Microsoft 검색은 작업 영역 리소스 및 데이터 평면 트래픽을 보호하기 위한 두 가지 네트워크 보안 계층을 제공합니다.
| 레이어 | 보호되는 항목 | 작동 방식 |
|---|---|---|
| 네트워크 강화 | 데이터베이스, 스토리지, AI 서비스 및 기타 백 엔드 서비스와 같은 관리되는 리소스 | NSP(네트워크 보안 경계) 및 MRG(관리되는 리소스 그룹) 리소스의 프라이빗 엔드포인트는 권한 있는 검색 구성 요소에 대한 액세스만 제한합니다. |
| 프라이빗 엔드포인트 | 작업 영역 및 책장 데이터 평면 API | Azure Private Link Azure 백본을 통해 API 트래픽을 라우팅하여 공용 인터넷 노출을 제거합니다. |
네트워크 보안 강화는 2026-02-01-preview API 버전 이상에서 관리되는 모든 작업 공간 및 자료실에 대해 기본 설정으로 활성화됩니다. 데이터 평면 액세스를 위한 프라이빗 엔드포인트는 선택 사항이며 별도로 구성할 수 있습니다.
네트워크 보안이 중요한 이유
Microsoft 검색 작업 영역 또는 책장을 만들 때 서비스는 관리되는 리소스(데이터베이스, 스토리지 계정, AI 서비스)를 대신 프로비전합니다. 초기 미리 보기 동안 이러한 리소스에는 퍼블릭 엔드포인트가 있었고 데이터 평면 API 트래픽이 공용 인터넷을 통과했습니다.
기본적으로 네트워크 강화를 사용하도록 설정하면 모든 관리되는 리소스가 자동으로 보호됩니다. 데이터 평면 액세스에 프라이빗 엔드포인트를 사용하도록 설정하면 추가 보안이 제공됩니다.
- 데이터 보호 - 모든 트래픽은 공용 인터넷을 트래버스하지 않고 Azure 백본 네트워크에 유지됩니다.
- 규정 준수 - 네트워크 강화 및 프라이빗 연결에 대한 규정 요구 사항을 충족합니다.
- 공격 노출 영역 감소 - 관리되는 리소스는 권한 있는 검색 서비스 구성 요소에만 액세스할 수 있습니다.
- 심층 방어 - 네트워크 경계, 프라이빗 엔드포인트, 가상 네트워크 삽입 및 ID 기반 액세스 제어를 결합합니다.
비교 전후
이전: 공개 미리 보기(네트워크 강화 없이)
이후: 공개 미리 보기(네트워크 하드닝 적용)
| Aspect | 네트워크 강화 없이(초기 미리 보기) | 네트워크 강화 사용(기본값) |
|---|---|---|
| 관리형 리소스 | 공용 엔드포인트 | NSP + 프라이빗 엔드포인트 뒤에 잠겨 있습니다. |
| 데이터 평면 트래픽 | 공용 인터넷 | Azure 백본을 통한 Private Link |
네트워크 강화 작동 방식
작업 영역을 만들 때 검색 컨트롤 플레인은 자동으로 다음을 수행합니다.
- 작업 영역에 대해 프로비전된 관리되는 리소스 주위에 NSP(네트워크 보안 경계)를 만듭니다.
- 관리되는 리소스(데이터베이스, 스토리지, AI 서비스)에 대한 프라이빗 엔드포인트를 배포하여 Azure 백본을 통해 통신합니다.
- 위임된 서브넷을 사용하여 작업 영역 서비스에 대한 가상 네트워크 주입을 구성하여 작업 영역 플랫폼 서비스 및 에이전트가 가상 네트워크 내에서 실행되도록 합니다.
NSP는 권한 있는 검색 서비스 구성 요소만 관리되는 리소스에 액세스할 수 있도록 적용합니다. 검색 구성 요소 간에 퍼블릭 인터넷을 통해 데이터가 이동하지 않습니다.
필수 역할 할당
NSP 연결을 생성하려면 Discovery 퍼스트파티 서비스 주체(Discovery 컨트롤 플레인 서비스 App)에 대해 구독에서 두 가지 역할 할당이 필요합니다.
- 검색 NSP 경계 조인자 (사용자 지정 역할) - 서비스 주체가 NSP 인바운드 액세스 규칙을 만들 수 있습니다.
- 최소한 읽기 권한자 (기본 제공 역할) - 서비스 주체가 네트워크 구성 유효성 검사를 위해 구독 리소스를 열거할 수 있습니다. 소유자 또는 참가자가 이미 할당된 경우 별도의 읽기 권한자 할당이 필요하지 않습니다.
이러한 역할을 만들고 할당하는 단계는 네트워크 보안 구성을 참조하세요.
프라이빗 엔드포인트가 데이터 평면 트래픽을 라우팅하는 방법
Azure Private Link 사용하면 가상 네트워크의 프라이빗 엔드포인트를 통해 작업 영역 및 bookshelf 데이터 평면 API에 액세스할 수 있습니다. 구성 시:
- 프라이빗 엔드포인트는 개인 IP 주소를 수신하는 가상 네트워크 서브넷에 만들어집니다.
- 프라이빗 DNS 영역은 검색 서비스 FQDN을 개인 IP에 매핑합니다.
- 가상 네트워크의 모든 API 트래픽은 프라이빗 엔드포인트로 경로가 설정되고 Microsoft 백본 네트워크를 통해 전달됩니다.
프라이빗 엔드포인트가 없으면 데이터 평면 API 호출이 공용 인터넷을 트래버스합니다. 프라이빗 엔드포인트를 사용하면 트래픽이 완전히 Azure 백본 내에 유지됩니다.
publicNetworkAccess 값 |
프라이빗 엔드포인트를 통해 | 공용 인터넷을 통해 |
|---|---|---|
Enabled(기본값) |
허용됨 | 허용됨 |
Disabled |
허용됨 | 403 금지됨 |
프라이빗 엔드포인트에 대해 지원되는 리소스 종류
| 리소스 유형 | 그룹 아이디 | 프라이빗 DNS 영역 |
|---|---|---|
Microsoft.Discovery/workspaces |
workspace |
privatelink.workspace.discovery.azure.com |
Microsoft.Discovery/bookshelves |
bookshelf |
privatelink.bookshelf.discovery.azure.com |
검색 리소스는 동일한 테넌트 내에서 만든 프라이빗 엔드포인트에 대한 자동 승인이 지원됩니다. 테넌트 간 연결에는 리소스 소유자의 수동 승인이 필요합니다.
NSP 경계 조인자 역할에 대한 보안 정보
-
최소 권한 - 이 사용자 지정 역할은 NSP 액세스 규칙 만들기에 대해 가능한 가장 좁은 권한만
joinPerimeterRule/action부여합니다networkSecurityPerimeterOperationStatuses/read. - 데이터 액세스 권한 없음 - 이 권한은 고객 데이터 또는 리소스를 읽거나 쓰거나 삭제할 수 있는 액세스 권한을 부여하지 않습니다.
- 필요한 구독 범위 - NSP 인바운드 액세스 규칙이 허용된 원본으로 구독을 참조하기 때문에 권한은 구독 범위에 있어야 합니다.
제한점
- 지역 간 프라이빗 엔드포인트는 지원되지 않습니다. 프라이빗 엔드포인트는 검색 리소스와 동일한 지역에 있어야 합니다.
- 각 프라이빗 엔드포인트 연결은 단일 작업 영역 또는 bookshelf 리소스로 범위가 지정됩니다.
- 각 검색 리소스(작업 영역, 책장, 슈퍼 컴퓨터)에는 겹치지 않는 고유한 서브넷이 필요합니다. 서브넷은 다른 검색 리소스 인스턴스에서 공유할 수 없습니다.
- 슈퍼컴퓨터의 AKS API 서버에는 공용 FQDN이 있습니다. 워크로드 트래픽은 가상 네트워크 내에 유지되지만 Kubernetes API 서버 엔드포인트는 공개적으로 액세스할 수 있습니다. 프라이빗 클러스터 지원은 향후 릴리스에 대해 계획되어 있습니다.
- NSP를 지원하지 않는 관리되는 리소스는 대신 가상 네트워크 주입 또는 위임된 서브넷을 통해 보호됩니다.
- 네트워크 강화는 미국 동부, 영국 남부 및 스웨덴 중부 지역에서 지원됩니다.
다음 단계
- 네트워크 보안 구성 - 역할을 할당하고, 서브넷을 구성하고, 프라이빗 엔드포인트를 만듭니다.
- 엔드 투 엔드 네트워크 강화 배포 - 완전히 네트워크 격리된 디스커버리 스택을 배포합니다.
- Azure Private Link란 무엇인가요?
- 네트워크 보안 경계란?