이 문서에서는 Azure ID 관리 및 액세스 제어 보안 모범 사례의 컬렉션을 설명합니다. 이러한 모범 사례는 Microsoft Entra ID 및 고객의 경험에 대한 Microsoft 경험에서 비롯됩니다.
이 문서는 ID를 기본 보안 경계로 처리하고 모든 액세스 요청에 대해 명시적 확인이 필요한 Microsoft의 제로 트러스트 보안 모델과 일치합니다. Azure Policy 적용을 사용하는 규범적 보안 컨트롤은 Microsoft Cloud Security Benchmark v2 - ID 관리를 참조하세요.
이 Azure ID 관리 및 액세스 제어 보안 모범 사례 문서는 이 문서가 작성되었을 때 존재하는 합의 의견, Azure 플랫폼 기능 및 기능 집합을 기반으로 합니다.
이 글은 "신원 인프라 보안을 위한 5단계" 체크리스트를 기반으로 배포 후 더 강력한 보안 태세를 구축하는 일반적인 로드맵을 제공하며, 핵심 기능과 서비스를 안내합니다.
의견과 기술은 시간이 지남에 따라 변경됩니다. 이 문서는 이러한 변경 내용을 반영하도록 정기적으로 업데이트됩니다.
이 문서에서 설명하는 Azure ID 관리 및 액세스 제어 보안 모범 사례는 다음과 같습니다.
- ID를 기본 보안 경계로 처리합니다.
- ID 관리를 중앙 집중화합니다.
- 연결된 테넌트 관리
- Single Sign-On을 사용하도록 설정합니다.
- 조건부 액세스를 켭니다.
- 일상적인 보안 향상을 계획합니다.
- 암호 관리를 사용하도록 설정합니다.
- 사용자에 대해 다단계 인증을 적용합니다.
- 역할 기반 액세스 제어를 사용합니다.
- 권한 있는 계정의 노출을 줄입니다.
- 리소스가 있는 위치를 제어합니다.
- 스토리지 인증에 Microsoft Entra ID 사용합니다.
ID를 기본 보안 경계로 처리
많은 사람들이 ID를 보안의 기본 경계로 간주합니다. 이 변화는 전통적인 네트워크 보안 중심에서 벗어납니다. 네트워크 경계는 점점 더 다공성이 높아지고 있으며, BYOD 기기와 클라우드 애플리케이션이 폭발적으로 증가하기 전만큼 효과적인 경계 방어는 없을 것입니다.
Microsoft Entra ID ID 및 액세스 관리를 위한 Azure 솔루션입니다. Microsoft Entra ID Microsoft의 다중 테넌트 클라우드 기반 디렉터리 및 ID 관리 서비스입니다. 여기에서는 핵심 디렉터리 서비스, 애플리케이션 액세스 관리 및 ID 보호를 하나의 솔루션으로 결합합니다.
다음 섹션에서는 Microsoft Entra ID 사용하여 ID 및 액세스 보안에 대한 모범 사례를 나열합니다.
- 사용자 및 서비스 ID를 중심으로 보안 제어 및 탐지를 집중합니다: Microsoft Entra ID를 사용하여 제어와 ID를 한곳에 배치합니다.
ID 관리 중앙 집중화
하이브리드 ID 시나리오에서 온-프레미스 및 클라우드 디렉터리를 통합합니다. 통합을 통해 IT 팀은 계정이 만들어진 위치에 관계없이 한 위치에서 계정을 관리할 수 있습니다. 또한 통합을 통해 클라우드 및 온-프레미스 리소스에 모두 액세스하기 위한 공통 ID를 제공하여 사용자의 생산성을 높일 수 있습니다.
단일 Microsoft Entra 인스턴스를 설정합니다. 일관성 및 단일 신뢰할 수 있는 원본은 명확성을 높이고 사용자 오류 및 구성 복잡성으로 인한 보안 위험을 줄입니다.: 단일 Microsoft Entra 디렉터리를 회사 및 조직 계정의 신뢰할 수 있는 원본으로 지정합니다.
온-프레미스 디렉터리를 Microsoft Entra ID 통합: Microsoft Entra Connect를 사용하여 온-프레미스 디렉터리를 클라우드 디렉터리에 동기화합니다.
비고
몇 가지 요인은 Microsoft Entra Connect의 성능에 영향을 줍니다. Microsoft Entra Connect에 성능이 저조한 시스템이 보안 및 생산성을 저해하지 않도록 충분한 용량이 있는지 확인합니다. 100,000개 이상의 개체를 프로비전하는 조직과 같은 대규모 또는 복잡한 조직은 권장 사항을 따라 Microsoft Entra Connect 구현을 최적화해야 합니다.
기존 Active Directory 인스턴스에서 높은 권한이 있는 Microsoft Entra ID 계정을 동기화하지 마세요. 기본 Microsoft Entra Connect 구성은 기본 제공 관리자 계정(RID 500)만 제외합니다. Domain Admins 및 Enterprise Admins와 같은 다른 높은 권한이 있는 계정을 보호하려면 OU 기반 필터링 또는 특성 기반 필터링을 사용하여 동기화에서 제외합니다. 이 구성은 공격자가 클라우드에서 온프레미스 자산으로 공격을 확장해 중대한 인시던트로 이어질 수 있는 위험을 완화합니다.
암호 해시 동기화 켜기: 암호 해시 동기화는 온-프레미스 Active Directory 인스턴스에서 클라우드 기반 Microsoft Entra 인스턴스로 사용자 암호 해시를 동기화하는 데 사용되는 기능입니다. 이 동기화는 이전 공격에서 재생되는 유출된 자격 증명을 보호하는 데 도움이 됩니다.
AD FS(Active Directory Federation Services) 또는 다른 ID 공급자와의 페더레이션을 사용하려는 경우에도 필요에 따라 온-프레미스 서버가 실패하거나 일시적으로 사용할 수 없게 될 경우 암호 해시 동기화를 백업으로 설정할 수 있습니다. 이 동기화를 사용하면 사용자가 온-프레미스 Active Directory 인스턴스에 로그인하는 데 사용하는 것과 동일한 암호를 사용하여 서비스에 로그인할 수 있습니다. 또한 사용자가 Microsoft Entra ID 연결되지 않은 다른 서비스에서 동일한 전자 메일 주소와 암호를 사용한 경우 동기화된 암호 해시를 손상된 것으로 알려진 암호와 비교하여 ID 보호에서 손상된 자격 증명을 검색할 수 있습니다.
자세한 내용은 Microsoft Entra Connect Sync와 암호 해시 동기화를 추가 참조하세요.
새 애플리케이션 개발의 경우 인증에 Microsoft Entra ID 사용합니다. 다음 기능을 사용하여 인증을 지원합니다.
- 직원을 위한 Microsoft Entra ID.
- 게스트 사용자 및 외부 파트너용 Microsoft Entra B2B.
- Microsoft Entra 외부 ID 고객이 애플리케이션을 사용할 때 자신의 프로필을 등록, 로그인 및 관리하는 방법을 제어합니다.
온-프레미스 ID를 클라우드 ID와 통합하지 않는 조직은 계정 관리에 더 많은 오버헤드가 있을 수 있습니다. 이 오버헤드는 실수 및 보안 위반의 가능성을 증가시킵니다.
비고
중요한 계정이 있는 디렉터리와 새 클라우드 서비스 또는 기존 프로세스가 관리 워크스테이션을 관리하는지 여부를 선택합니다. 기존 관리 및 ID 프로비저닝 프로세스는 일부 위험을 줄일 수 있습니다. 또한 공격자가 온-프레미스 계정을 손상시키고 클라우드로 피벗할 위험이 있습니다. IT 관리자와 사업부 관리자 등 다양한 역할에 다른 전략을 사용할 수 있습니다. 두 가지 옵션이 있습니다. 첫 번째 옵션은 온-프레미스 Active Directory 인스턴스와 동기화되지 않은 Microsoft Entra 계정을 만드는 것입니다. Microsoft Entra ID에 관리 워크스테이션을 가입시키고, 이를 Microsoft Intune으로 관리하고 패치하십시오. 두 번째 옵션은 온-프레미스 Active Directory 인스턴스와 동기화하여 기존 관리자 계정을 사용하는 것입니다. 관리 및 보안을 위해 Active Directory 도메인의 기존 워크스테이션을 사용합니다.
연결된 테넌트 관리
보안 조직은 위험을 평가하고 조직이 정책 및 규정 요구 사항을 따르는지 여부를 결정하기 위한 가시성이 필요합니다. 보안 조직이 프로덕션 환경 및 네트워크에 연결된 모든 구독(Azure ExpressRoute 또는 사이트 간의 VPN을 통해)을 볼 수 있는지 확인합니다. Microsoft Entra ID 글로벌 관리자는 사용자 액세스 관리자 역할에 대한 액세스를 상승시키고 환경에 연결된 모든 구독 및 관리 그룹을 볼 수 있습니다.
사용자와 보안 그룹이 사용자 환경에 연결된 모든 구독 또는 관리 그룹을 볼 수 있도록 하려면 권한 상승 액세스를 참조하여 모든 Azure 구독 및 관리 그룹을 관리합니다. 위험을 평가한 후 이 상승된 액세스를 제거합니다.
Single Sign-On 활성화
모바일 우선 클라우드 우선 세계에서 어디서나 디바이스, 앱 및 서비스에 SSO(Single Sign-On)를 사용하도록 설정하여 사용자가 언제 어디서나 생산성을 높일 수 있도록 합니다. 여러 신원 솔루션을 관리해야 할 경우, 이 상황은 IT뿐만 아니라 여러 비밀번호를 기억해야 하는 사용자에게도 행정적 문제가 됩니다.
모든 앱 및 리소스에 동일한 ID 솔루션을 사용하면 SSO를 달성할 수 있습니다. 사용자는 동일한 자격 증명 집합을 사용하여 리소스가 온-프레미스에 있든 클라우드에 있든 관계없이 필요한 리소스에 로그인하고 액세스할 수 있습니다.
- SSO 사용: Microsoft Entra ID 클라우드로 온-프레미스 Active Directory 확장합니다. 사용자는 도메인에 가입된 디바이스, 회사 리소스 및 작업을 완료하는 데 필요한 모든 웹 및 SaaS 애플리케이션에 기본 회사 또는 학교 계정을 사용할 수 있습니다. 사용자는 여러 사용자 이름 및 암호 집합을 기억할 필요가 없습니다. 해당 애플리케이션 액세스는 조직 그룹 멤버 자격 및 직원으로서의 상태에 따라 자동으로 프로비전되거나 프로비전 해제될 수 있습니다. 갤러리 앱 또는 Microsoft Entra 애플리케이션 프록시를 통해 개발 및 게시한 고유한 온-프레미스 앱에 대한 액세스를 제어할 수 있습니다.
SSO를 사용하여 사용자가 Microsoft Entra ID 회사 또는 학교 계정에 따라 SaaS 애플리케이션 액세스할 수 있습니다. 이 기능은 Microsoft SaaS 앱뿐만 아니라 Google Apps, Salesforce와 같은 다른 앱에도 적용됩니다. Microsoft Entra ID SAML 기반 ID 공급자로 사용하도록 애플리케이션을 구성할 수 있습니다. 보안 통제 차원에서 Microsoft Entra ID는 사용자가 애플리케이션에 로그인할 수 있도록 토큰을 발행하지 않으며, 이는 Microsoft Entra ID가 접근 권한을 부여하지 않는 한 운영됩니다. 직접 또는 사용자를 포함하는 그룹을 통해 액세스 권한을 부여할 수 있습니다.
사용자 및 애플리케이션에 대한 SSO를 설정하는 공통 ID를 만들지 않는 조직은 사용자가 여러 암호를 사용하는 시나리오에 더 많이 노출됩니다. 이러한 시나리오는 사용자가 암호를 다시 사용하거나 약한 암호를 사용할 가능성을 높입니다.
조건부 액세스 켜기
사용자는 어디서나 다양한 디바이스 및 앱을 사용하여 조직의 리소스에 액세스할 수 있습니다. IT 관리자는 이러한 디바이스가 보안 및 규정 준수에 대한 표준을 충족하는지 확인합니다. 리소스에 액세스할 수 있는 사용자에만 집중하는 것만으로는 더 이상 충분하지 않습니다.
보안과 생산성의 균형을 맞추기 위해 액세스 제어 결정을 내리기 전에 사용자가 리소스에 액세스하는 방법을 고려합니다. Microsoft Entra 조건부 액세스 이 요구 사항을 해결합니다. 조건부 액세스는 클라우드 앱에 액세스하기 위한 조건에 따라 자동화된 액세스 제어 결정을 내릴 수 있습니다.
회사 리소스에 대한 액세스 관리 및 제어: SaaS 앱 및 Microsoft Entra ID 연결된 앱에 대한 그룹, 위치 및 애플리케이션 민감도에 따라 일반적인 Microsoft Entra 조건부 액세스 정책을 구성합니다.
레거시 인증 프로토콜 차단: 공격자는 특히 암호 스프레이 공격에 대해 매일 이전 프로토콜의 약점을 악용합니다. 레거시 프로토콜을 차단하도록 조건부 액세스를 구성합니다.
일상적인 보안 개선 계획
보안은 항상 진화하고 있습니다. 정기적으로 성장을 보여주고 클라우드 및 ID 관리 프레임워크로 환경을 보호하는 새로운 방법을 검색하는 방법을 구축하는 것이 중요합니다.
ID 보안 점수는 보안 상태를 측정하고 향후 보안 개선을 계획하는 데 도움이 되는 숫자 점수를 제공하기 위해 게시할 Microsoft 권장되는 보안 컨트롤 집합입니다. 다른 산업의 점수와 시간에 따른 사용자 고유의 추세에 비해 점수를 볼 수도 있습니다.
- 업계 모범 사례에 따라 일상적인 보안 검토 및 개선 사항 계획: ID 보안 점수 기능을 사용하여 시간에 따른 개선 사항의 순위를 지정합니다.
암호 관리 활성화
여러 테넌트가 있거나 사용자가 자신의 비밀번호를 재설정할 수 있도록 하고 싶다면, 남용을 방지하기 위해 적절한 보안 정책을 사용하세요.
사용자에 대한 SSPR(셀프 서비스 암호 재설정) 설정: Microsoft Entra ID 셀프 서비스 암호 재설정 기능을 사용합니다.
SSPR 사용 방법 모니터링: Microsoft Entra ID 암호 재설정 등록 활동 보고서를 사용하여 등록하는 사용자를 모니터링합니다. Microsoft Entra ID 제공하는 보고 기능은 미리 빌드된 보고서를 사용하여 질문에 답변하는 데 도움이 됩니다. 적절히 라이선스를 받은 경우 사용자 지정 쿼리를 만들 수도 있습니다.
클라우드 기반 암호 정책을 온-프레미스 인프라로 확장: 클라우드 기반 암호 변경과 동일한 온-프레미스 암호 변경 검사를 수행하여 조직의 암호 정책을 개선합니다. Windows Server Active Directory 에이전트에 대한 Microsoft Entra 암호 보호 설치하여 금지된 암호 목록을 기존 인프라로 확장합니다. 온-프레미스에서 암호를 변경, 설정 또는 재설정하는 사용자 및 관리자는 클라우드 전용 사용자와 동일한 암호 정책을 준수해야 합니다.
사용자에 대한 다단계 인증 적용
모든 사용자에 대해 MFA(다단계 인증)가 필요합니다. 여기에는 재무 책임자와 같이 계정이 손상될 경우 상당한 영향을 미칠 수 있는 조직의 관리자 및 기타 사용자가 포함됩니다.
중요합니다
필수 MFA 적용: 2025년 10월 1일부터 Azure 필수 MFA 적용의 2단계를 적용합니다. 이 단계에서는 CLI(명령줄 인터페이스), PowerShell, Azure 모바일 앱, IaC(Infrastructure as Code) 도구 및 만들기, 업데이트 또는 삭제 작업을 위한 REST API 엔드포인트를 비롯한 모든 Azure 서비스 사용자에 대한 강력한 인증이 필요합니다. 이 정책은 도난당한 자격 증명을 대규모로 무력화하여 신원 보안을 크게 향상시킵니다. Microsoft 연구에 따르면 MFA는 계정 손상 공격의% 99.2개 이상을 차단할 수 있습니다. 자세한 내용은
피싱 방지 MFA 메서드 우선 순위 지정
FIDO2 보안 키, 암호, 비즈니스용 Windows Hello 및 인증서 기반 인증과 같은 피싱 방지 인증 방법은 정교한 공격에 대한 가장 강력한 보호를 제공합니다. 이 방법들은 공격자가 가로채거나 재생할 수 없는 하드웨어 기반 암호화 키를 사용합니다. Microsoft는 피싱 저항 MFA를 신원 보안의 기준선으로 배포할 것을 권장합니다. 지침은 피싱 방지 암호 없는 인증 배포 계획을 참조하세요.
다단계 인증을 요구하기 위한 여러 옵션이 있습니다. 최상의 옵션은 목표, 실행 중인 Microsoft Entra 버전 및 라이선스 프로그램에 따라 달라집니다. 가장 적합한 옵션을 확인하려면 사용자에 대해 2단계 인증을 요구하는 방법을 참조하세요. 라이선스 및 가격 책정 세부 정보는 Microsoft Entra 가격 책정 페이지를 참조하세요.
다음 옵션과 이점은 다단계 인증을 사용하도록 설정하는 데 도움이 될 수 있습니다.
옵션 1: Microsoft Entra 보안 기본값을 사용하여 MFA 사용
Microsoft Entra 보안 기본값을 사용하여 모든 사용자 및 로그인 메서드에 대해 MFA를 사용하도록 설정합니다.
이 옵션은 엄격한 정책을 사용하여 환경 내 모든 사용자에게 빠르게 MFA를 적용할 수 있도록 도와줍니다:
- 관리 계정 및 관리 로그인 방법에 도전합니다.
- 모든 사용자에 대한 Microsoft Authenticator 통해 MFA 챌린지가 필요합니다.
- 레거시 인증 프로토콜을 제한합니다.
이 방법은 모든 라이선스 계층에서 사용할 수 있지만, 기존 조건부 접근 정책과 혼합할 수는 없습니다. 자세한 내용은 Microsoft Entra 보안 기본값을 참조하세요.
옵션 2: 사용자 상태를 변경하여 다단계 인증 사용
사용자 상태를 변경하여 다단계 인증을 사용하도록 설정하는 것은 2단계 인증을 요구하는 기존의 방법입니다. 이 방법은 클라우드 내 Microsoft Entra 다중 인증과 Azure 다중 인증 서버 모두에서 작동합니다. 이 방법을 사용하려면 사용자가 로그인하고 조건부 액세스 정책을 재정의할 때마다 2단계 인증을 수행해야 합니다.
다단계 인증을 사용하도록 설정해야 하는 위치를 확인하려면 조직에 적합한 Microsoft Entra 다단계 인증 버전을 참조하세요.
옵션 3: 조건부 액세스 정책을 사용하여 다단계 인증 사용
조건부 액세스 정책을 사용하여 다단계 인증을 사용하도록 설정 하면 조건부 액세스를 사용하여 특정 조건에서 2단계 인증을 요청하는 메시지를 표시할 수 있습니다. 특정 조건이란 위험한 것으로 간주하는 다른 위치, 신뢰할 수 없는 디바이스 또는 애플리케이션에서 사용자 로그인이 될 수 있습니다. 2단계 인증이 필요한 특정 조건을 정의하면 번거로운 사용자 환경일 수 있는 지속적인 메시지를 사용자에게 표시하지 않도록 할 수 있습니다.
이 옵션은 사용자에게 2단계 인증을 가능하게 하는 가장 유연한 방법입니다. 조건부 액세스 정책은 클라우드에서 Microsoft Entra 다단계 인증에 대해서만 작동하며 Microsoft Entra ID 프리미엄 기능입니다. 이 방법에 대한 자세한 내용은 클라우드 기반 Microsoft Entra 다단계 인증 배포를 참조하세요.
옵션 4: 위험 기반 조건부 액세스 정책을 사용하여 다단계 인증 사용
조건부 액세스 정책을 사용하여 위험 기반 조건부 액세스 정책을 평가하여 다단계 인증을 사용하도록 설정합니다.
이 옵션을 사용하면 다음을 수행할 수 있습니다.
- 조직의 ID에 영향을 주는 잠재적 취약성을 검색합니다.
- 조직의 ID와 관련된 검색된 의심스러운 작업에 대한 자동화된 응답을 구성합니다.
- 의심스러운 인시던트 조사 및 해결할 적절한 작업 수행
이 방법은 Microsoft Entra ID Protection 위험 평가를 사용하여 모든 클라우드 애플리케이션에 대해 사용자 및 로그인 위험에 따라 2단계 인증을 수행해야 하는지 여부를 결정합니다. 이 방법을 사용하려면 Microsoft Entra ID P2 라이선스가 필요합니다. 이 메서드에 대한 자세한 내용은 Microsoft Entra ID Protection 참조하세요.
비고
옵션 2 - 사용자 상태를 변경하여 다단계 인증을 사용하면 조건부 액세스 정책이 재정의됩니다. 옵션 3과 4는 조건부 액세스 정책을 사용하므로 옵션 2를 사용할 수 없습니다.
사용자 기반 서비스 계정을 워크로드 ID로 마이그레이션
일부 조직은 자동화를 위한 서비스 계정으로 Microsoft Entra ID의 사용자 계정을 사용합니다. 필수 MFA 적용을 사용하는 경우 이러한 사용자 기반 서비스 계정을 마이그레이션하여 워크로드 ID를 사용하여 클라우드 기반 서비스 계정을 보호하는 것이 중요합니다. 관리 ID 및 서비스 주체를 포함한 워크로드 ID는 자동화 시나리오를 위해 설계되었으며 MFA가 필요하지 않습니다. 이러한 ID는 보다 안전하고 관리하기 쉬운 솔루션을 제공합니다. 마이그레이션 지침은 Azure CLI 사용하여 관리 ID로 Azure로그인하고 자동화 시나리오에 대해 비대화형으로 Azure PowerShell 로그인을 참조하세요.
다단계 인증과 같은 ID 보호 계층을 추가하지 않는 조직은 자격 증명 도난 공격에 더 취약합니다. 자격 증명 도난 공격으로 인해 데이터 손상이 발생할 수 있습니다.
역할 기반 액세스 제어 사용
클라우드 리소스에 대한 액세스 관리는 클라우드를 사용하는 모든 조직에 중요합니다. Azure RBAC(Azure 역할 기반 액세스 제어)를 사용하면 Azure 리소스에 대한 액세스 권한이 있는 사용자, 해당 리소스로 수행할 수 있는 작업 및 액세스할 수 있는 영역을 관리할 수 있습니다.
Azure 특정 기능을 담당하는 그룹 또는 개별 역할을 지정하면 보안 위험을 초래하는 사용자 및 자동화 오류로 이어질 수 있는 혼동을 방지할 수 있습니다. 데이터 액세스에 대한 보안 정책을 적용하려는 조직에는 알아야 할 필요성 및 최소 권한 보안 원칙에 따라 액세스를 제한하는 것이 필수적입니다.
보안 팀은 위험을 평가하고 수정하기 위해 Azure 리소스에 대한 가시성이 필요합니다. 보안 팀이 운영 책임을 맡는다면, 업무를 수행하기 위해 더 많은 권한이 필요합니다.
Azure RBAC를 사용하여 특정 범위의 사용자, 그룹 및 애플리케이션에 권한을 할당할 수 있습니다. 역할 할당 범위는 구독, 리소스 그룹 또는 단일 리소스일 수 있습니다.
- 팀 내에서 업무를 분리하고 사용자에게 작업을 수행하는 데 필요한 액세스 권한만 부여합니다. Azure 구독 또는 리소스에서 모든 사용자에게 무제한 권한을 부여하는 대신 특정 범위에서 특정 작업만 허용합니다.: Azure Azure 기본 제공 역할을 사용하여 사용자에게 권한을 할당합니다.
비고
특정 권한은 불필요한 복잡성과 혼동을 일으키며, 무언가를 깨뜨릴 까봐 두려워하지 않고 고치기 어려운 "레거시" 구성으로 누적됩니다. 리소스별 사용 권한을 사용하지 않습니다. 대신, 엔터프라이즈 수준의 사용 권한에 관리 그룹을 사용하고 구독 내의 사용 권한에 리소스 그룹을 사용합니다. 사용자별 사용 권한을 사용하지 않습니다. 대신 Microsoft Entra ID 그룹에 대한 액세스를 할당합니다.
Azure 책임이 있는 보안 팀이 위험을 평가하고 수정할 수 있도록 Azure 리소스를 볼 수 있는 액세스 권한을 부여합니다. 보안 팀에게 Azure RBAC 보안 읽기 권한자 역할을 부여합니다. 책임 범위에 따라 루트 관리 그룹 또는 세그먼트 관리 그룹을 사용할 수 있습니다.
- 모든 엔터프라이즈 리소스를 담당하는 팀을 위한 루트 관리 그룹입니다.
- 규제 또는 기타 조직 경계와 같이 범위가 제한된 팀의 세그먼트 관리 그룹입니다.
직접적인 운영 책임이 있는 보안 팀에 적절한 권한을 부여합니다. 적절한 역할 할당에 대한 Azure 기본 제공 역할을 검토합니다. 기본 제공 역할이 조직의 특정 요구 사항을 충족하지 않는 경우 Azure 사용자 지정 역할 만들 수 있습니다. 기본 제공 역할과 마찬가지로 구독, 리소스 그룹 및 리소스 범위에서 사용자, 그룹 및 서비스 주체에 사용자 지정 역할을 할당할 수 있습니다.
필요한 보안 역할에 클라우드용 Microsoft Defender 액세스 권한을 부여합니다. 클라우드용 Defender는 보안 팀이 신속하게 위험을 식별하고 해결할 수 있도록 돕습니다: 보안 정책을 보고, 보안 상태를 보고, 보안 정책을 편집하고, 경고 및 권장 사항을 보고, 경고 및 권장 사항을 해제할 수 있도록 이러한 요구 사항이 있는 보안 팀을 Azure RBAC Security Admin 역할에 추가합니다. 책임 범위에 따라 루트 관리 그룹이나 세그먼트 관리 그룹을 사용하세요.
Azure RBAC와 같은 기능을 사용하여 데이터 액세스 제어를 적용하지 않는 조직은 사용자에게 필요한 것보다 더 많은 권한을 부여할 수 있습니다. 이러한 접근은 사용자가 접근해서는 안 되는 고비즈니스 영향 데이터와 같은 유형의 데이터에 접근하게 하여 데이터 유출로 이어질 수 있습니다.
권한 있는 계정의 낮은 노출
권한 있는 액세스 보안은 비즈니스 자산 보호를 위해 중요한 첫 번째 단계입니다. 보안 정보 또는 리소스에 액세스할 수 있는 사용자의 수를 최소화하면 악의적인 사용자가 해당 액세스 권한을 얻거나 권한이 있는 사용자가 실수로 중요한 리소스에 영향을 줄 가능성이 감소합니다.
권한 있는 계정은 IT 시스템을 운영하고 관리하는 계정입니다. 사이버 공격자는 조직의 데이터와 시스템에 대한 액세스 권한을 얻기 위해 이러한 계정을 대상으로 지정합니다. 특권 접근 권한을 확보하기 위해 계정과 시스템을 악성 사용자로부터 격리하세요.
로드맵을 개발하고 따라 사이버 공격자에 대한 권한 있는 액세스를 보호합니다. Microsoft Entra ID, Microsoft Azure, Microsoft 365 및 기타 클라우드 서비스에서 관리되거나 보고되는 ID 및 액세스를 보호하기 위한 자세한 로드맵을 만드는 방법에 대한 자세한 내용은 Microsoft Entra ID 하이브리드 및 클라우드 배포에 대한 권한 있는 액세스 보안을 참조하세요.
다음은
권한 있는 계정에 대한 액세스 관리, 제어 및 모니터링: Microsoft Entra Privileged Identity Management 켭니다. Privileged Identity Management를 켜면 특권 접근 역할 변경에 대한 이메일 알림을 받게 됩니다. 이 알림들은 디렉터리 내 고권한 역할에 더 많은 사용자가 추가될 때 조기 경고를 제공합니다.
모든 중요한 관리자 계정이 Microsoft Entra 관리되는지 확인합니다. 중요한 관리자 역할에서 hotmail.com, live.com 및 outlook.com 같은 Microsoft 계정과 같은 소비자 계정을 제거합니다.
모든 중요한 관리자 역할이 별도의 관리자 계정을 만들어 피싱 및 기타 공격을 방지하여 관리자 권한을 수행하도록 하세요: 관리자 작업을 수행하는 데 필요한 권한이 할당된 별도의 관리자 계정을 만드세요. Microsoft 365 전자 메일 또는 임의 웹 검색과 같은 일상적인 생산성 도구에 대해 이러한 관리 계정의 사용을 차단합니다.
권한이 높은 역할에 있는 계정을 식별하고 분류합니다. Microsoft Entra Privileged Identity Management 켜면 전역 관리자, 권한 있는 역할 관리자 및 기타 높은 권한이 있는 역할에 있는 사용자를 확인합니다. 해당 역할에 더 이상 필요하지 않은 계정을 제거합니다. 관리자 역할에 할당된 나머지 계정을 분류합니다.
- 관리자 사용자에게 개별적으로 할당되어 개인 이메일과 같은 비관리자 목적으로도 제공됩니다.
- 관리 사용자에게 개별적으로 할당되고 관리 목적으로만 지정됩니다.
- 여러 사용자 간에 공유됩니다.
- 응급 액세스 시나리오의 경우.
- 자동화된 스크립트의 경우
- 외부 사용자의 경우.
"Just in Time"(JIT) 접근을 도입하여 권한 노출 시간을 더욱 줄이고 권한 계정 사용에 대한 가시성을 높이세요: Microsoft Entra Privileged Identity Management 다음 작업을 수행할 수 있도록 도와줍니다.
- 사용자가 자신의 권한 JIT만 사용하도록 제한합니다.
- 권한을 자동으로 해지하는 짧은 기간 동안 자신 있게 역할을 할당합니다.
두 개 이상의 응급 액세스 계정을 정의합니다. 응급 액세스 계정은 조직이 기존 Microsoft Entra 환경에서 권한 있는 액세스를 제한하는 데 도움이 됩니다. 이러한 계정은 높은 권한을 부여받으며 특정 개인에게 할당되지 않습니다. 응급 액세스 계정은 일반 관리 계정을 사용할 수 없는 시나리오로 제한됩니다. 조직은 긴급 계정의 사용량을 필요한 시간으로만 제한해야 합니다.
할당되거나 전역 관리자 역할에 적합한 계정을 평가합니다. 긴급 액세스용 *.onmicrosoft.com 도메인을 사용했을 때 클라우드 전용 계정이 보이지 않으면 해당 계정을 생성합니다. 자세한 내용은
비상 상황을 대비해 '브레이크 글래스' 프로세스를 마련하세요: Microsoft Entra ID에서 하이브리드 및 클라우드 배포를 위한 특권 접근 확보 단계에 따라 하세요.
모든 중요한 관리자 계정은 비밀번호 없이 사용하도록 요구하거나(권장), 또는 다중 인증을 요구하세요: 비밀번호 없이 Microsoft Entra 계정에 로그인하려면 Microsoft Authenticator 앱을 사용하세요. 비즈니스용 Windows Hello 같이 Microsoft Authenticator 키 기반 인증을 사용하여 디바이스에 연결되고 생체 인식 인증 또는 PIN을 사용하는 사용자 자격 증명을 사용하도록 설정합니다.
전역 관리자, 권한 있는 역할 관리자, Exchange Online 관리자 및 SharePoint 온라인 관리자 등 하나 이상의 Microsoft Entra 관리자 역할에 영구적으로 할당된 모든 개별 사용자에 대해 로그인 시 Microsoft Entra 다단계 인증이 필요합니다. 관리자 계정에 다중 인증을 활성화하고 관리자 계정 사용자가 등록하도록 하세요.
중요한 관리자 계정의 경우 검색 및 전자 메일과 같은 프로덕션 작업이 허용되지 않는 관리 워크스테이션이 있습니다. 이 구성은 검색 및 전자 메일을 사용하는 공격 벡터로부터 관리자 계정을 보호하고 주요 인시던트 위험을 크게 낮춥니다.: 관리자 워크스테이션을 사용합니다. 워크스테이션 보안 수준을 선택합니다.
- 매우 안전한 생산성 디바이스는 검색 및 기타 생산성 작업을 위한 고급 보안을 제공합니다.
- PAW(Privileged Access Workstations) 는 중요한 작업에 대한 인터넷 공격 및 위협 벡터로부터 보호되는 전용 운영 체제를 제공합니다.
직원이 조직을 떠날 때 관리자 계정 프로비전 해제: 직원이 조직을 떠날 때 관리자 계정을 사용하지 않도록 설정하거나 삭제하는 프로세스가 있어야 합니다.
현재 공격 기술을 사용하여 관리자 계정을 정기적으로 테스트합니다. Microsoft 365 공격 시뮬레이터 또는 타사 제품을 사용하여 조직에서 현실적인 공격 시나리오를 실행합니다. 이렇게 하면 실제 공격이 발생하기 전에 취약한 사용자를 찾는 데 도움이 될 수 있습니다.
가장 자주 사용되는 공격 기술을 완화하는 단계를 수행합니다.
- 회사 또는 학교 계정으로 전환해야 하는 관리 역할의 Microsoft 계정을 식별합니다.
- 전역 관리자 계정에 대해 별도의 사용자 계정 및 메일 전달을 확인합니다.
- 관리 계정의 암호가 최근에 변경되었는지 확인합니다.
- 암호 해시 동기화를 켭니다.
- 모든 권한 있는 역할의 사용자와 노출된 사용자에 대한 다단계 인증이 필요합니다.
- Microsoft 365 보안 점수를 얻습니다(Microsoft 365 사용하는 경우).
- Microsoft 365 보안 지침을 검토합니다(Microsoft 365 사용하는 경우).
- Microsoft 365 활동 모니터링을 구성합니다(Microsoft 365 사용하는 경우).
- 인시던트/비상 대응 계획 소유자를 설정합니다.
- 온-프레미스 권한 있는 관리 계정을 보호합니다.
권한 있는 액세스를 보호하지 않으면 권한이 높은 역할에 사용자가 너무 많고 공격에 더 취약할 수 있습니다. 사이버 공격자를 비롯한 악의적인 행위자는 종종 관리자 계정 및 권한 있는 액세스의 기타 요소를 대상으로 하여 자격 증명 도난을 사용하여 중요한 데이터 및 시스템에 액세스합니다.
리소스가 만들어지는 위치 제어
클라우드 운영자가 조직의 리소스를 관리하는 데 필요한 규칙을 위반하지 않도록 하면서 작업을 수행할 수 있도록 하는 것이 중요합니다. 리소스가 생성되는 위치를 제어하려는 조직은 이러한 위치를 하드 코딩해야 합니다.
Azure Resource Manager 사용하여 해당 정의가 거부하는 작업 또는 리소스를 설명하는 보안 정책을 만들 수 있습니다. 구독, 리소스 그룹 또는 개별 리소스와 같은 원하는 범위에서 해당 정책 정의를 할당합니다.
비고
보안 정책은 Azure RBAC와 동일하지 않습니다. 보안 정책은 Azure RBAC를 사용하여 사용자에게 해당 리소스를 만들 수 있는 권한을 부여합니다.
리소스를 만드는 방법을 제어하지 않는 조직은 필요한 것보다 더 많은 리소스를 만들어 서비스를 남용할 수 있는 사용자에게 더 취약합니다. 리소스 생성 프로세스를 강화하는 것은 다중 테넌트 시나리오를 보호하는 중요한 단계입니다.
의심스러운 활동을 적극적으로 모니터링
활성 ID 모니터링 시스템은 의심스러운 동작을 신속하게 감지하고 추가 조사를 위해 경고를 트리거할 수 있습니다. 다음 목록에는 조직이 ID를 모니터링하는 데 도움이 되는 Microsoft Entra 기능이 포함되어 있습니다.
의심스러운 로그인 활동을 식별하는 방법: 추적하지 않고 로그인 시도 모니터링, 특정 계정에 대한 무차별 암호 대입 공격, 여러 위치에서 로그인 시도, 감염된 디바이스의 로그인 및 의심스러운 IP 주소. Microsoft Entra ID P1 또는 P2 이상 보고서를 사용하세요. IT 관리자가 매일 또는 요청 시(일반적으로 인시던트 대응 시나리오에서) 이러한 보고서를 실행할 수 있도록 프로세스와 절차를 마련합니다.
위험을 알리고 위험 수준(높음, 중간 또는 낮음)을 비즈니스 요구 사항에 맞게 조정할 수 있는 활성 모니터링 시스템이 있습니다. Microsoft Entra ID Protection 사용하여 자체 대시보드의 현재 위험에 플래그를 지정하고 이메일을 통해 매일 요약 알림을 보냅니다. 조직의 신원을 보호하기 위해, 지정된 위험 수준에 도달하면 자동으로 감지된 위험에 대응하는 위험 기반 정책을 구성할 수 있습니다.
ID 시스템을 적극적으로 모니터링하지 않는 조직은 사용자 자격 증명이 손상될 위험이 있습니다. 이러한 자격 증명을 통해 의심스러운 활동이 일어나고 있다는 사실을 알지 못하면 조직은 이러한 유형의 위협을 완화할 수 없습니다.
스토리지 인증에 Microsoft Entra ID 사용
Azure Storage Blob Storage 및 Queue Storage에 대한 Microsoft Entra ID 인증 및 권한 부여를 지원합니다. Microsoft Entra 인증을 사용하면 Azure 역할 기반 액세스 제어를 사용하여 개별 Blob 컨테이너 또는 큐 범위까지 사용자, 그룹 및 애플리케이션에 특정 권한을 부여할 수 있습니다.
가능하면 관리 ID와 함께 Microsoft Entra ID 사용하여 Azure Storage 요청에 권한을 부여합니다.
다음 단계:
- Azure를 사용하여 클라우드 솔루션을 디자인, 배포 및 관리할 때 사용할 더 많은 보안 모범 사례는 Azure 보안 모범 사례 및 패턴을 참조하세요.
- Microsoft Cloud Security Benchmark v2(미리 보기) - ID 관리 컨트롤을 검토하여 Azure Policy 매핑과 함께 포괄적인 ID 보안 지침을 제공합니다.
- Microsoft 고객에게 권장하는 ID 및 비밀을 보호하기 위한 Microsoft 내부 보안 모범 사례인 Microsoft SFI(Secure Future Initiative)에 대해 알아봅니다.