고급 Key Vault 설정

개발자를 위한 Azure 보안 구현

Anushika Agarwal

Cloud Data Engineer

Entra ID 기반 Key Vault 인증

  • Key Vault 접근의 첫 번째 단계 = 인증
    • 신원 증명
  • Key Vault는 인증Microsoft Entra ID를 사용합니다

Microsoft Entra ID

개발자를 위한 Azure 보안 구현

Key Vault의 ID 유형

  • 사용자: 개인

사용자

  • 그룹: 사용자 집합

그룹

  • 서비스 주체: 앱 또는 서비스 ID

서비스 주체

개발자를 위한 Azure 보안 구현

앱 인증 방법

  • 관리 ID (권장)
    • 비밀 불필요, Azure에서 관리

관리 ID

  • 앱 등록
    • 수동 설정, 자격 증명 필요

앱 등록

개발자를 위한 Azure 보안 구현

Key Vault의 권한 부여

  • 인증 후, 권한 부여는 수행 가능한 작업을 정의합니다

  • Azure는 두 가지 권한 부여 모델을 제공합니다 - 액세스 정책RBAC

Azure Key Vault의 인증 및 권한 부여

개발자를 위한 Azure 보안 구현

액세스 정책 (레거시)

  • 데이터 평면만 제어 (Key Vault 내부)
  • 관리 평면 또는 볼트 관리 권한 제어 불가

액세스 정책 (레거시)

개발자를 위한 Azure 보안 구현

RBAC: 역할 기반 액세스 제어 (권장)

  • 다음에 대한 액세스 제어
    • 관리 평면: 볼트 자체
    • 데이터 평면: 키, 비밀, 인증서
  • PIM, MFA, 조건부 액세스 지원

Azure RBAC (권장)

개발자를 위한 Azure 보안 구현

일시 삭제

현재 상태:

  • 항목 삭제 시 심각한 장애 발생 가능

일시 삭제 활성화 시:

  • 삭제된 항목이 복구 가능 상태로 전환
  • 우발적 또는 악의적 삭제로부터 보호

일시 삭제

개발자를 위한 Azure 보안 구현

일시 삭제가 적용되는 범위

  • 볼트

Azure Key Vault

  • 키

    • 비밀

    비밀

  • 인증서

인증서

개발자를 위한 Azure 보안 구현

일시 삭제 구성

  • 보존 기간 - 7~90일 (기본값: 90)
  • 새 볼트에 기본적으로 활성화
  • 구성 후 비활성화 불가

일시 삭제

개발자를 위한 Azure 보안 구현

제거 방지

  • 제거 = 복구 불가능한 영구 삭제
  • 보존 기간 중 제거 차단
  • 관리자도 제거 불가

  • 볼트 및 그 콘텐츠 모두에 적용됩니다.

제거 방지

개발자를 위한 Azure 보안 구현

제거 방지 구성

  • 구성
    • 보존 기간 - 7~90일 (기본값: 90)
    • 일시 삭제 활성화 필요
    • 구성 후 비활성화 불가

제거 방지

개발자를 위한 Azure 보안 구현

모범 사례

  • 격리 설계

    • 별도의 볼트 사용

    격리

  • 액세스 제어

    • 신뢰할 수 있는 사용자 및 앱에만 접근 허용

    액세스 제어

  • 복원력 활성화
    • 업데이트 또는 삭제 후 백업 설정
    • 일시 삭제제거 방지 활성화
  • 활동 모니터링

    • 진단 로깅 및 알림 활성화

    모니터

개발자를 위한 Azure 보안 구현

연습해 봅시다!

개발자를 위한 Azure 보안 구현

Preparing Video For Download...