NoSQL용 Azure Cosmos DB에 대한 키 회전

Warning

리소스 소유자 암호 자격 증명(ROPC) 흐름은 보안 위험을 초래하는 자격 증명을 직접 처리해야 하므로 프로덕션 Azure Cosmos DB for NoSQL 워크로드에는 권장되지 않습니다. 더 안전한 인증을 위해 Microsoft Entra ID를 사용하여 역할 기반 액세스 제어를 사용합니다. 자세한 내용은 NoSQL용 Azure Cosmos DB의 역할 기반 액세스 제어 및 Microsoft Entra ID 인증을 참조하세요.

NoSQL용 Azure Cosmos DB를 사용하면 보안을 유지하기 위해 기본 및 보조 키를 회전할 수 있습니다. 이 문서에서는 데이터베이스에 대한 지속적인 애플리케이션 액세스를 보장하면서 키를 다시 생성하는 방법을 설명합니다.

비고

키 다시 생성은 NoSQL용 Azure Cosmos DB 계정의 크기에 따라 1분에서 여러 시간까지 걸릴 수 있습니다. 회전 프로세스를 시작하기 전에 애플리케이션이 기본 키 또는 보조 키를 일관되게 사용하고 있는지 확인합니다.

필수 조건

  • NoSQL용 기존 Azure Cosmos DB 계정

  • 현재 기본 또는 보조 키를 일관되게 사용하는 애플리케이션

계정 키 사용 메타데이터를 사용하여 키 회전

Important

계정 키 사용 메타데이터 기능은 프라이빗 미리 보기로 제공됩니다. 이 기능은 서비스 수준 계약 없이 제공되며 프로덕션 워크로드에는 권장되지 않습니다. 자세한 내용은 Microsoft Azure 프리뷰에 대한 추가 사용 약관을 확인하세요.

이제 Azure Cosmos DB는 안전한 키 회전을 보장하거나 계정 키 사용 메타데이터를 사용하여 로컬 인증을 사용하지 않도록 설정하는 추가 기능을 제공합니다. 이 기능은 계정 키가 마지막으로 사용된 시기에 대한 추가 가시성을 제공하도록 설계되어 팀이 Entra ID로 회전하거나 마이그레이션하기 전에 정보에 입각한 결정을 내릴 수 있도록 합니다.

Azure Cosmos DB 계정의 계정 키 사용 메타데이터를 보여 주는 스크린샷

중요한 이유는 무엇인가요?

  • 로컬 인증을 사용하지 않도록 설정하는 데 도움이 됩니다. 로컬 인증을 해제하기 전에 키가 더 이상 사용되지 않는다는 확신을 제공합니다.
  • 애플리케이션의 중단이나 장애를 방지합니다. 활성화된 키의 실수로 인한 회전을 방지합니다.
  • 보안 위생 개선: 안전하고 의도적인 키 회전을 권장합니다.

이는 특히 다음을 위해 유용합니다.

  • 현재 키를 사용하지만 Entra ID로 완전히 마이그레이션할 계획인 고객
  • 자주 사용되지 않는 키: 여전히 키에 의존하는 월별 또는 연간 작업입니다.
  • 팀 간 공유 키: 가시성이 제한되는 경우가 많습니다.

비고

조기 액세스에 관심 있는 고객은 등록 양식을 사용하거나 cosmosdb-sec-feature@microsoft.com을 통해 우리에게 연락할 수 있습니다.

기본 키를 사용할 때 키 회전

애플리케이션이 현재 기본 키를 사용하는 경우 다음 단계에 따라 보조 키로 회전하고 기본 키를 다시 생성합니다.

  1. Azure Portal에 로그인합니다(https://portal.azure.com).

  2. NoSQL용 Azure Cosmos DB 계정으로 이동합니다.

  3. 탐색 메뉴에서 키를 선택합니다.

  4. 보조 키 옆의 줄임표 메뉴에서 보조 키 다시 생성 을 선택합니다.

  5. 새 보조 키가 NoSQL용 Azure Cosmos DB 계정에 대해 일관되게 작동하는지 확인합니다.

  6. 기본 키 대신 보조 키를 사용하도록 애플리케이션을 업데이트합니다.

  7. 섹션으로 돌아가서 기본 키 옆에 있는 줄임표 메뉴에서 기본 키 다시 생성을 선택합니다.

보조 키를 사용할 때 키 회전

애플리케이션이 현재 보조 키를 사용하는 경우 다음 단계에 따라 기본 키로 회전하고 보조 키를 다시 생성합니다.

  1. Azure Cosmos DB for NoSQL 계정의 섹션에서 기본 키 옆에 있는 줄임표 메뉴에서 기본 키 다시 생성 을 선택합니다.

  2. 새 기본 키가 Azure Cosmos DB for NoSQL 계정에 대해 일관되게 작동하는지 확인합니다.

  3. 보조 키 대신 기본 키를 사용하도록 애플리케이션을 업데이트합니다.

  4. 섹션으로 돌아가 보조 키 옆에 있는 줄임표 메뉴에서 보조 키 다시 생성을 선택합니다.