니터링을 받도록 보장합니다. 건강 모니터링은 그들이 제공하려는 서비스를 효과적이고 효율적으로 제공하도록 보장합니다. 호스트 애플리케이션의 치명적 결함이나 역할 인스턴스 내 근본적인 구성 문제로 인해 역할이 건강하지 않아지면, FC는 해당 역할을 인스턴스 내에서 문제를 감지하고 수정 상태를 시작합니다.

컴퓨팅 연결

Azure는 배포된 애플리케이션이나 서비스가 표준 웹 기반 프로토콜을 통해 접근 가능하도록 보장합니다. 인터넷 접속 웹 역할의 가상 인스턴스는 외부 인터넷 연결을 제공하며 웹 사용자가 직접 접근할 수 있습니다. 워커 역할이 공개적으로 접근 가능한 웹 역할 가상 인스턴스를 대신해 수행하는 작업의 민감성과 무결성을 보호하기 위해, 백엔드 처리 작업자 역할의 가상 인스턴스는 외부 인터넷 연결을 가지지만, 외부 웹 사용자는 직접 접근할 수 없습니다.

다음 단계

Microsoft가 Azure 인프라를 보호하기 위해 무엇을 하는지 더 알고 싶다면 다음을 참조하세요: