이 글에서는 Microsoft가 Azure 프로덕션 네트워크를 어떻게 관리하고 운영하여 Azure 데이터센터를 보호하는지 설명합니다.
모니터링, 기록, 보고
Azure 프로덕션 네트워크의 관리 및 운영은 Azure와 Azure SQL Database 운영팀 간의 협력 작업입니다. 팀은 환경에서 여러 시스템 및 애플리케이션 성능 모니터링 도구를 사용합니다. 또한 네트워크 장치, 서버, 서비스, 애플리케이션 프로세스를 모니터링하는 적절한 도구를 사용합니다.
Azure 환경에서 실행되는 서비스의 안전한 실행을 보장하기 위해, 운영팀은 다음과 같은 여러 수준의 모니터링, 기록, 보고 기능을 구현합니다:
Microsoft 모니터링 에이전트(MMA)는 패브릭 컨트롤러(FC)와 루트 운영체제(OS) 등 여러 곳에서 모니터링 및 진단 로그 정보를 수집하여 로그 파일에 기록합니다. 에이전트는 결국 소화된 정보의 일부를 미리 설정된 Azure 스토리지 계정으로 푸시합니다. 또한, 독립형 모니터링 및 진단 서비스는 다양한 모니터링 및 진단 로그 데이터를 읽고 이를 요약합니다. 모니터링 및 진단 서비스는 정보를 통합 로그에 기록합니다. Azure는 Azure 모니터링 시스템의 확장인 맞춤형 Azure 보안 모니터링을 사용합니다. 이 확장은 플랫폼 내 다양한 지점에서 보안 관련 이벤트를 관찰, 분석, 보고하는 구성 요소를 포함하고 있습니다.
Azure SQL Database Windows Fabric 플랫폼은 Azure SQL Database에 대한 관리, 배포, 개발 및 운영 감독 서비스를 제공합니다. 이 플랫폼은 분산형 다단계 배포 서비스, 건강 모니터링, 자동 수리, 서비스 버전 준수를 제공합니다. 플랫폼은 다음과 같은 서비스를 제공합니다:
- 고충실도 개발 환경에서의 서비스 모델링 능력(데이터센터 클러스터는 비싸고 희소합니다).
- 서비스 부트스트랩과 유지보수를 위한 원클릭 배포 및 업그레이드 워크플로우.
- 자기 치유를 지원하는 자동 수리 워크플로우를 통한 건강 보고.
- 분산 시스템의 노드 전반에 걸쳐 실시간 모니터링, 경고 및 디버깅 기능을 제공합니다.
- 분산된 근본 원인 분석과 서비스 인사이트를 위한 운영 데이터와 지표의 중앙집중식 수집.
- 배포, 변경 관리 및 모니터링을 위한 운영 도구.
- Azure SQL Database Windows Fabric 플랫폼과 감시자 스크립트는 지속적으로 실행되며 실시간으로 모니터링됩니다.
이상 현상이 발생하면 Azure가 사고 대응 프로세스를 활성화하고 이어서 Azure 사건 분류팀이 작동합니다. Azure는 사고에 대응할 적절한 지원 인력을 알립니다. 중앙 집중식 티켓팅 시스템이 문제를 문서화하고 관리하며 문제 추적과 해결을 담당합니다. Microsoft는 비밀유지계약(NDA) 및 요청 시 시스템 가동 시간 지표를 제공합니다.
기업 네트워크 및 프로덕션 환경에 대한 다중 요소 액세스
기업 네트워크 사용자 기반에는 Azure 지원 인력이 포함되어 있습니다. 기업 네트워크는 내부 기업 기능을 지원하며 Azure 고객 지원을 위한 내부 애플리케이션에 접근할 수 있습니다. Microsoft는 기업 네트워크를 Azure 운영 네트워크와 논리적이고 물리적으로 분리합니다. Azure 직원들은 Azure 워크스테이션과 노트북을 통해 기업 네트워크에 접속합니다. 모든 사용자는 기업 네트워크 자원에 접근하려면 사용자 이름과 비밀번호를 포함한 Microsoft Entra 계정을 가져야 합니다. Microsoft Information Technology는 기업 네트워크에 접속하는 모든 직원, 계약자 및 공급업체의 Microsoft Entra 계정을 발행하고 관리합니다. 고유 사용자 식별자는 Microsoft에서의 고용 상태를 기준으로 직원을 구분합니다.
Active Directory Federation Services(AD FS)는 인증을 통해 내부 Azure 애플리케이션에 대한 접근을 제어합니다. Microsoft Information Technology는 AD FS를 호스팅하여 보안 토큰과 사용자 청구를 적용하여 기업 네트워크 사용자를 인증합니다. AD FS는 내부 Azure 애플리케이션이 Microsoft 기업 Active Directory 도메인에 대해 사용자를 인증하는 데 도움을 줍니다. 기업 네트워크 환경에서 프로덕션 네트워크에 접근하려면 사용자가 다중 인증을 통해 인증해야 합니다.
다음 단계
Microsoft가 Azure 인프라를 보호하기 위해 무엇을 하는지 더 알고 싶다면 다음을 참조하세요: