Azure Cloud HSM을 사용하는 경우 강력한 네트워크 보안을 보장하는 것이 중요합니다. 이 문서에서는 권한 없는 액세스를 방지하고 전반적인 보안을 강화하는 데 도움이 되는 프라이빗 엔드포인트 구성, DNS 설정, 필수 포트, NSG(네트워크 보안 그룹) 규칙 및 VM 배치에 대한 지침을 제공합니다.
프라이빗 엔드포인트
Azure Cloud HSM 배포의 보안을 강화하려면 프라이빗 서브넷 및 프라이빗 엔드포인트를 사용합니다. 프라이빗 링크를 통해 Azure Cloud HSM에 대한 보안 연결을 사용하도록 설정하여 가상 네트워크에서 개인 IP 주소 연결을 용이하게 합니다.
프라이빗 엔드포인트는 가상 네트워크와 Azure 서비스 간의 트래픽이 보안 및 프라이빗 통신을 위해 Microsoft 백본 네트워크를 통과하도록 합니다. 이 사전 예방적 접근 방식은 인터넷의 잠재적 위협에 대한 노출을 최소화하여 애플리케이션의 보안 태세를 강화합니다.
Azure Cloud HSM에 대한 프라이빗 엔드포인트를 만드는 방법에 대한 지침은 Azure 포털을 사용하여 Azure Cloud HSM 배포 또는 Azure PowerShell 사용하여 Azure Cloud HSM 배포를 참조하세요.
사설 DNS
Azure Cloud HSM에 대한 프라이빗 엔드포인트를 만들 때 서비스는 각 HSM 노드에 다음 형식의 프라이빗 DNS 호스트 이름을 할당합니다.
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
가상 네트워크에서 이러한 호스트 이름을 확인하려면 프라이빗 DNS 영역을 privatelink.cloudhsm.azure.net 구성하고 관리자 및 애플리케이션 VM을 포함하는 가상 네트워크에 연결합니다. Azure 포털을 통해 프라이빗 엔드포인트를 만들 때 DNS 탭에서 자동 프라이빗 DNS 영역 통합을 사용하도록 설정할 수 있습니다.
메모
관리자 VM 및 애플리케이션 VM은 HSM 호스트 이름을 확인할 수 있어야 합니다. DNS 확인이 실패하면 도구가 azcloudhsm_clientazcloudhsm_mgmt_util HSM 클러스터에 연결할 수 없습니다. HSM 도구를 실행하기 전에 VM에서 nslookup <hsm-hostname>를 실행하여 DNS 이름 확인이 정상적으로 되는지 확인합니다.
필요한 포트
Azure Cloud HSM은 다음 포트를 사용합니다. NSG 규칙 및 방화벽이 VM 서브넷에서 프라이빗 엔드포인트로 이러한 포트의 트래픽을 허용하는지 확인합니다.
| 항구 | Direction | Tool | Purpose |
|---|---|---|---|
| 2224 | 아웃바운드(VM → HSM) | azcloudhsm_client |
클라이언트 프런트엔드(TLS 상의 TCP) |
| 2225 | 아웃바운드(VM → HSM) | azcloudhsm_client |
클라이언트 프런트엔드 (TLS 상의 TCP) |
| 443 | 아웃바운드(VM → HSM) | azcloudhsm_client |
클라이언트 요청 |
| 444 | 아웃바운드(VM → HSM) | azcloudhsm_mgmt_util |
관리 유틸리티 요청 |
| 445 | Internal | 서비스 | 서버 간(HSM 노드) 통신 |
NSG 규칙
NSG를 사용하여 서브넷에 관리자 및 애플리케이션 VM을 배포하는 경우 필요한 포트에서 HSM 프라이빗 엔드포인트에 대한 트래픽을 허용하는 아웃바운드 규칙을 추가합니다. 다음은 그 예입니다.
| 우선순위 | Name | Source | Destination | 항구 | Protocol | Action |
|---|---|---|---|---|---|---|
| 100 | Allow-HSM-Client | VirtualNetwork | <private-endpoint-IP> |
2224, 2225 | TCP | Allow |
| 110 | Allow-HSM-Mgmt | VirtualNetwork | <private-endpoint-IP> |
443, 444 | TCP | Allow |
<private-endpoint-IP>를 Cloud HSM 프라이빗 엔드포인트에 할당된 프라이빗 IP 주소로 바꾸거나, 프라이빗 엔드포인트가 포함된 서브넷 주소 범위를 사용하세요.
VM (가상 머신) 배치
Azure Cloud HSM은 클라이언트 디먼 아키텍처를 사용합니다. 애플리케이션이 azcloudhsm_client 로컬 소켓을 통해 디먼과 통신하기 때문에 디먼은 애플리케이션과 동일한 VM에서 실행되어야 합니다. 이것은 다음을 의미합니다.
-
관리자 VM: 초기 HSM 설정, 사용자 관리, 키 관리 및 백업 작업에 사용됩니다.
azcloudhsm_mgmt_util및azcloudhsm_util을 실행합니다. -
애플리케이션 VM: 워크로드(예: Apache, NGINX, SQL Server 또는 사용자 지정 앱)를 실행하고 각각 고유한 인스턴스를
azcloudhsm_client실행해야 합니다.
두 VM 유형은 모두 클라우드 HSM 프라이빗 엔드포인트에 연결된 가상 네트워크에 있어야 합니다.
Tip
클라우드 HSM 리소스를 클라이언트 VM 및 가상 네트워크에서 별도의 리소스 그룹에 배치하는 것이 좋습니다. 이렇게 하면 관리 및 보안 격리가 향상됩니다. 자세한 내용은 Azure 포털을 사용하여 Azure Cloud HSM 배포를 참조하세요.
온-프레미스 연결
서명 서버 또는 애플리케이션이 온-프레미스에서 실행되는 경우 Azure VPN Gateway 사용하여 Azure Cloud HSM에 연결할 수 있습니다.
- 사이트 간 VPN: 지속적인 온-프레미스 연결에 권장됩니다. 설치 지침은 자습서: Azure 포털에서 사이트 및 사이트 간의 VPN 연결 만들기를 참조하세요.
- 지점 및 사이트 간의 VPN: 개별 워크스테이션 또는 더 작은 배포에 적합합니다.
두 경우 모두 온-프레미스 호스트는 디먼을 실행 azcloudhsm_client 해야 하며 VPN 터널을 통해 HSM 프라이빗 엔드포인트 IP 주소에 연결할 수 있어야 합니다.