Warning
리소스 소유자 암호 자격 증명(ROPC) 흐름은 보안 위험을 초래하는 자격 증명을 직접 처리해야 하므로 프로덕션 Azure Cosmos DB for NoSQL 워크로드에는 권장되지 않습니다. 더 안전한 인증을 위해 Microsoft Entra ID를 사용하여 역할 기반 액세스 제어를 사용합니다. 자세한 내용은 NoSQL용 Azure Cosmos DB의 역할 기반 액세스 제어 및 Microsoft Entra ID 인증을 참조하세요.
NoSQL용 Azure Cosmos DB를 사용하면 보안을 유지하기 위해 기본 및 보조 키를 회전할 수 있습니다. 이 문서에서는 데이터베이스에 대한 지속적인 애플리케이션 액세스를 보장하면서 키를 다시 생성하는 방법을 설명합니다.
비고
키 다시 생성은 NoSQL용 Azure Cosmos DB 계정의 크기에 따라 1분에서 여러 시간까지 걸릴 수 있습니다. 회전 프로세스를 시작하기 전에 애플리케이션이 기본 키 또는 보조 키를 일관되게 사용하고 있는지 확인합니다.
필수 조건
NoSQL용 기존 Azure Cosmos DB 계정
현재 기본 또는 보조 키를 일관되게 사용하는 애플리케이션
계정 키 사용 메타데이터를 사용하여 키 회전
Important
계정 키 사용 메타데이터 기능은 프라이빗 미리 보기로 제공됩니다. 이 기능은 서비스 수준 계약 없이 제공되며 프로덕션 워크로드에는 권장되지 않습니다. 자세한 내용은 Microsoft Azure 프리뷰에 대한 추가 사용 약관을 확인하세요.
이제 Azure Cosmos DB는 안전한 키 회전을 보장하거나 계정 키 사용 메타데이터를 사용하여 로컬 인증을 사용하지 않도록 설정하는 추가 기능을 제공합니다. 이 기능은 계정 키가 마지막으로 사용된 시기에 대한 추가 가시성을 제공하도록 설계되어 팀이 Entra ID로 회전하거나 마이그레이션하기 전에 정보에 입각한 결정을 내릴 수 있도록 합니다.
중요한 이유는 무엇인가요?
- 로컬 인증을 사용하지 않도록 설정하는 데 도움이 됩니다. 로컬 인증을 해제하기 전에 키가 더 이상 사용되지 않는다는 확신을 제공합니다.
- 애플리케이션의 중단이나 장애를 방지합니다. 활성화된 키의 실수로 인한 회전을 방지합니다.
- 보안 위생 개선: 안전하고 의도적인 키 회전을 권장합니다.
이는 특히 다음을 위해 유용합니다.
- 현재 키를 사용하지만 Entra ID로 완전히 마이그레이션할 계획인 고객
- 자주 사용되지 않는 키: 여전히 키에 의존하는 월별 또는 연간 작업입니다.
- 팀 간 공유 키: 가시성이 제한되는 경우가 많습니다.
비고
조기 액세스에 관심 있는 고객은 등록 양식을 사용하거나 cosmosdb-sec-feature@microsoft.com을 통해 우리에게 연락할 수 있습니다.
기본 키를 사용할 때 키 회전
애플리케이션이 현재 기본 키를 사용하는 경우 다음 단계에 따라 보조 키로 회전하고 기본 키를 다시 생성합니다.
Azure Portal에 로그인합니다(https://portal.azure.com).
NoSQL용 Azure Cosmos DB 계정으로 이동합니다.
탐색 메뉴에서 키를 선택합니다.
보조 키 옆의 줄임표 메뉴에서 보조 키 다시 생성 을 선택합니다.
새 보조 키가 NoSQL용 Azure Cosmos DB 계정에 대해 일관되게 작동하는지 확인합니다.
기본 키 대신 보조 키를 사용하도록 애플리케이션을 업데이트합니다.
키 섹션으로 돌아가서 기본 키 옆에 있는 줄임표 메뉴에서 기본 키 다시 생성을 선택합니다.
보조 키를 사용할 때 키 회전
애플리케이션이 현재 보조 키를 사용하는 경우 다음 단계에 따라 기본 키로 회전하고 보조 키를 다시 생성합니다.
Azure Cosmos DB for NoSQL 계정의 키 섹션에서 기본 키 옆에 있는 줄임표 메뉴에서 기본 키 다시 생성 을 선택합니다.
새 기본 키가 Azure Cosmos DB for NoSQL 계정에 대해 일관되게 작동하는지 확인합니다.
보조 키 대신 기본 키를 사용하도록 애플리케이션을 업데이트합니다.
키 섹션으로 돌아가 보조 키 옆에 있는 줄임표 메뉴에서 보조 키 다시 생성을 선택합니다.