Azure Monitor 대한 프라이빗 링크 구성

이 문서에서는 여러 메서드를 사용하여 Azure Monitor Private Link 범위(AMPLS) 만들기 및 구성에 대한 단계별 세부 정보를 제공합니다.

Azure Private Link 인스턴스를 구성하려면 다음 단계가 필요합니다. 이러한 각 단계는 아래 섹션에 자세히 설명되어 있습니다.

  1. Azure Monitor Private Link 범위(AMPLS) 만들기.
  2. Azure Monitor 리소스를 AMPLS 연결합니다.
  3. 프라이빗 엔드포인트에 AMPLS를 연결합니다.

Azure 포털의 모니터 메뉴에서 Private Link 범위를 선택한 다음, Create 선택합니다.

Azure Monitor Private Link 범위를 생성하는 옵션을 보여주는 스크린샷

기본 사항 탭

아래 표에서는 AMPLS를 만들 때 설정해야 하는 속성에 대해 설명합니다. 다음: 검토 + 만들기를 선택하여 AMPLS를 만듭니다.

Azure Monitor Private Link Scope를 생성하는 스크린샷입니다.

재산 Description
구독 사용할 Azure 구독을 선택합니다.
리소스 그룹 기존 리소스 그룹을 선택하거나 새 리소스 그룹을 만듭니다.
이름 AMPLS의 이름을 입력합니다. 이름은 선택한 리소스 그룹 내에서 고유해야 합니다.
쿼리 액세스 모드
데이터 입력 액세스 모드
AMPLS에 대한 액세스 모드 를 선택합니다. Open Private Link 범위를 통해 연결되지 않은 공용 네트워크의 쿼리를 허용하거나 PrivateOnly 연결된 프라이빗 네트워크의 쿼리만 허용하도록 허용합니다. 나중에 AMPLS 자체 또는 연결된 다른 프라이빗 엔드포인트에 대해 이 설정을 변경할 수 있습니다.

AMPLS에 리소스 연결

AMPLS가 만들어지면 Azure Monitor 리소스를 추가할 수 있습니다. 이러한 리소스는 연결된 VNet의 모든 리소스에서 사용할 수 있습니다. AMPLS에 추가할 수 있는 리소스에 대한 설명은 AMPLS를 참조하세요.

AMPLS 메뉴에서 Azure Monitor 리소스를 선택한 다음, Add 선택합니다. 구성 요소를 선택하고 적용을 선택하여 범위에 추가합니다. Log Analytics 작업 영역 및 DCE(데이터 수집 엔드포인트)를 포함한 Azure Monitor 리소스만 사용할 수 있습니다.

AMPLS.

비고

Azure Monitor 리소스를 삭제하려면 먼저 연결된 모든 AMPLS 개체에서 연결을 끊습니다. AMPLS에 연결된 리소스는 삭제할 수 없습니다.

프라이빗 엔드포인트에 AMPLS 연결

VNet에 AMPLS를 연결하려면 프라이빗 엔드포인트가 필요합니다. 프라이빗 엔드포인트는 VNet의 Azure 서비스에 대한 특별한 네트워크 인터페이스입니다. 프라이빗 엔드포인트에는 VNet의 IP 주소 범위 내에서 IP 주소가 할당됩니다. 이 프라이빗 엔드포인트가 만들어지면 프라이빗 엔드포인트를 통해 VNet에서 AMPLS에 연결된 모든 리소스에 액세스할 수 있습니다.

비고

프라이빗 엔드포인트에 대한 자세한 내용은 Azure 포털을 사용하여 프라이빗 엔드포인트 만들기 참조하세요.

AMPLS 메뉴에서 프라이빗 엔드포인트 연결을 선택한 다음 프라이빗 엔드포인트 선택합니다. 여기에서 Private Link Center에서 시작된 연결을 선택하고 Approve 선택하여 승인할 수도 있습니다.

프라이빗 엔드포인트 연결 만들기를 보여 주는 스크린샷

기본 사항 탭

기본 사항 탭에는 프라이빗 엔드포인트에 대한 고유한 이름을 포함한 일반 정보가 있습니다.

프라이빗 엔드포인트 만들기 기본 사항 탭을 보여 주는 스크린샷

재산 Description
Subscription 엔드포인트에 사용할 구독을 선택합니다.
리소스 그룹 엔드포인트 그룹에 대한 기존 리소스를 선택하거나 새 리소스를 만듭니다.
이름 프라이빗 엔드포인트의 이름을 입력합니다. 이름은 선택한 리소스 그룹 내에서 고유해야 합니다.
네트워크 인터페이스 이름 프라이빗 엔드포인트에 대해 만든 네트워크 인터페이스의 이름을 입력합니다.
지역 프라이빗 엔드포인트를 만들어야 하는 지역을 선택합니다. 지역은 연결하는 가상 네트워크와 동일한 지역이어야 합니다.

리소스 탭

텍스트 상자에서 리소스를 선택하거나 리소스 ID 또는 alias.를 사용하여 Azure 리소스에 연결하고 AMPLS의 리소스 ID에 붙여넣을 수 있습니다.

Azure 포털에서 리소스 탭이 선택된 프라이빗 엔드포인트 만들기 페이지를 보여 주는 스크린샷입니다.

재산 Description
AMPLS를 포함하는 구독입니다.
리소스 종류 Microsoft.insights/privateLinkScopes
리소스 AMPLS의 이름
대상 하위 리소스 azuremonitor

Virtual Network 탭

Virtual Network 탭에서는 VNet 및 서브넷을 선택하여 프라이빗 엔드포인트를 연결할 수 있습니다.

Azure 포털에서 Virtual Network 탭이 선택된 프라이빗 엔드포인트 생성 페이지를 보여주는 스크린샷입니다.

재산 Description
가상 네트워크
Subnet
Azure Monitor 리소스에 연결할 리소스가 있는 가상 네트워크 및 서브넷입니다.
프라이빗 엔드포인트에 대한 네트워크 정책 네트워크 보안 그룹을 적용하거나 프라이빗 엔드포인트가 포함된 서브넷에 테이블을 라우팅하려면 편집 을 선택합니다. 자세한 내용은 프라이빗 엔드포인트에 대한 네트워크 정책 관리를 참조하세요 .
개인 IP 구성 기본적으로 동적으로 할당된 IP 주소 가 선택됩니다. 고정 IP 주소를 할당하려면 고정 IP 주소 할당을 선택한 후 이름과 개인 IP 주소를 입력하십시오.
애플리케이션 보안 그룹 필요에 따라 가상 머신을 그룹화하고 해당 그룹을 기반으로 네트워크 보안 정책을 정의하는 애플리케이션 보안 그룹을 만듭니다.

DNS 탭

DNS 탭을 사용하면 프라이빗 엔드포인트에 대한 프라이빗 DNS 영역을 자동으로 만들지 여부를 선택할 수 있습니다. 이 프라이빗 DNS 영역에는 VNet에서 프라이빗 링크를 통해 Azure Monitor 트래픽을 라우팅하는 데 필요한 DNS 레코드가 있습니다.

Azure 포털에서 '프라이빗 엔드포인트 만들기' 페이지의 DNS 탭이 선택된 상태를 보여주는 스크린샷입니다.

재산 Description
프라이빗 DNS 영역과 통합 새 프라이빗 DNS 영역을 자동으로 만들려면 [예 ]를 선택합니다. 실제 DNS 영역은 다음 스크린샷과 다를 수 있습니다.

DNS 레코드를 수동으로 관리하려면 먼저 프라이빗 링크 설정을 완료합니다. 이 프라이빗 엔드포인트 및 AMPLS 구성을 포함하고 Azure 프라이빗 엔드포인트 DNS 구성 지침에 따라 DNS를 구성합니다. 프라이빗 링크 설정에 대한 준비로 빈 레코드를 만들지 않도록 합니다. 만든 DNS 레코드는 기존 설정을 재정의하고 Azure Monitor 연결에 영향을 줄 수 있습니다.

프라이빗 DNS 영역과 통합하도록 선택하거나 사용자 고유의 사용자 지정 DNS 서버를 사용하든 관계없이 Azure 프라이빗 엔드포인트 DNS 구성 언급된 공용 DNS 영역 전달자에 대한 조건부 전달자를 설정해야 합니다. 조건부 전달자는 DNS 쿼리를 Azure DNS 전달해야 합니다.

프라이빗 엔드포인트에 대한 액세스 모드 구성

프라이빗 링크가 AMPLS의 기본값과 다른 액세스 모드 를 사용하도록 하려면 AMPLS의 액세스 모드 메뉴에서 구성합니다. 제외 섹션에서 프라이빗 엔드포인트 및 수집 및 쿼리에 대한 액세스 모드를 선택합니다.

네트워크 격리를 보여 주는 스크린샷.


ARM 템플릿 확장

다음 ARM 템플릿은 다음을 수행합니다.

  • 쿼리 및 수집 액세스 모드가 "my-scope"으로 설정된 Open라는 AMPLS.
  • "my-workspace"이라는 Log Analytics 작업 영역입니다.
  • "my-scope" 이름의 AMPLS에 범위가 지정된 리소스 "my-workspace-connection"을(를) 추가합니다.
{
    "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
    "contentVersion": "1.0.0.0",
    "parameters": {
        "private_link_scope_name": {
            "defaultValue": "my-scope",
            "type": "String"
        },
        "workspace_name": {
            "defaultValue": "my-workspace",
            "type": "String"
        }
    },
    "variables": {},
    "resources": [
        {
            "type": "microsoft.insights/privatelinkscopes",
            "apiVersion": "2023-06-01-preview",
            "name": "[parameters('private_link_scope_name')]",
            "location": "global",
            "properties": {
                "accessModeSettings":{
                    "queryAccessMode":"Open",
                    "ingestionAccessMode":"Open"
                }
            }
        },
        {
            "type": "microsoft.operationalinsights/workspaces",
            "apiVersion": "2025-07-01",
            "name": "[parameters('workspace_name')]",
            "location": "westeurope",
            "properties": {
                "sku": {
                    "name": "pergb2018"
                },
                "publicNetworkAccessForIngestion": "Enabled",
                "publicNetworkAccessForQuery": "Enabled"
            }
        },
        {
            "type": "microsoft.insights/privatelinkscopes/scopedresources",
            "apiVersion": "2023-06-01-preview",
            "name": "[concat(parameters('private_link_scope_name'), '/', concat(parameters('workspace_name'), '-connection'))]",
            "dependsOn": [
                "[resourceId('microsoft.insights/privatelinkscopes', parameters('private_link_scope_name'))]",
                "[resourceId('microsoft.operationalinsights/workspaces', parameters('workspace_name'))]"
            ],
            "properties": {
                "linkedResourceId": "[resourceId('microsoft.operationalinsights/workspaces', parameters('workspace_name'))]"
            }
        }
    ]
}

Bicep 템플릿 확장

다음 Bicep 템플릿은 다음을 수행합니다.

  • 쿼리 및 수집 액세스 모드가 'my-scope'으로 설정된 Open라는 AMPLS.
  • 'my-workspace'이라는 Log Analytics 작업 영역입니다.
  • 'my-scope' 이름의 AMPLS에 범위가 지정된 리소스 'my-workspace-connection'을(를) 추가합니다.
param private_link_scope_name string = 'my-scope'
param workspace_name string = 'my-workspace'

resource private_link_scope_name_resource 'microsoft.insights/privatelinkscopes@2023-06-01-preview' = {
    name: private_link_scope_name
    location: 'global'
    properties: {
        accessModeSettings: {
            queryAccessMode: 'Open'
            ingestionAccessMode: 'Open'
        }
    }
}

resource workspace_name_resource 'microsoft.operationalinsights/workspaces@2025-07-01' = {
    name: workspace_name
    location: 'westeurope'
    properties: {
        sku: {
            name: 'pergb2018'
        }
        publicNetworkAccessForIngestion: 'Enabled'
        publicNetworkAccessForQuery: 'Enabled'
    }
}

resource private_link_scope_name_workspace_name_connection 'microsoft.insights/privatelinkscopes/scopedresources@2023-06-01-preview' = {
    parent: private_link_scope_name_resource
    name: '${workspace_name}-connection'
    properties: {
        linkedResourceId: workspace_name_resource.id
    }
}

AMPLS 구성 검토 및 유효성 검사

이 섹션의 단계에 따라 프라이빗 링크 설정을 검토하고 유효성 검사합니다.

엔드포인트의 DNS 설정 검토

이 문서에서 만든 프라이빗 엔드포인트에는 다음과 같은 5개의 DNS 영역이 구성되어 있어야 합니다.

  • privatelink.monitor.azure.com
  • privatelink.oms.opinsights.azure.com
  • privatelink.ods.opinsights.azure.com
  • privatelink.agentsvc.azure-automation.net
  • privatelink.blob.core.windows.net

이러한 각 영역은 가상 네트워크의 IP 풀에서 프라이빗 IP에 특정 Azure Monitor 엔드포인트를 매핑합니다. 아래 이미지에 표시된 IP 주소는 예제일 뿐입니다. 대신 구성에 사용자 네트워크의 프라이빗 IP가 표시되어야 합니다.

이 영역은 Azure Monitor 사용하는 전역 엔드포인트를 다룹니다. 즉, 엔드포인트는 리소스별 요청이 아닌 전역/지역적으로 요청을 제공합니다. 이 영역에는 다음을 위해 매핑된 엔드포인트가 있어야 합니다.

  • in.ai: Application Insights 수집 엔드포인트(글로벌 항목과 지역 항목 모두)입니다.
  • api: Application Insights 및 Log Analytics API 엔드포인트입니다.
  • live: Application Insights 라이브 메트릭 엔드포인트입니다.
  • profiler: .NET 엔드포인트용 Application Insights Profiler입니다.
  • snapshot: Application Insights 스냅샷 엔드포인트.
  • diagservices-query: .NET 및 스냅샷 디버거용 Application Insights Profiler(Azure 포털에서 프로파일러/디버거 결과에 액세스할 때 사용됨).

이 영역은 다음 DCE에 대한 리소스별 엔드포인트도 다룹니다.

  • <unique-dce-identifier>.<regionname>.handler.control: DCE 리소스의 일부인 프라이빗용 구성 엔드포인트.

  • <unique-dce-identifier>.<regionname>.ingest: DCE 리소스의 일부인 프라이빗용 수집 엔드포인트.

    Private DNS 영역 monitor-azure-com을 보여 주는 스크린샷입니다.

Log Analytics 엔드포인트

Log Analytics 다음 네 개의 DNS 영역을 사용합니다.

  • privatelink-oms-opinsights-azure-com: AMA 엔드포인트에 대한 작업 영역별 매핑을 다룹니다. 이 프라이빗 엔드포인트와 연결된 AMPLS에 연결된 각 작업 영역에 대한 항목이 표시됩니다.
  • privatelink-ods-opinsights-azure-com: Log Analytics 수집 엔드포인트인 ODS 엔드포인트에 대한 작업 영역별 매핑을 다룹니다. 이 프라이빗 엔드포인트와 연결된 AMPLS에 연결된 각 작업 영역에 대한 항목이 표시됩니다.
  • privatelink-agentsvc-azure-automation-net*: 에이전트 서비스 자동화 엔드포인트에 대한 작업 영역별 매핑을 다룹니다. 이 프라이빗 엔드포인트와 연결된 AMPLS에 연결된 각 작업 영역에 대한 항목이 표시됩니다.
  • privatelink-blob-core-windows-net: 글로벌 에이전트의 솔루션 팩 스토리지 계정에 대한 연결을 구성합니다. 이를 통해 에이전트는 관리 팩이라고도 하는 신규 또는 업데이트된 솔루션 팩을 다운로드할 수 있습니다. 사용되는 작업 영역 수에 관계없이 모든 Log Analytics 에이전트를 처리하려면 하나의 항목만 필요합니다. 이 항목은 2021년 4월 19일(또는 Azure 소버린 클라우드에서 2021년 6월부터) 만든 프라이빗 링크 설정에만 추가됩니다.

다음 스크린샷은 미국 동부에 2개의 작업 영역과 서유럽에 1개의 작업 영역이 있는 AMPLS에 대해 매핑된 엔드포인트를 보여 줍니다. 미국 동부 작업 영역은 IP 주소를 공유합니다. 서유럽 작업 영역 엔드포인트는 다른 IP 주소에 매핑됩니다. Blob 엔드포인트는 이 이미지에 표시되지 않지만 구성됩니다.

프라이빗 링크 압축 엔드포인트를 보여 주는 스크린샷.

AMPLS를 통한 통신 유효성 검사

  • 이제 프라이빗 엔드포인트를 통해 요청이 전송되는지 확인하려면 브라우저 또는 네트워크 추적 도구를 사용하여 검토합니다. 예를 들어, 작업 영역 또는 애플리케이션을 쿼리하려고 할 때 요청이 API 엔드포인트에 매핑된 개인 IP로 전송되는지 확인합니다. 이 예시에서는 172.17.0.9입니다.

비고

일부 브라우저는 다른 DNS 설정을 사용할 수 있습니다. 자세한 내용은 브라우저 DNS 설정을 참조하세요. DNS 설정이 적용되는지 확인합니다.

  • 작업 영역 또는 구성 요소가 공용 네트워크(AMPLS를 통해 연결되지 않음)에서 요청을 받지 않도록 하려면 프라이빗 엔드포인트에 대한 액세스 모드 구성에 설명된 대로 리소스의 공용 수집 및 쿼리 플래그를 아니요로 설정합니다.

  • 보호된 네트워크의 클라이언트에서 DNS 존에 나열된 엔드포인트 중 하나에 nslookup를 사용하여 연결합니다. DNS 서버에서 기본으로 사용되는 공용 IP 대신, 매핑된 프라이빗 IP로 해결되어야 합니다.

로컬로 테스트

네트워크의 다른 클라이언트에 영향을 주지 않고 로컬로 프라이빗 링크를 테스트하려면 프라이빗 엔드포인트를 만들 때 DNS를 업데이트하지 않아야 합니다. 대신 프라이빗 링크 엔드포인트에 요청을 보내도록 머신에서 호스트 파일을 편집합니다.

  • 프라이빗 링크를 설정하지만 프라이빗 엔드포인트에 연결할 때 DNS와 자동 통합하지 않도록 선택합니다.
  • 컴퓨터의 호스트 파일에서 관련 엔드포인트를 구성합니다.

추가 구성

네트워크 서브넷 크기

지원되는 가장 작은 IPv4 서브넷은 CIDR 서브넷 정의를 사용하는 /27입니다. Azure 가상 네트워크는 /29만큼 작을 수 있지만, Azure는 5개의 IP 주소를 예약합니다. Azure Monitor 프라이빗 링크 설정에는 단일 작업 영역에 연결하는 경우에도 11개 이상의 IP 주소가 필요합니다. Azure Monitor 프라이빗 링크 엔드포인트 목록에 대한 엔드포인트의 DNS 설정을 확인합니다.

Azure 포털

Application Insights, Log Analytics 및 DCE에 Azure Monitor 포털 환경을 사용하려면 프라이빗 네트워크에서 Azure 포털 및 Azure Monitor 확장에 액세스할 수 있도록 허용합니다. AzureActiveDirectory, AzureResourceManager, AzureFrontDoor.FirstPartyAzureFrontdoor.Frontend서비스 태그를 네트워크 보안 그룹에 추가합니다.

프로그램적 접근

REST API를 사용하려면 Azure CLI 또는 프라이빗 네트워크에서 Azure Monitor 있는 PowerShell을 사용하여 서비스 태그AzureActiveDirectoryAzureResourceManager을 방화벽에 추가합니다.

브라우저 DNS 설정

프라이빗 링크를 통해 Azure Monitor 리소스에 연결하는 경우 이러한 리소스에 대한 트래픽은 네트워크에 구성된 프라이빗 엔드포인트를 통과해야 합니다. 프라이빗 엔드포인트를 사용하도록 설정하려면 프라이빗 엔드포인트에 연결에 설명된 대로 DNS 설정을 업데이트합니다. 일부 브라우저는 사용자가 설정하는 대신 자체 DNS 설정을 사용합니다. 브라우저가 Azure Monitor의 퍼블릭 엔드포인트에 연결을 시도하고 프라이빗 링크를 완전히 우회할 수 있습니다. 브라우저 설정이 이전 DNS 설정을 재정의하거나 캐시하지 않는지 확인합니다.

브라우저 로컬 네트워크 액세스 설정

AMPLS(Azure Monitor Private Link 범위)를 통해 Azure Portal에서 Azure Monitor 리소스에 액세스하는 경우 포털에서 개인 IP 주소로 요청을 보내야 할 수 있습니다. 사용자 또는 조직에서 로컬 네트워크 액세스를 허용하지 않는 한 Chromium 기반 브라우저(Microsoft Edge 및 Google Chrome 포함)는 이러한 요청을 차단할 수 있습니다.

이러한 요청이 차단되면 포털의 일부 Azure Monitor 환경(예: 로그 및 Application Insights 조사 보기)에 "연결할 수 없음" 또는 유사한 오류가 표시될 수 있습니다.

로컬 네트워크 액세스 허용

  1. 브라우저 프롬프트가 표시되는 경우
    브라우저에 로컬 네트워크에 연결할 권한을 요청하는 프롬프트가 표시되면 [허용]을 선택합니다. 브라우저는 일반적으로 사이트에 대해 이 선택을 기억합니다.

  2. 프롬프트(Microsoft Edge)가 표시되지 않으면
    Edge에서 사이트 권한으로 Azure 포털을 허용할 수 있습니다.
    설정>개인 정보, 검색 및 서비스>사이트 사용 권한>모든 권한>로컬 네트워크 액세스.

  3. 엔터프라이즈 관리 환경
    관리자는 Edge 정책 LocalNetworkAccessAllowedForUrls 사용하여 Azure 포털을 허용 목록에 추가할 수 있습니다.

    예제 값(공용 Azure): https://portal.azure.com

    다른 Azure 클라우드를 사용하는 경우 해당 포털 URL을 사용합니다.

비고

Azure Monitor Private Link 범위(AMPLS)는 Azure Monitor 엔드포인트를 프라이빗 IP 주소로 해석하여 포털 데이터 쿼리가 프라이빗 네트워크에 유지되도록 합니다. Chromium 기반 브라우저는 공용 웹 사이트(Azure 포털)에서 프라이빗 네트워크 주소로의 요청을 중요한 작업으로 처리하며 로컬 네트워크 액세스가 허용되지 않는 한 차단할 수 있습니다. 이 액세스를 허용하면 프라이빗 엔드포인트에 도달해야 하는 경우 로그 및 Application Insights 조사 뷰와 같은 전체 포털 환경이 복원됩니다. 자세한 내용은 로컬 네트워크 액세스에 대한 새 권한 프롬프트를 참조하세요.

쿼리 제한: 외부 데이터 연산자

  • externaldata 연산자는 스토리지 계정에서 데이터를 읽지만 스토리지가 비공개로 액세스되도록 보장하지 않으므로 프라이빗 링크를 통해 지원되지 않습니다.
  • Azure Data Explorer 프록시(ADX 프록시)를 사용하면 로그 쿼리에서 Azure Data Explorer 쿼리할 수 있습니다. ADX 프록시는 대상 리소스의 비공개 액세스를 보장하지 않기 때문에 프라이빗 링크를 통해 지원되지 않습니다.

다음 단계: