Trusted Microsoft Services 예외 설정 점검

필요한 Azure 서비스의 연결 방식과 데이터 권한을 확인한 뒤 신뢰 서비스 예외를 선택하세요.

설명

네트워크를 제한한 Storage Account에서 필요한 Azure 서비스가 지원되는 신뢰 서비스 예외에 의존한다면, 예외가 없을 때 해당 연동이 실패할 수 있습니다. 반대로 이 예외가 필요 없는 계정에서 bypass: 'None'을 유지하는 것은 유효한 선택입니다.

AzureServices는 Microsoft가 문서화한 신뢰 서비스와 작업의 네트워크 예외입니다. 모든 Azure 서비스에 대한 허용이나 데이터 접근 권한을 부여하는 기능이 아니므로, 필요한 인증과 권한도 별도로 구성해야 합니다.

잠재적 영향

  • 필요한 서비스의 접근 경로가 없으면 백업·모니터링 등 해당 연동이 중단될 수 있습니다.
  • 문제 해결을 위해 네트워크 전체를 열거나 불필요한 예외를 추가하면 의도한 접근 통제가 약해질 수 있습니다.

해결 방법

사용하는 서비스와 작업이 신뢰 서비스 목록에 포함되는지 확인하고 필요한 경우에만 bypass: 'AzureServices'를 설정하세요. defaultAction, 공용 네트워크 접근과 다른 예외를 함께 검토하고 최소 데이터 권한을 부여하세요. 실제 서비스 연결과 로그를 확인하며, 대체 비공개 경로가 적합하면 해당 방식을 사용하세요.

예시

네트워크 규칙만 발췌했습니다. 실제 계정 입력과 서브넷 리소스 ID로 바꾸고 서브넷·서비스의 연결 요건을 준비하세요. 예외가 필요하다는 전제에서 두 설정을 비교합니다.

변경 전

bicep
resource storage 'Microsoft.Storage/storageAccounts@2019-06-01' = {
  name: 'storage'
  properties: {
    networkAcls: {
      bypass: 'None'
      virtualNetworkRules: [
        {
          id: 'id'
          action: 'Allow'
        }
      ]
      defaultAction: 'Deny'
    }
  }
}

기본 차단과 지정한 가상 네트워크 허용을 유지하며 신뢰 서비스 예외를 사용하지 않습니다. 이 상태가 부적절한지는 필요한 서비스의 연결 방식에 따라 다릅니다.

변경 후

bicep
resource storage 'Microsoft.Storage/storageAccounts@2019-06-01' = {
  name: 'storage'
  properties: {
    networkAcls: {
      bypass: 'AzureServices'
      virtualNetworkRules: [
        {
          id: 'id'
          action: 'Allow'
        }
      ]
      defaultAction: 'Deny'
    }
  }
}

기본 차단을 유지하면서 문서화된 신뢰 서비스에 네트워크 예외를 추가합니다. 서비스의 데이터 접근 권한이나 모든 연결의 안전성을 보장하는 설정은 아닙니다.

참조