듀오랩스

클라우드 계정 준비: Microsoft Azure

고객 준비 가이드 10분 읽기azurecloudcustomer-prepdocspublic-doc

Microsoft Azure 구독을 고객 명의로 쓰고, 개발사에 필요한 권한만 주는 방법입니다. 모든 클라우드 서비스에 공통인 원칙은 클라우드 계정 준비 가이드에 있습니다.

확인 기준. 2026년 9월 17일에 Microsoft Learn 공식 문서를 직접 확인해 작성했습니다. 진행 직전에 출처의 원문을 다시 확인하시기 바랍니다.

먼저 정할 것: 무료 계정으로 운영하지 않기

Azure 무료 계정은 처음 30일 동안 쓸 수 있는 200달러 크레딧과, 12개월 동안 일정량의 무료 서비스를 줍니다.

Your subscription and services are disabled when your credit runs out or expires at the end of 30 days. To continue using Azure services, you must upgrade your account.

크레딧을 다 쓰거나 30일이 지나면 구독과 서비스가 비활성화됩니다. 운영할 시스템이라면 운영 전에 종량제(pay-as-you-go) 구독으로 업그레이드하시기 바랍니다. 업그레이드 후에도 12개월 무료 서비스는 계속 쓸 수 있고, 무료 범위를 넘는 사용량만 청구됩니다.

알아 둘 것: 모든 관리 로그인에 2단계 인증이 필수

Microsoft 는 Azure 관리 작업에 2단계 인증(MFA)을 의무화했습니다. 끌 수 없습니다.

단계 대상 시작
1단계 Azure 포털, Microsoft Entra 관리 센터, Intune 관리 센터 2024년 10월부터 순차 적용
2단계 Azure CLI, PowerShell, 모바일 앱, IaC 도구, REST API 의 생성·수정·삭제 2025년 10월 1일부터 순차 적용

개발사 담당자 같은 외부 게스트 계정도 적용 대상이고, 테스트용 테넌트도 예외가 없습니다. 개발사가 사람 계정으로 자동화 스크립트를 돌리고 있었다면 MFA 때문에 멈출 수 있으므로, Microsoft 는 자동화에는 사람 계정 대신 워크로드 ID(관리 ID, 서비스 주체)를 쓰라고 안내합니다.

준비물

준비 이유
회사 명의의 Microsoft Entra 테넌트 회사 사용자와 권한이 여기서 관리됩니다. Microsoft 365 를 쓰고 있다면 이미 테넌트가 있습니다
전역 관리자 두 명 이상 또는 비상 액세스 계정 아래 참고
2단계 인증 수단 필수
결제 수단 종량제 구독용

가입 직후 고객이 할 일

비상 액세스 계정 만들기

관리자 한 명뿐인데 그 사람이 퇴사하거나 인증 기기를 잃어버리면 테넌트 전체를 관리할 수 없게 됩니다. Microsoft 는 이런 상황에 대비해 비상 액세스 계정을 두 개 이상 만들라고 권합니다.

Microsoft 가 정한 요건 중 작은 회사에도 해당하는 것들입니다.

  • 온프레미스와 동기화하지 않는 클라우드 전용 계정(*.onmicrosoft.com 도메인)으로 만듭니다.
  • 특정 직원 개인과 연결하지 않고, 직원 휴대폰 같은 개인 기기에 묶지 않습니다.
  • 인증은 평소 관리자 계정과 다른 방식으로 합니다. 패스키(FIDO2 보안키) 가 권장됩니다.
  • 자격 증명은 허가된 사람만 접근할 수 있는 안전한 곳에 보관합니다.
  • 로그인 기록을 모니터링하고, 최소 90일마다 실제로 로그인되는지 점검합니다.

예산 알림 설정

구독의 Budgets 메뉴에서 월 예산과 알림을 만듭니다.

Resources aren't affected, and your consumption isn't stopped.

알아 둘 점 내용
사용 중지 예산은 리소스를 멈추지 않습니다
반영 지연 비용 데이터는 보통 8~24시간 뒤에 반영되고, 예산은 24시간마다 평가됩니다
알림 기준에 닿으면 보통 평가 후 1시간 안에 메일이 갑니다. 실제 비용 기준과 예측 비용 기준을 모두 걸 수 있습니다
새 구독 모든 비용 관리 기능을 쓰기까지 최대 48시간이 걸릴 수 있습니다
메일 azure-noreply@microsoft.com 을 스팸 예외에 추가해 두세요

개발사에 권한을 주는 방법

Azure 에서는 두 가지 방법이 있습니다.

게스트 초대 + 역할 할당 Azure Lighthouse
방식 개발사 담당자를 고객 테넌트에 게스트로 초대하고 역할을 줌 개발사 테넌트에서 고객 구독을 위임받아 관리
맞는 경우 담당자 몇 명이 한 프로젝트를 맡을 때 개발사가 운영·유지보수를 계속 맡을 때
고객의 통제 역할 할당 제거, 게스트 삭제 위임 범위와 권한을 고객이 정하고, 언제든 위임을 완전히 제거 가능
추가 비용 없음 Microsoft 문서 기준 없음

방법 1. 게스트 초대와 역할 할당

Microsoft 는 외부 업체가 전체 인프라나 결제 범위가 아니라 필요한 리소스에만 접근하게 하는 용도로 이 방식을 안내합니다.

  1. Azure 포털에서 권한을 줄 범위를 엽니다. 구독 전체보다 리소스 그룹 단위를 권합니다.
  2. Access control (IAM) 을 선택합니다.
  3. Add > Add role assignment 를 누릅니다.
  4. Role 탭에서 역할을 고릅니다.
  5. Members 탭에서 Select members 를 누르고 개발사 담당자의 이메일을 입력합니다. 아직 테넌트에 없는 사람이면 이 자리에서 초대됩니다.
  6. Review + assign 을 누르면 역할이 할당되고 초대 메일이 갑니다.

개발사 담당자가 초대를 수락해야 접근할 수 있습니다. 역할을 할당하려면 OwnerUser Access Administrator 권한이 필요합니다. 거꾸로 말하면, 개발사에 Owner 를 주면 개발사가 다른 사람에게 역할을 줄 수 있게 됩니다. 개발 작업에는 대개 Owner 가 필요하지 않으므로, 필요한 역할을 개발사에 목록으로 요청하시기 바랍니다.

방법 2. Azure Lighthouse

개발사가 여러 고객을 계속 관리하는 경우를 위한 기능입니다. 고객이 개발사에 특정 구독이나 리소스 그룹을 위임하고, 개발사는 자기 테넌트에서 로그인해 작업합니다.

Microsoft 문서에 따르면 고객은 위임할 범위와 허용할 권한을 정확히 정하고, 개발사가 한 작업을 고객 테넌트의 활동 로그에서 확인할 수 있으며, 언제든 접근을 완전히 제거할 수 있습니다. 위임은 개발사가 준비한 ARM 템플릿이나 Microsoft Marketplace 의 관리 서비스 제안으로 시작합니다.

계약이 끝날 때

게스트 방식이었다면

Microsoft 는 게스트를 지우기 전에 역할 할당부터 제거하라고 안내합니다.

  1. 역할을 줬던 범위의 Access control (IAM) > Role assignments 에서 개발사 담당자를 선택하고 Remove 합니다.
  2. Microsoft Entra ID > Users 에서 개발사 담당자를 선택하고 Delete 합니다.

Lighthouse 방식이었다면

고객 포털의 Service providers 페이지에서 개발사의 위임을 제거합니다.

두 경우 모두, 비상 액세스 계정과 예산 알림 수신자가 회사 쪽으로 되어 있는지 확인하시기 바랍니다.

자주 막히는 곳

증상 원인 대응
30일 뒤 서비스가 멈춤 무료 계정 크레딧 소진 또는 기간 종료 운영 전에 종량제로 업그레이드
개발사 자동화 스크립트가 갑자기 실패 사람 계정으로 돌리던 자동화에 MFA 적용 관리 ID·서비스 주체로 전환
개발사가 리소스를 못 봄 초대 미수락, 또는 포털에서 다른 디렉터리를 선택 초대 수락 확인, Settings > Directories 에서 고객 디렉터리 선택
관리자가 퇴사해 아무도 관리 못 함 전역 관리자 한 명, 비상 계정 없음 비상 액세스 계정 두 개 이상
예산을 넘었는데 리소스가 계속 돎 예산은 알림만 보냄 알림 담당자 지정

출처

관련 문서

마지막 수정:

재사용하실 때는 출처(Duolabs)와 이 문서의 정식 URL을 표시해 주세요.