Azure Key Vault 대한 가상 네트워크 서비스 엔드포인트를 사용하면 지정된 가상 네트워크에 대한 액세스를 제한할 수 있습니다. 엔드포인트를 사용하면 IPv4(인터넷 프로토콜 버전 4) 주소 범위 목록에 대한 액세스를 제한할 수도 있습니다. 해당 소스 외부에서 키 자격 증명 모음에 연결하는 모든 사용자는 액세스가 거부됩니다.
이 제한에는 한 가지 중요한 예외가 있습니다. 신뢰할 수 있는 Microsoft 서비스를 허용하도록 선택하면 특정 Microsoft 서비스가 방화벽을 우회하여 자격 증명 모음에 연결할 수 있습니다. 이 문서의 뒷부분에 있는 신뢰할 수 있는 서비스 섹션에는 현재 방화벽을 우회하는 서비스가 나열되어 있습니다. 해당 테이블에 없는 서비스에는 방화벽 IP 규칙, 가상 네트워크 규칙 또는 프라이빗 엔드포인트가 있어야 자격 증명 모음에 연결할 수 있습니다. 방화벽을 우회하는 서비스는 여전히 유효한 Microsoft Entra 토큰을 제공해야 하며 요청된 작업을 수행하려면 권한(Azure RBAC 역할 할당 또는 액세스 정책으로 구성됨)이 있어야 합니다. 자세한 내용은 가상 네트워크 서비스 엔드포인트에서 확인할 수 있습니다.
사용 시나리오
기본적으로 모든 네트워크(인터넷 트래픽 포함)의 트래픽 액세스를 거부하도록 Key Vault 방화벽 및 가상 네트워크 구성할 수 있습니다. 특정 Azure 가상 네트워크 및 공용 인터넷 IP 주소 범위의 트래픽에 대한 액세스 권한을 부여하여 애플리케이션에 대한 보안 네트워크 경계를 빌드할 수 있습니다.
참고
Key Vault 방화벽 및 가상 네트워크 규칙은 Key Vault 데이타 평면만 적용됩니다. Key Vault 컨트롤 플레인 작업(예: 만들기, 삭제 및 수정 작업, 액세스 정책 설정, 방화벽 설정, ARM 템플릿을 통한 비밀 또는 키 배포) 방화벽 및 가상 네트워크 규칙의 영향을 받지 않습니다.
서비스 엔드포인트를 사용할 수 있는 방법의 몇 가지 예는 다음과 같습니다.
- Key Vault 사용하여 암호화 키, 애플리케이션 비밀 및 인증서를 저장하고 공용 인터넷에서 key vault 대한 액세스를 차단하려고 합니다.
- 키 자격 증명 모음에 사용자의 애플리케이션 또는 간단한 지정된 호스트 목록만이 연결할 수 있도록 키 자격 증명 모음에 대한 액세스를 잠그려고 합니다.
- Azure 가상 네트워크에서 실행 중인 애플리케이션이 있으며 이 가상 네트워크는 모든 인바운드 및 아웃바운드 트래픽에 대해 잠겨 있습니다. 애플리케이션은 비밀 또는 인증서를 가져오거나 암호화 키를 사용하기 위해 Key Vault 연결해야 합니다.
신뢰할 수 있는 Azure 서비스에 대한 액세스 권한 부여
신뢰할 수 있는 Azure 서비스에 대한 액세스 권한을 키 자격 증명 모음에 부여할 수 있으며, 다른 앱에 대한 네트워크 규칙은 계속 유지할 수 있습니다. 이러한 신뢰할 수 있는 서비스는 사용자의 키 자격 증명 모음에 안전하게 연결하기 위해 강력한 인증을 사용합니다.
네트워킹 설정을 구성하여 신뢰할 수 있는 Azure 서비스에 대한 액세스 권한을 부여할 수 있습니다. 단계별 지침은
신뢰할 수 있는 Azure 서비스에 대한 액세스 권한을 부여하면 다음 유형의 액세스 권한을 부여합니다.
- 구독에 등록된 리소스에 진행할 작업 선택에 대한 신뢰할 수 있는 액세스.
- 관리 ID 기반 리소스에 대한 신뢰할 수 있는 액세스.
- 페더레이션 ID 자격 증명을 사용하는, 테넌트 간의 신뢰할 수 있는 액세스
신뢰할 수 있는 Microsoft 서비스가 이 방화벽을 무시하도록 허용이 활성화되면 신뢰할 수 있는 서비스 표에 나열된 서비스가 자격 증명 모음에 액세스할 수 있습니다. 공용 액세스를 사용하지 않도록 설정하면 바이패스가 계속 적용되므로 나열된 서비스에는 프라이빗 엔드포인트가 연결되지 않아도 됩니다. 공용 네트워크 액세스가 경계별 보안 으로 설정된 경우( 네트워크 보안 경계와의 연결을 통해) 바이패스가 재정의되고 명시적 경계 액세스 규칙이 이를 인정하지 않는 한 신뢰할 수 있는 서비스도 차단됩니다.
신뢰할 수 있는 서비스
다음 표에서는 신뢰할 수 있는 서비스 허용 옵션을 사용할 때 Key Vault 방화벽을 우회하는 것으로 알려진 Microsoft 서비스 나열합니다. 이 표에는 게시 당시 알려진 서비스가 반영됩니다. 새로 온보딩된 서비스는 아직 여기에 표시되지 않을 수 있습니다.
| 신뢰할 수 있는 서비스 | 지원되는 사용 시나리오 |
|---|---|
| Azure API Management | |
| Azure App Service | App Service는 Key Vault를 통해 Azure Web App Certificate를 배포하는 경우에만 신뢰할 수 있습니다. 개별 앱 자체의 경우 Key Vault IP 기반 규칙에 아웃바운드 IP를 추가할 수 있습니다. |
| Azure Application Gateway | HTTPS 사용 수신기에 Key Vault 인증서 사용 |
| Azure Backup | Azure Backup 사용하여 Azure Virtual Machines 백업하는 동안 관련 키 및 비밀의 백업 및 복원을 허용합니다. |
| Azure Batch | Batch 계정용 고객 관리형 키 구성 및 사용자 구독 Batch 계정의 Key Vault |
| Azure Bot Service | 미사용 데이터에 대한 Azure AI Bot Service 암호화 |
| Azure CDN | Azure CDN 사용자 지정 도메인에서 HTTPS 구성: 키 자격 증명 모음에 Azure CDN 액세스 권한 부여 |
| Azure Container Registry | 고객 관리형 키를 사용하여 레지스트리 암호화 |
| Azure Data Factory | Data Factory에서 Key Vault의 데이터 저장소 자격 증명을 가져오기 |
| Azure 데이터 레이크 스토어 | Azure 데이터 레이크 Store에서 데이터 암호화 고객 관리형 키를 사용합니다. |
| Microsoft Azure 농업 데이터 관리자 | 사용자의 자체 라이선스 키 저장 및 사용 |
| Azure Database for MySQL 단일 서버 | Azure Database for MySQL 단일 서버에 대한 데이터 암호화 |
| Azure Database for MySQL 유연한 서버 | Azure Database for MySQL 유연한 서버에 대한 데이터 암호화 |
| Azure Database for PostgreSQL 단일 서버 | Azure Database for PostgreSQL 단일 서버에 대한 데이터 암호화 |
| Azure Database for PostgreSQL 유연한 서버 | Azure Database for PostgreSQL 유연한 서버에 대한 데이터 암호화 |
| Azure Databricks | 빠르고 쉬우며 공동 작업이 가능한 Apache Spark 기반 분석 서비스 |
| 볼륨 암호화 서비스 Azure Disk Encryption | 가상 머신을 배포하는 동안 BitLocker 키(Windows VM) 또는 DM 암호(Linux VM) 및 키 암호화 키에 대한 액세스를 허용합니다. 이렇게 하면 Azure Disk Encryption 사용할 수 있습니다. |
| Azure Disk Storage | DES(디스크 암호화 집합)로 구성된 경우 자세한 내용은 고객 관리형 키를 사용하여 Azure Disk Storage 서버 쪽 암호화 참조하세요. |
| Azure Event Hubs | 고객 관리형 키 시나리오를 위한 키 자격 증명 모음 액세스 허용 |
| Azure ExpressRoute | MACsec을 ExpressRoute Direct와 함께 사용하는 경우 |
| Azure Firewall 프리미엄 | Azure Firewall 프리미엄 인증서 |
| Azure Front Door 클래식 | HTTPS에 Key Vault 인증서 사용 |
| Azure Front Door Standard/Premium | HTTPS에 Key Vault 인증서 사용 |
| Azure 가져오기/내보내기 | import/Export 서비스에 Azure Key Vault 고객 관리형 키를 사용합니다 |
| Azure Information Protection | Azure Information Protection에 대한 테넌트 키 액세스를 허용합니다. |
| Azure Machine Learning | Azure Machine Learning의 가상 네트워크 보안 설정 |
| Azure Monitor | Log Analytics 전용 클러스터의 고객 관리형 키 시나리오용 키 자격 증명 모음에 대한 액세스 |
| Azure NetApp Files | |
| Azure 정책 검사 | 비밀에 대한 제어 평면 정책, 데이터 평면에 저장된 키 |
| Azure Resource Manager 템플릿 배포 서비스 | 배포 중에 보안 값 전달하기 |
| Azure Service Bus | 고객 관리형 키 시나리오를 위한 키 자격 증명 모음 액세스 허용 |
| Azure SQL Database | Azure SQL Database 및 Azure Synapse Analytics에 대한 Bring Your Own Key 지원을 포함한 투명한 데이터 암호화 |
| Azure Storage | 고객 관리형 키를 사용하는 Azure Key Vault의 저장소 서비스 암호화 |
| Azure Synapse Analytics | |
| Azure Virtual Machines 배포 서비스 | 고객 관리형 Key Vault VM에 인증서를 배포합니다. |
| Exchange Online, SharePoint Online, M365DataAtRestEncryption | 고객 키를 사용한 미사용 데이터 암호화를 위해 고객 관리형 키에 대한 액세스를 허용합니다. |
| Microsoft PowerPlatform | 고객 관리형 키를 사용하여 Power Platform의 데이터 암호화 |
| Microsoft Purview |
참고
해당 서비스가 Key Vault 액세스할 수 있도록 Key Vault 역할 할당 또는 액세스 정책(레거시)에 대한 관련 Azure RBAC를 설정해야 합니다.
다음 단계
- 단계별 지침은
Azure Key Vault 참조하세요. - 보안 모범 사례를 보려면 Azure Key Vault 보안을 강화하기를 참조하세요.