•  
  •  제한에는 루트 수준 또는 구독 수준이 포함되지 않습니다. 
  •  관리 그룹  구독은 하나의 부모만 지원할  있습니다. 
  •  관리 그룹에는 여러 자식 요소가 있을  있습니다. 
 
초기 설정 방법 
  1. 루트 관리 그룹을 디렉터리에 생성 
    그룹을 만들면 디렉터리에 있는 모든 기존 구독이 루트 관리 그룹의 자식 요소를 만듭니다 

 
 
실습 
  1. TDG MG 생성 
  2. TDG 하위로 IT, HR MG 생성 
) Management groups 
Management groups 
+ Add management group Refresh 
O Ycu_' registered as directory admin but do have the necessary permissions to access the root manygen-ænt group. Click to lezrn more. 
Tenant Root Group > TOG 
Search by name or JD 
T DG (detaiLs) 
NAME 
using management groups helps you manage access, policy, and 
compliance by grouping multiple subscriptions together. Learn 
more. 
Management Group 
Management Group 
MY ROLE 
Owner 
Owner
  1. 기존  VS MPN 구독을 IT MG 이동시킴 
) Management groups 
Management groups 
+ Add management group Refresh 
O Ycu_' registered as directory admin but do have the necessary permissions to access the root manygen-ænt group. Click to lezrn more. 
Tenant Root Group 
Search by name or JD 
Tenant Root Group {dewl>) 
NAME 
TOG 
Visual Studio Enterprise — MPN 
using management groups helps you manage access, policy, and 
compliance by grouping multiple subscriptions together. Learn 
oa9bE 
Man 
alcOc 
ement Grou 
MY ROLE 
Owner
  1. IT MG 밑으로 이동   확인완료 
Tenant Group TOG IT 
Search by name or JD 
IT (details) 
NAME 
Visual Studio Enterprise — MPN 
using management groups helps you manage access, policy, and 
compliance by grouping multiple subscriptions together. Learn 
oa9b954f. 
more. 
halcoc 
Subscripti on 
MY ROLE 
Owner
 
 
추가로, MG 마다 IAM, 정책 설정이 가능함. 
시스템 생성 대체 텍스트:
gg(Ctr\*/) 
『회 Overview 
국• 액세스 TSICY(IAVI) 
Policies 
Cost Management 
Cost 구rⅠ3Ⅰ쥐5 
용) Budgets 
역서 -` 권한 할인 
0 사로 고집 I 
부 二 
클래식 관리자 역할 
二,들어 이 법원의 사용자| 그름 서비스 보한 주제 및 관리 Ⅰ0하 Azure 리스스에 다한 덕)회人 
권한들 활三l합Ll二卜- 자사한 점보 Z 
도는 전자 서' 言석 
그를화 밥• 
2카 (사용자 1 그를 17F) 
[〕 이를 
기이자 
소유자 
염남지사 
박 건다 
박긴 
이vestx결0니t|00났…- 
형식 
그를 
사용자 
기녀사 
스유사 
범위 
이 三|人 
이 三|人
 




 
 

클라우드 지출 효율성

    1. 초기 대규모 인프라 투자 없음.
    2. 투자비용이 자산에 묶이지 않음.
    3. 리소스 요구사항 변동에 따른 즉시 대응 가능
    4. 예측 불가능 수요에 대응 가능
    5. 회사의 혹은 특정사업의 성장패턴에 대응 가능
 
VM 등급을 한단계 낮추면 40~50% 절감됨
계산기에서 가격을 보면 대략 2배씩 늘어남(디스크 가격 제외)

 
SA넣고 비용시뮬레이션 필요
    

 
 
Azure SQL database
DTU, vcore 예측이 되지 않는다면
SQL Database 탄력적풀을 사용
풀에 더 많은 데이터베이스를 추가할 수록 비용절감
각 등급마다 최대크기가 있음

 
 
Blob스토리지 최적화
    • 핫 액세스 계층 - 스토리지 비용은 가장 높지만 액세스 비용은 가장 낮습니다.
    • 쿨 액세스 계층 - 핫 스토리지에 비해 스토리지 비용이 낮고 액세스 비용이 높습니다. 이 계층은 최소 30일 동안 쿨 계층에 유지되는 데이터를 위한 계층입니다.
    • 보관 액세스 계층 - 스토리지 비용이 가장 낮고 핫 및 쿨 스토리지에 비해 데이터 검색 비용이 가장 높습니다. 이 계층은 몇 시간의 검색 대기 시간을 허용할 수 있고 적어도 180일 동안 보관 계층에 남아 있는 데이터를 위한 계층입니다.
 
데이터를 옮기는 체계를 APP단에서 만들어줘야 되는건지??
해당 컨텐츠의 날짜를 체크해서 파일을 가져오는 경로를 분기처리해줘야 되는건지?
If(cdateDiff < 7)
    get the file from 핫 액세스
Else if( cdateDiff > 7)
{
If(cdateDiff < 30))
쿨액세스
Else
보관액세스
}
 
 
VM deallocate 의미
OS 종료 = 과금중지의 의미는 아님
Azure Portal에서 "중지" 버튼을 눌러야 과금이 일시중지됨(최소의 과금은 발생할 수 있음)
 
 
Azure의 모니터링 및 분석 기능을 이용하여 서비스에 대한 전반을 모니터링 가능
심층 애플리케이션 모니터링
Application Insights
심층 인프라 모니터링
Log Analytics, 관리솔루션, 서비스맵, 네트워크모니터링
코어 모니터링
Azure 모니터, Advisor, 서비스상태, 활동로그
 
공유기능
경고, 대시보드, 메트릭탐색기
 
 
코어모니터링(핵심모니터링)
    1. 활동로그
리소스 관련 핸들링 로그 모두 보관
90일치만 보관, 추가보관이 필요하다면 -> Azure Log Analytics

 방법 확인
 
    1. Azure 서비스에 대한 성능 메트릭 확인 가능 (OS 성능 메트릭 처럼..)
해당 메트릭 기반 -> 경고 생성 가능 (1분~5분)
 
,  Azure Monitor를 사용하면 메트릭, 활동 로그 및 진단 로그를 수집, 집계, 시각화하여 Azure 서비스에 대한 코어 모니터링을 수행할 수 있습니다.
 
 
    1. Advisor
성능, 비용, 고가용성, 보안문제에 대한 도움, 권장사항 제시
 
 
 

모니터링 전략

 
Azure 모니터를 지원하는 서비스의 경우 간단한 설정으로
쉽게 데이터를 Log Analytics(중앙허브역할)로 보낼 수 있음
혹은 Agent 방식, API 방식 모두 지원함.

 

 Log Analytics 에서 쿼리하여 경고 생성하는 방법 확인
 
 

Azure Application Insights

APP의 성능, 응답시간, 사용량추세, 가용성에 대해 확인 가능
Sdk 있는지?
 
 

Azure 자동화

코드를 이용

    1. CLI, Powershell 을 이용한 명령적 자동화
    1. Azure Resource Manager 템플릿을 이용하는 JSON을 이용한 선언적 자동화
결과내용을 정의하고 보내주면 알아서 만들어줌
VS에서도 가능
템플릿 내 섹션 (매개변수, 변수, 리소스 , 출력)
이러한 자동화를 이용하는 경우
    • 배포 시 오류를 줄일 수 있음
    • 시간절약, 빠른 배포, 대량배포도 가능해짐. 개발인프라 구축도 쉬움
 

VM 이미지

    • 사용자 지정 이미지
    • 배포 후 스크립팅
 
이미지를 사용하는 경우 이미지 업데이트, 보안 패치 및 이미지 자체의 인벤토리 관리를 처리하기 위한 프로세스가 있는지 확인해야 합니다.
 
배포 후 스크립팅을 사용하는 경우 빌드가 완료되기 전에는 실시간 워크로드에 VM을 추가할 수 없으므로 빌드 시간이 길어질 수 있습니다.
Azure Automation DSC(Desired State Configuration) ??
 
DSC 사용해보기?
 
 
 
 
 
Microsoft OneNote 2016에서 작성



 
 
Azure Security Center, Azure 암호화
2019 2 10일 일요일
오전 11:57
    • 구성, 리소스 및 네트워크를 기반으로 보안 추천을 제공합니다.
    • -프레미스 및 클라우드 워크로드의 보안 설정을 모니터링하면서 새 서비스가 온라인으로 전환되면 필요한 보안을 자동으로 적용합니다.
    • 모든 서비스를 지속적으로 모니터링하면서 자동 보안 평가를 수행하여 잠재적 취약점이 악용되기 전에 미리 식별합니다.
    • 기계 학습을 사용하여 맬웨어를 탐지하고 가상 머신과 서비스에 설치되지 않도록 차단합니다. 또한 유효성을 검사한 앱만 실행할 수 있도록 허용되는 애플리케이션 목록을 정의할 수 있습니다.
    • 잠재적 인바운드 공격을 분석 및 식별하고, 발생했을지도 모르는 위협 및 게시물 보안 위반 활동을 조사합니다.
    • 포트에 대한 Just-In-Time 액세스 제어를 제공하고, 필요한 트래픽만 네트워크에서 허용하여 공격 노출 영역을 줄입니다.
 
 
 무료 SKU는 
보안추천 만 가능
 
------------- 표준 SKU 월에 노드당 15$
- 보안설정 모니터링
- 자동 보안 평가
- 맬웨어탐지????? VM?
- 인바운드공격분석
- 포트에대한 Just in Time 엑세스제어
 
 
 
Azure AD
온프레미스, 클라우드, O365, 모바일 등에 같은 자격증명을 공유할 수 있게됨.
 
    • 인증처리
    • SSO
    • 애플리케이션 관리
Azure AD 애플리케이션 프록시, SSO, 내 앱 포털,
    1. B2B ID 서비스
    2. 디바이스 관리
 
 
 
 
 

암호화

해당 구성 캡쳐필요
    1. Azure SSE(스토리지 서비스 암호화를 사용하면 조직의 보안 및 규정 준수를 충족하도록 데이터를 보호할 수 있습니다. 데이터를 저장하기 전에 암호화하고 데이터를 검색하기 전에 암호를 해독합니다. 암호화 및 암호 해독은 사용자에게 투명하게 이루어집니다.
    2. 클라이언트 쪽 암호화에서는 클라이언트 라이브러리에 의해 데이터가 이미 암호화되어 있습니다. Azure는 암호화된 상태로 미사용 데이터를 저장한 다음, 검색 중에 암호를 해독합니다.
 
암호화 정의
권한이 없는 뷰어가 데이터를 읽을 수 없고, 사용할 수 없게 만드는 프로세스
대칭암호화 : 암호화, 암호해독 모두 같은 암호키를 사용
비대칭암호화 : 공개키-개인키 쌍을 이용함.
 
저장 데이터암호화, 전송중암호화 두개가 있음.
 
 
    1. Azure 스토리지 암호화
Azure Managed Disks, Azure Blob 스토리지, Azure Files 또는 Azure Queue 스토리지에 보관하고, 데이터를 암호 해독한 후 검색
 
    1. VHD 디스크(가상머신디스크) 암호화
 Windows의 BitLocker 기능과 Linux의 DM-Crypt 기능을 활용하여 OS 및 데이터 디스크를 위한 볼륨 암호화를 제공
 
디스크 암호화 키 및 비밀을 제어하고 관리할 수 있도록(그리고 관리 서비스 ID를 사용하여 Key Vault에 액세스할 수 있도록) Azure Key Vault와 통합
 
    1. SQL
데이터베이스 암호화
TDE(투명한 데이터 암호화
데이터베이스 암호화 키라는 대칭 키를 사용하여 전체 데이터베이스의 스토리지를 암호화합니다. 기본적으로 Azure는 논리적 SQL Server 인스턴스마다 고유한 암호화 키를 제공하고 모든 세부 정보를 처리합니다. Azure Key Vault에 저장된 키를 통해 BYOK(Bring Your Own Key)도 지원됩니다(아래 참조).
 
 
    1. Azure Key Vault
애플리케이션 비밀을 저장하기 위한 중앙 집중식 클라우드 서비스입니다
 
 
네트워크 단 보안도 있음
NSG
 
더 나아가 MSAIP (MSIP)도 있고,
또, azure ATP도 있음
Azure ATP는 EMS E5 라이선스 필요
 
ATA
AD로 들어가는 패킷을 검사하여, 악의적인 패턴 공격을 감지하는 솔루션
AATP
Azure ATP
ATA의 클라우드 버전
 
Microsoft OneNote 2016에서 작성





+ Recent posts