하나의 SOC, 여러 테넌트: Azure Lighthouse를 이용한 Microsoft Sentinel 중앙 집중화
조직은 인수 및 규정 준수와 같은 다양한 요인으로 인해 여러 Microsoft Entra ID 테넌트를 관리하는 경우가 많습니다. 이러한 확산은 모든 테넌트 로그를 중앙 집중화하지 않고 통합 보안 운영 센터(SOC)를 찾는 보안 운영 팀에게 어려움을 안겨줍니다. Azure Lighthouse는 중앙 허브 테넌트에서 스포크 테넌트로 위임된 리소스 관리를 가능하게 하여 솔루션을 제공합니다. Microsoft Sentinel과 결합하면 이 설정은 로그를 원래 스포크 작업 영역에 유지하면서 테넌트 간 가시성을 허용합니다. 아키텍처는 최소 권한을 우선시하며, 허브의 단일 Sentinel 배포와 스포크 Log Analytics 작업 영역에 대한 읽기 전용 액세스를 활용합니다. 사전 요구 사항에는 테넌트 및 작업 영역 식별자 수집과 허브 테넌트에서 특정 보안 그룹 생성이 포함됩니다. 최소 RBAC에는 스포크 범위에서 SOC-Reader 그룹에 Log Analytics Reader를 할당하는 것이 포함됩니다. 위임이 작동하려면 Microsoft.ManagedServices와 같은 리소스 공급자를 스포크 구독에 등록해야 합니다. 허브 테넌트에는 Microsoft.SecurityInsights 및 Microsoft.OperationalInsights도 등록해야 합니다. 이 허브-스포크 모델은 데이터 상주, 테넌트 격리, 민감한 원본 로그 중앙 집중화 방지를 보장합니다. 이 설정은 중앙 집중식 CSOC와 단일 Sentinel 인스턴스에서 스포크 테넌트에 대한 거버넌스 액세스에 중점을 둡니다. 위임된 액세스는 RBAC 할당 및 Privileged Identity Management(PIM)를 통해 제어되며, 시간 제한 역할 및 다단계 인증을 시행합니다. 스포크 테넌트 온보딩 및 유효성 검사 쿼리에 대한 반복 가능한 절차는 성공에 중요합니다. 일반적인 문제 해결에는 위임 가시성, 테넌트 간 쿼리 액세스 및 허브 Sentinel의 인시던트 생성 확인이 포함됩니다. 궁극적으로 이 접근 방식은 데이터 주권을 손상시키지 않고 다중 테넌트 환경 전반에 걸쳐 응집력 있는 SOC 경험을 가능하게 합니다.