Dell Command | 보안 BIOS 구성 - Microsoft Azure Marketplace를 통한 SaaS 오퍼링
Summary: 이 문서에서는 Dell Command | DCSBC Cloud(Secure BIOS Configuration Cloud)는 Microsoft Azure Marketplace를 통해 사용할 수 있는 DCSBC의 클라우드 호스팅 SaaS 버전입니다. DCSBC Cloud는 고객의 자체 Microsoft Azure 구독에 배포되어 BIOS 정책, 암호화 키, 구성 페이로드 및 세션 레코드와 같은 모든 데이터를 고객이 소유하고 제어할 수 있습니다. IT 관리자는 기본 Microsoft Intune 배포를 통해 웹 포털에서 직접 인증서 기반 인증을 사용하여 전체 Dell 상용 디바이스에서 BIOS 설정을 안전하게 프로비저닝, 구성 및 폐기할 수 있습니다. 전체 인프라스트럭처는 Terraform(Infrastructure as Code)을 사용하여 자동으로 프로비저닝되므로 수동 서버 설정이나 엔드포인트 에이전트 설치가 필요하지 않습니다. ...
Instructions
영향을 받는 제품:
- Dell Command | 보안 BIOS 구성
- Dell 상용 클라이언트 디바이스(노트북, 데스크탑, 워크스테이션)
목차:
- 소개
- 배포 모델 -- Azure에서 고객 호스팅
- DCSBC 클라우드와 DCSBC 온프레미스(DCC) 비교
- 코드형 인프라스트럭처(Terraform)
- 필수 구성 요소
- 시작하기 -- DCSBC 클라우드 포털 액세스
- BIOS 정책 생성
- 인증서 요구 사항 및 업로드
- Microsoft Intune에 정책 게시
- 보안 제어
- FAQ
소개
관리 용이성 인터페이스는 개방형 인터페이스 또는 비밀번호 인증 명령에 의존합니다. 암호 인증은 무차별 암호 대입 공격이나 사전 공격에 취약하므로 키 기반 인증에 비해 보안이 떨어집니다. 데이터 및 명령의 무결성 및 기밀성 보호를 제공하려면 더 잘 인증된 관리 용이성 인터페이스가 필요합니다. Dell Command | DCSBC(Secure BIOS Configuration)는 BIOS 비밀번호를 사용하여 DACI 명령을 인증하지 않는 접근 방식입니다. DCSBC는 PKI(Public Key Infrastructure) 인증 메커니즘 및 암호화된 채널을 사용하여 플랫폼과 클라이언트 간에 메시지를 전달하는 인터페이스를 생성함으로써 신뢰할 수 있는 통신을 제공합니다. 이 접근 방식은 고객 데이터를 보호하기 위한 무결성과 기밀성을 모두 제공합니다.
DCSBC Cloud는 이 기능을 고객의 Azure 구독에 배포된 클라우드 호스팅 SaaS 모델로 확장합니다. DCSBC 서버를 온프레미스에 설치하고 유지 관리하는 대신 Dell Command | Configure(DCC)를 선택하면 IT 관리자가 자신의 Azure 환경 내에서 호스팅되는 웹 기반 포털에 액세스합니다. 전체 인프라스트럭처는 Terraform(Infrastructure as Code)을 통해 자동으로 프로비저닝됩니다. 정책은 단계별 안내 웹 포털을 통해 생성되고 로컬 서버 설정, SCE(Self-Contained Executable) 생성 및 엔드포인트 에이전트 설치 없이 Microsoft Intune에 직접 게시됩니다.
DCSBC 클라우드의 주요 이점:
- 고객이 데이터 소유 -모든 인프라는 고객의 Azure 구독에서 실행됩니다. BIOS 정책, 암호화 키, 구성 데이터 및 감사 로그는 고객이 완전히 소유하고 제어할 수 있습니다. Dell은 고객 데이터에 액세스할 수 없습니다.
- 데이터 주권 및 규정 준수 - 고객은 배포할 Azure 지역을 선택하여 데이터 레지던시 요구 사항을 충족합니다. 모든 데이터는 선택한 지역 내에 유지됩니다.
- 코드형 인프라스트럭처 - 전체 솔루션은 Terraform을 통해 프로비저닝되어 반복 가능하고 감사 가능하며 버전 제어 인프라스트럭처 배포를 제공합니다.
- 온프레미스 인프라스트럭처 없음 - DCSBC 서버를 Dell Command | 구성.
- 웹 기반 정책 관리 - 직관적인 단계별 마법사를 사용하여 모든 브라우저에서 BIOS 정책을 만들고 관리할 수 있습니다.
- 네이티브 Intune 통합 - 정책은 클릭 한 번으로 Microsoft Intune에 Win32 LOB 앱으로 직접 게시됩니다.
- 에이전트 없는 배포 - 엔드포인트에 에이전트가 필요하지 않습니다. 배포된 패키지는 독립적입니다.
- Azure Managed HSM 서명 - 모든 BIOS 페이로드는 RS384(Azure Managed HSM)를 사용하여 암호화 방식으로 서명되어 승인된 변경 내용만 디바이스에 도달하도록 합니다.
- 제로 트러스트 아키텍처 - 신뢰는 BIOS와 DCSBC 클라우드 서비스 사이에만 존재합니다. 클라이언트/엔드포인트에 대한 신뢰가 필요하지 않습니다.
- 내장형 재생 공격 방지 - 모든 BIOS 세션은 고유한 암호화 nonce와 임시 키 교환을 사용하므로 이전에 캡처한 페이로드를 디바이스에 대해 재사용하거나 재생할 수 없습니다.
- 암호화 방식의 디바이스 바인딩 페이로드 - BIOS 구성 페이로드는 세션 설정 중에 각 개별 디바이스에 암호화 방식으로 바인딩되므로 한 디바이스에 대한 페이로드가 다른 디바이스에 적용되지 않습니다.
배포 모델 -- Azure에서 고객 호스팅
공급업체가 인프라를 호스팅하는 기존 SaaS 오퍼링과 달리 DCSBC Cloud는 고객의 자체 Microsoft Azure 구독에 배포됩니다. 이 아키텍처는 다음과 같은 몇 가지 중요한 이점을 제공합니다.
- 데이터 소유권 및 제어: 컴퓨팅, 스토리지, 데이터베이스, HSM, 네트워킹 등 모든 Azure 리소스는 고객의 Azure 테넌트 및 구독 내에서 프로비저닝됩니다. BIOS 정책 구성, 암호화 서명 키, 세션 데이터 및 감사 로그는 고객의 Azure SQL Database, Azure Key Vault/관리형 HSM 및 Azure Storage 계정에 저장됩니다. Dell Technologies는 고객의 데이터, 키 또는 인프라스트럭처에 액세스할 수 없습니다. 고객은 전체 관리 제어 권한을 보유합니다.
- 데이터 주권 및 규정 준수: 고객은 배포할 Azure 지역(예: 미국 동부 2, 서유럽, 오스트레일리아 동부)을 선택합니다. 모든 리소스는 해당 단일 지역 내에서 프로비전됩니다.
스토리지는 기본적으로 LRS(로컬 중복 스토리지)를 사용하여 데이터가 선택한 지역을 벗어나지 않도록 합니다. 고객의 요구 사항에 따라 GRS(지역 중복 스토리지) 또는 ZRS(영역 중복 스토리지)로 구성할 수 있습니다. 고객 호스팅 모델은 고객이 데이터 상주 위치를 제어하므로 데이터 레지던시 규정(GDPR, 데이터 주권 법률, 산업별 의무)을 준수할 수 있습니다. - 테넌트 격리: 각 고객은 자신의 리소스 그룹, Virtual Network, 서브넷, 데이터베이스, 키 자격 증명 모음 및 기타 모든 리소스와 같이 완전히 격리된 배포를 받습니다. 네트워크 격리는 프라이빗 엔드포인트, 네트워크 보안 그룹 및 Azure Firewall을 통해 적용됩니다.
- 비용 투명성: 모든 Azure 리소스 비용은 고객의 자체 Azure 청구에 표시되므로 인프라 지출에 대한 완전한 가시성을 제공합니다. 고객은 기존 Azure 약정(MACC -- Microsoft Azure Consumption Commitment) 및 예약 인스턴스를 활용할 수 있습니다.
DCSBC 클라우드와 DCSBC 온프레미스(DCC) 비교
| 기능 | DCSBC 온프레미스(DCC 포함) | DCSBC 클라우드(SaaS) |
| 서버 인프라 | 온프레미스 DCSBC 서버 필요, Dell Command |구성 | Terraform을 통해 고객의 Azure 구독에 배포됩니다. 온프레미스 인프라스트럭처 없음 |
| 데이터 소유권 | 고객이 로컬 서버에서 데이터 관리 | 고객은 Azure 구독의 모든 데이터를 소유합니다. Dell은 |
| 인프라스트럭처 프로비저닝 | 설치 및 구성을 수행합니다. | Terraform(코드형 인프라스트럭처)을 통해 자동화 |
| 정책 생성 | DCSBC 서버의 DCC 데스크탑 UI; SCE(Self-Contained Executables) 생성 | 안내 마법사가 있는 웹 기반 포털; .intunewin 패키지를 생성합니다. |
| 배포 방법 | SCCM, Intune 또는 WorkspaceONE을 통해 배포되는 SCE | 포털에서 Microsoft Intune에 직접 게시 |
| HSM 서명 | 로컬 Batch 스크립트 또는 로컬 서명을 통한 공급업체에 구애받지 않는 HSM | 고객 구독의 Azure Managed HSM/Azure Key Vault |
| 엔드포인트 소프트웨어 | 엔드포인트에 DCC를 설치할 수 없음(SCE는 독립적임) | 에이전트가 필요하지 않습니다. .intunewin 패키지는 자체 포함되어 있습니다. |
| 인증서 관리 | DCC UI 및 Microsoft 인증서 저장소를 통해 로드된 인증서 | 웹 포털을 통해 업로드된 인증서(.pem 형식) |
| 지원되는 배포 콘솔 | SCCM, Microsoft Intune, WorkspaceONE | Microsoft Intune |
| HTTPS 구성 | DCSBC 서버에서 수동 HTTPS 설정 | Azure 인프라에서 처리(기본적으로 TLS 1.2) |
| 인증 | 해당 없음(로컬 사용자) | MSAL을 통한 Microsoft Entra ID(Azure AD) Single Sign-On |
| 데이터 레지던시 | 온프레미스 데이터 센터 | 고객이 선택한 Azure 지역 데이터는 지역 내에 유지됩니다. |
| 규정 준수 및 감사 가능성 | 고객 관리 | Azure 진단 로그, 감사 추적 및 OPA 거버넌스 정책 |
참고:
두 솔루션 모두 Diffie-Hellman 키 교환을 사용하는 세션 기반 명령, nonce 기반 재생 보호 및 PKI 인증을 포함하여 동일한 기본 BIOS 수준 프로토콜을 공유합니다. 두 솔루션 중 하나로 만든 정책은 동일한 Dell 상용 클라이언트 BIOS 구현과 호환됩니다.
코드형 인프라스트럭처(Terraform)
전체 DCSBC 클라우드 인프라는 Terraform(HashiCorp)을 사용하여 프로비저닝되어 반복 가능하고 감사 가능하며 버전 제어가 가능한 배포를 제공합니다. Terraform 구성은 모듈형이며 매개변수화되어 있어 각 고객 배포를 Azure 지역, 명명 규칙 및 크기 조정 요구 사항에 맞게 맞춤 구성할 수 있습니다.
Terraform 구성 개요:
- Terraform 버전 : >= 1.3.0
- AzureRM 공급자: ~> 4.37.0
- 상태 관리: Azure Storage 계정에 저장된 원격 상태(Azure AD 인증)
- 프로비전된 Azure 리소스: 다음 리소스는 고객의 Azure 구독에 자동으로 프로비전됩니다.
| 범주 | 리소스 |
| 컴퓨팅 | Windows Container App Service, 포털용 정적 웹앱, Windows Function App, 컨테이너 이미지용 Azure Container Registry |
| 데이터 | Azure SQL Database, Azure Storage 계정 |
| 보안 | Azure Managed HSM 또는 Azure Key Vault(구성 가능), 최소 권한 다음에 RBAC 역할 할당 |
| 네트워킹 | VNet(Virtual Network), NSG(네트워크 보안 그룹), Application Gateway, Azure API Management, CDN(Azure Front Door), 프라이빗 DNS 영역이 있는 프라이빗 엔드포인트 |
| 모니터링 | Azure Log Analytics 작업 영역, Application Insights, Azure Managed Grafana, KQL 기반 쿼리 경고, 모든 주요 리소스에 대한 진단 설정 |
| 거버넌스 | Key Vault, 관리형 HSM, SQL Server, SQL Database 및 스토리지 계정, OPA(Open Policy Agent) 배포 전 거버넌스 검사에 대한 리소스 잠금을 삭제할 수 없습니다. |
| 액세스 | 보안 관리 액세스를 위해 Linux 점프 호스트 VM이 있는 Azure Bastion 호스트 |
필수 구성 요소
DCSBC 클라우드를 사용하기 전에 다음 사전 요구 사항이 충족되는지 확인하십시오.
- Microsoft Azure 구독 - Azure Entra ID(Azure AD) 테넌트가 있는 활성 Azure 구독입니다.
- Microsoft Intune - 디바이스 관리를 위해 구성된 활성 Microsoft Intune 환경입니다.
- Dell 상용 클라이언트 디바이스 - 대상 디바이스는 Microsoft Intune에 등록된 DCSBC 지원 BIOS가 포함된 Dell 상용 노트북, 데스크탑 또는 워크스테이션이어야 합니다.
- Azure Managed HSM 또는 Azure Key Vault - BIOS 인증에 사용되는 인증서에 해당하는 RSA-HSM 키로 프로비전된 Azure Managed HSM 또는 Key Vault 인스턴스입니다. 프라이빗 키는 HSM에 있어야 합니다. 공용 인증서(.pem)만 DCSBC 클라우드 포털에 업로드됩니다.
- X.509 인증서 - 다음 요구 사항을 충족하는 RSA 인증서:
- 키 길이: 3072비트 RSA(정확)
- 형식: PEM(.pem 파일 확장자)
- 버전: X.509 v3
- 파일 크기: 최대 8KB
- 알고리즘: RSA(OID 1.2.840.113549.1.1.1)
- 지원되는 브라우저 - 최신 웹 브라우저(Microsoft Edge, Google Chrome, Mozilla Firefox).
시작하기 -- DCSBC 클라우드 포털 액세스
- 구독 - Dell Command | 구매 Microsoft Azure Marketplace를 통한 Secure BIOS Configuration Cloud
- 로그인 - 구독 시 제공된 DCSBC 클라우드 포털 URL로 이동합니다. Microsoft Entra ID(Azure AD) 자격 증명으로 로그인합니다. 포털은 Single Sign-On에 MSAL(Microsoft 인증 라이브러리)을 사용합니다.
- 기본 페이지 - 인증 후 BIOS 정책 대시보드로 이동합니다. 여기서 수행할 수 있는 작업은 다음과 같습니다.
- Intune 테넌트에 게시된 기존 BIOS 정책 보기
- 단계별 웹 포털을 사용하여 새 정책 만들기Create a new policy using the step-by-step web portal
BIOS 정책 생성
BIOS Policies 페이지에서 Create a new policy를 클릭합니다. 세 가지 정책 유형이 표시됩니다.
| Policy Type | 용도 |
| 인증 정책 | BIOS 인증 인증서를 관리하여 디바이스에 대한 액세스를 보호합니다. 신뢰할 수 있는 펌웨어만 PC에서 실행되도록 새 인증서를 업로드합니다. |
| BIOS 설정 정책 | 기존 인증 정책을 사용하여 디바이스 BIOS 설정을 보호하고 맞춤 구성하여 디바이스가 규정을 준수하고 배포 준비 상태를 유지하도록 합니다. |
| 프로비저닝 해제 정책 | 디바이스를 안전하고 깔끔하게 폐기합니다. 규정 준수를 유지하고 위험을 줄이기 위해 더 이상 사용하지 않는 디바이스에서 프로비저닝된 인증서를 제거합니다. |
안내 마법사를 시작하려면 정책 유형을 선택합니다. 이러한 정책은 엔드포인트 에이전트를 설치할 필요 없이 Intune에서 엔드포인트로 직접 배포됩니다.
참고:
지정된 인스턴스에서 하나의 프로비저닝 키만 클라이언트 컴퓨터에 프로비전할 수 있습니다.
참고:
지정된 인스턴스에서 클라이언트 컴퓨터에 최대 7개의 명령 키를 프로비저닝할 수 있습니다.
인증 정책 워크플로
Authentication Policy 마법사에는 3단계가 있습니다.
1단계 - 정책 이름 지정
- 정책 이름(필수, 최대 488자)을 입력합니다. 접두사 AUTH_와 타임스탬프 접미사 _DD.MM.YY_HH:mm_UTC가 자동으로 추가됩니다.
- 선택적 설명(최대 1,000자)을 입력합니다.
- 계속하기 전에 전체 정책 이름(접두사 및 접미사 포함, 최대 512자)을 미리 볼 수 있습니다.
- 중복된 정책 이름은 Intune에서 기존에 게시된 정책을 확인하여 자동으로 검색됩니다.
2단계 - BIOS 보안 관리(인증서 업로드)
- 총 3개의 인증서 업로드:
- 1 프로비저닝 인증서 (필수) -- 프로비저닝 작업을 위한 보안 연결을 인증하는 데 사용됩니다.
- 최대 2개의 명령 인증서 -- BIOS 구성 변경을 위한 페이로드에 서명하는 데 사용됩니다.
- 각 인증서에 대해 다음을 선택합니다.
- 유형: 프로비저닝 또는 명령
- 정책 작업: 추가(새 키 프로비저닝)
- 인증서는 클라이언트 측에서 검증됩니다(인증서 요구 사항 및 업로드 참조).
- 다음 버튼은 다음과 같은 경우에 활성화됩니다.
- 프로비저닝 인증서가 업로드됨
- 1 명령 인증서가 업로드되었습니다.
3단계 - 검토 및 게시
- 정책 이름, 설명 및 유형을 검토합니다.
- 게시를 클릭하여 정책을 Microsoft Intune에 게시합니다(Microsoft Intune에 정책 게시 참조).
BIOS 설정 정책 워크플로
BIOS 설정 정책 마법사에는 4단계 또는 5단계(Intune에 기존 BIOS 정책이 있는지 여부에 따라 다름)가 있습니다.
1단계 -- 복사 및 편집 또는 처음부터 시작(조건부 -- 기존 정책이 있는 경우에만 표시됨)
- 빈 정책 파일 시작 - 빈 구성으로 시작합니다.
- 복사 후 편집 -- 기존에 게시된 정책에서 BIOS 특성 값을 복사하여 수정합니다. 모달은 검색 및 정렬 가능하고 페이지가 매겨진 기존 BIOS 정책 목록을 보여줍니다.
2단계 - 정책 이름 지정
- 인증 정책과 동일하지만 BIOS_ 접두사가 붙습니다.
3단계 - BIOS 특성 및 값 선택
- Dell 속성 레지스트리에서 사용 가능한 모든 BIOS 속성이 테이블에 표시됩니다.
- 이름으로 속성을 검색하고, 범주별로 필터링하고, 선택한 속성만 표시하도록 전환합니다.
- 체크박스를 클릭하여 속성을 선택하고 값을 구성합니다.
- 열거형 특성(예: SecureBoot, WakeOnLan) -- 허용되는 값 드롭다운에서 선택합니다.
- 정수 속성 (예: AutoOnHr, CustomChargeStart) -- 최소-최대 범위 내의 숫자를 입력합니다.
- 문자열 속성 (예: AssetTag) -- 최대 80자의 텍스트를 입력합니다.
- 사용자 지정 기능(예: AutoOn 예약, 배터리 충전 구성, 키보드 백라이트 색상) -- "View/Change"를 클릭하여 전용 구성 모달을 엽니다.
- 코드 미리보기 패널은 선택한 구성의 실시간 미리보기를 CCTK 형식으로 보여줍니다.
[cctk]
SecureBoot=Enabled
WakeOnLan=LanOnly
AutoOn=SelectDays
AutoOnMon=Enabled
AutoOnTue=Enabled
- 속성을 선택하지 않았거나 선택한 속성에 잘못된 값이 있는 경우 Next 버튼이 비활성화됩니다.
4단계 - BIOS 보안 관리
- 인증 정책에 사용된 것과 동일한 명령 인증서를 업로드합니다.
- 계속하려면 하나의 명령 인증서가 필요합니다.
5단계 - 검토 및 게시
- 검토하고 Microsoft Intune에 게시합니다.
프로비저닝 해제 정책 워크플로
프로비저닝 해제 정책 마법사에는 3단계가 있습니다.
1단계 - 정책 이름 지정
- DPRV_ 접두사를 사용하는 다른 정책과 동일합니다.
2단계 - BIOS 보안 관리
- 인증 정책에 사용된 것과 동일한 프로비저닝 인증서를 업로드합니다.
- 프로비저닝 인증서 1개가 필요합니다.
- 참고: 만료된 인증서는 디바이스에서 프로비저닝을 제거하는 것이 목적이므로 프로비저닝 해제 작업에 허용됩니다.
3단계 - 검토 및 게시
- 검토 및 게시. 프로비저닝 해제 정책은 Clear DACI 작업을 사용하여 타겟 디바이스에서 프로비저닝된 모든 키를 제거합니다.
인증서 요구 사항 및 업로드
DCSBC Cloud는 BIOS 페이로드에 서명하기 위해 PEM 형식의 X.509 인증서가 필요합니다. 프라이빗 키는 Azure Managed HSM 또는 Azure Premium Key Vault에 저장해야 합니다. 공용 인증서만 DCSBC 포털에 업로드됩니다.
인증서 유효성 검사 규칙:
| 요구 사항 | 세부 정보 |
| 파일 형식 | .pem 확장자 필요 |
| File size | 1MB = 8KB = 8192바이트 |
| 파일 이름 | 영숫자, 밑줄, 점 및 하이픈만 |
| 인증서 버전입니다. | X.509 v3 |
| 알고리즘 | RSA(OID 1.2.840.113549.1.1.1) |
| Key length | 정확히 3072비트 |
| 유효성 | "추가" 작업의 경우 만료되지 않아야 합니다. 프로비저닝 해제 작업에 대해 만료된 인증서가 허용됨 |
| 중복 | SHA-256 해시 비교로 인해 중복 인증서가 업로드되지 않음 |
유효성 검사는 클라이언트 측에서 수행됩니다. 인증서가 업로드되면 포털에 다음이 표시됩니다.
- 검증 상태 배지(성공/실패)
- 발행일
- 유효 기한 날짜(만료된 경우 빨간색으로 표시)
- 발급자 세부 정보: CN(일반 이름), OU(조직 구성 단위), O(조직), 위치(L)
오류 메시지:
- "올바른 .pem 파일을 업로드하십시오." -- 파일이 PEM 형식이 아니거나 확장자가 잘못되었습니다.
- "파일 이름에 잘못된 문자가 있습니다." -- 파일 이름에 공백이나 특수 문자가 포함되어 있습니다.
- "파일 최대 크기가 8KB입니다." -- 파일이 8KB 제한을 초과합니다.
- "이 파일은 잘못되었거나 손상되었거나 비어 있습니다. 유효한 x509 인증서가 있는 다른 파일을 선택하고 다시 시도하십시오." --인증서를 구문 분석할 수 없거나 X.509 v3/RSA/3072비트 유효성 검사에 실패했습니다.
- "이 인증서는 사용할 수 없습니다." -- 인증서가 만료되고 정책 작업이 "추가"입니다.
Microsoft Intune에 정책 게시
정책 마법사를 완료한 후 검토 및 게시 단계에서 게시 버튼을 클릭합니다. 포털은 자동화된 11단계 게시 파이프라인을 실행합니다.
| 단계 | 설명 |
| 1 | 보안 BIOS 패키지 생성 -- HSM 서명 및 BIOS 패키지 생성을 위해 정책 페이로드를 DCSBC ABI 서버로 보냅니다. |
| 2 | Intune Win 패키지 만들기 -- 서명된 구성을 IWCS(Intune Win Creation Service)로 보내고, IWCS(Intune Win Creation Service)는 이를 .intunewin 파일로 패키지합니다. |
| 3 | Intune의 앱 개체 -- Microsoft Graph API를 통해 Intune 테넌트에 Win32 LOB 앱 개체를 만듭니다. |
| 4 | 파일 업로드 요청 -- 업로드를 위해 Intune에서 콘텐츠 버전 파일을 만듭니다. |
| 5 | 파일 업로드 Azure Storage 위치 -- 파일 업로드를 위해 Intune에서 Azure Storage SAS URI를 검색합니다. |
| 6 | Intune에 Intune Win 패키지 업로드 -- .intunewin 패키지를 Azure Storage 위치에 업로드합니다. |
| 7 | 파일 커밋 요청 -- Intune에 파일 커밋 요청을 제출합니다.
|
| 8 | 파일 커밋 상태 변경됨 - 커밋 확인을 위한 폴링(최대 5회 재시도, 5초 간격). |
| 9 | Intune에 게시된 앱 -- 앱이 "게시됨" 상태에 도달하기 위한 폴링입니다(최대 5번의 재시도, 5초 간격). |
| 10 | 커밋된 콘텐츠 버전 -- PATCH 요청을 통해 콘텐츠 버전을 커밋합니다. |
| 11 | 앱 세부 정보 저장 -- DCSBC 구성 ID와 Intune 앱 ID 간의 매핑을 저장합니다.
|
진행률 표시줄과 자세한 스테이지 트래커는 실시간 게시 상태를 보여줍니다. 성공적으로 완료 시:
- "{policyName} 정책이 Intune에 게시되었으며 몇 분 내에 사용할 수 있습니다"라는 메시지가 표시됩니다.
- Intune에서 보기 -- 새 탭에서 Microsoft Intune 관리 포털을 엽니다.
- 정책으로 돌아가기 - BIOS 정책 대시보드로 돌아갑니다.
오류 처리: 단계가 실패하면 재시도 버튼과 함께 오류 메시지가 표시됩니다(최대 3회 재시도). 일반적인 오류에는 Intune API 시간 제한, 스토리지 업로드 실패 및 파일 커밋 지연이 포함됩니다.
보안 제어
DCSBC Cloud는 인프라의 모든 계층에 걸쳐 심층 방어 보안을 구현합니다. 솔루션은 고객의 Azure 구독에서 실행되므로 모든 보안 제어는 감사할 수 있으며 고객의 거버넌스 하에 있습니다.
네트워크 보안
- 프라이빗 엔드포인트는 Azure 서비스(데이터베이스, 키 자격 증명 모음, HSM, 스토리지, App Services) 간의 트래픽이 공용 인터넷을 트래버스하지 않도록 합니다.
- 공용 네트워크 액세스는 모든 데이터부 서비스에 대해 기본적으로 비활성화되어 있습니다. API 게이트웨이 및 CDN 엔드포인트만 공개적으로 액세스할 수 있습니다.
- NSG(네트워크 보안 그룹)는 세분화된 규칙을 사용하여 각 서브넷에 대한 인바운드 및 아웃바운드 트래픽을 제어합니다.
- 가상 네트워크 격리 -- 모든 리소스는 각 서비스 계층에 대해 분리된 서브넷을 사용하여 단일 VNet 내에 배포됩니다.
애플리케이션 보안
- 방지 모드에서 업계 표준 OWASP 관리 규칙 집합을 사용하는 WAF(Web Application Firewall)는 일반적인 웹 악용(SQL 삽입, XSS 등)에 대한 보호를 제공합니다.
- CDN 수준 방화벽은 에지에서 추가 WAF 계층을 제공합니다.
- API 속도 제한 -- 작업별 IP 기반 속도 제한은 남용 및 서비스 거부 공격으로부터 백엔드 서비스를 보호합니다.
- Azure AD JWT 토큰 유효성 검사 -- 모든 API 호출은 Azure AD 인증 토큰에 대한 유효성이 검사되어 권한 있는 사용자만 백 엔드 서비스에 액세스할 수 있습니다.
- CORS 제한 -- 교차 출처 요청은 승인된 출처로만 제한됩니다.
암호화
- 강력한 암호 그룹만 허용되는 모든 서비스에 TLS 1.2 최소값이 적용됩니다.
- Azure Managed HSM -- 암호화 서명 작업은 FIPS 140-2 수준 3 유효성이 검사된 하드웨어 보안 모듈을 사용하여 키가 소프트웨어에 노출되지 않도록 합니다.
- 미사용 데이터는 모든 스토리지 서비스에서 Azure 플랫폼 암호화를 사용하여 암호화됩니다.
ID 및 액세스:
- 관리 ID(0개의 저장된 자격 증명) -- Azure 관리 ID는 모든 서비스 간 인증에 사용됩니다. 암호, 연결 문자열 또는 비밀은 응용 프로그램 구성에 저장되지 않습니다.
- RBAC 최소 권한 -- 각 관리 ID에는 최소 권한 원칙에 따라 필요한 최소 역할만 할당됩니다.
- Azure Bastion -- 공용 IP를 노출하지 않고 관리 VM에 대한 관리 액세스를 보호합니다.
모니터링 및 알림
- 속도 제한 위반, 백엔드 오류, 무단 액세스 시도, WAF 차단 패턴, API 대기 시간 이상 및 HSM 서명 실패를 포함한 중요한 보안 및 운영 이벤트에 대한 자동 경고입니다.
- 중앙 집중식 Log Analytics 작업 영역에서 수집된 로그를 사용하여 API 게이트웨이, 애플리케이션 게이트웨이, 웹 애플리케이션, 데이터베이스, 키 자격 증명 모음 및 HSM 등 모든 인프라 구성 요소에 대한 포괄적인 진단 로깅.
- 실시간 운영 가시성 및 추세 분석을 위한 대시보드입니다.
거버넌스:
- 배포 전 정책 검사(OPA 기반)는 인프라가 프로비전되기 전에 공용 네트워크 액세스 제한, 최소 TLS 버전, 제거 보호 요구 사항 및 공용 IP 제어를 포함하여 보안 기준을 적용합니다.
- 리소스 잠금은 중요한 데이터 저장소(키 자격 증명 모음, 데이터베이스, 스토리지 계정)를 실수로 삭제하는 것을 방지합니다.
FAQ
Q: 이미 DCSBC를 Dell Command | 온-프레미스를 구성합니다. DCSBC 클라우드로 마이그레이션할 수 있습니까?
예. 두 솔루션 모두 동일한 기본 BIOS 레벨 프로토콜(PKI 인증 사용 DACI)을 사용합니다. 온프레미스 솔루션으로 프로비저닝된 디바이스는 동일한 인증서/키를 사용하는 한 DCSBC 클라우드에서 관리할 수 있으며 그 반대의 경우도 마찬가지입니다. 기존 인증서를 DCSBC 클라우드 포털에 업로드하고 Azure Managed HSM 또는 Key Vault에서 해당 프라이빗 키를 사용할 수 있는지 확인해야 합니다.
Q: DCSBC 클라우드는 어디에서 실행됩니까? Dell에서 주최합니까?
아니요. DCSBC 클라우드는 자체 Microsoft Azure 구독으로 배포됩니다. 컴퓨팅, 스토리지, 데이터베이스, HSM, 네트워킹 등 모든 인프라는 Azure 테넌트에서 실행됩니다. Dell은 데이터 또는 인프라스트럭처를 호스팅하거나 액세스하지 않습니다. 전체 솔루션은 Terraform을 사용하여 자동으로 프로비저닝됩니다.
질문: Dell이 내 BIOS 정책, 키 또는 구성 데이터에 액세스할 수 있습니까?
아니요. DCSBC 클라우드는 전적으로 Azure 구독 내에서 실행되므로 모든 데이터는 소유권 및 제어 하에 유지됩니다. Dell은 소프트웨어 및 Terraform 템플릿을 제공하지만 데이터에 액세스, 저장 또는 처리하지 않습니다.
Q: 배포할 Azure 리전을 선택할 수 있나요?
예. Azure 지역은 Terraform 구성의 매개 변수입니다. 지원되는 모든 Azure 지역에 배포하여 데이터 보존 및 규정 준수 요구 사항을 충족할 수 있습니다. 모든 리소스는 선택한 단일 지역 내에서 프로비전됩니다.
Q: Dell Command | DCSBC 클라우드 서버에서 구성하시겠습니까?
아니요. 온-프레미스 서버가 없습니다. 인프라는 Terraform을 통해 Azure 구독에서 프로비전되고 애플리케이션은 Azure 관리형 서비스(App Service, Function App, Static Web App)로 실행됩니다.
Q: 엔드포인트 디바이스에 Dell 소프트웨어를 설치해야 합니까?
아니요. Intune을 통해 배포된 .intunewin 패키지는 자체 포함되며 필요한 모든 구성 요소를 포함합니다. 엔드포인트 에이전트를 설치할 필요가 없습니다.
Q: 어떤 배포 콘솔이 지원됩니까?
DCSBC Cloud는 현재 Microsoft Intune 을 배포 콘솔로 지원합니다. DCC를 사용하는 온프레미스 DCSBC는 SCCM 및 WorkspaceONE을 추가로 지원합니다.
Q: Azure Managed HSM 대신 자체 HSM 공급자를 사용할 수 있나요?
DCSBC 클라우드는 Azure Managed HSM 또는 Azure Key Vault와 함께 작동하도록 설계되었습니다. 다른 HSM 공급자가 필요한 경우 구성 가능한 HSMSigning.bat 스크립트를 통해 공급업체에 구애받지 않는 HSM을 지원하는 DCC와 함께 온-프레미스 DCSBC를 사용하는 것이 좋습니다.
Q: 어떤 RSA 키 크기가 지원됩니까?
DCSBC Cloud에는 정확히 3072비트 RSA 키가 필요합니다. 다른 크기(2048비트, 4096비트 등)의 키는 인증서 유효성 검사 중에 거부됩니다.
Q: 온프레미스 및 클라우드 DCSBC 솔루션 모두에 동일한 인증서를 사용할 수 있습니까?
예, 프라이빗 키가 온-프레미스 솔루션의 경우 로컬 HSM/인증서 저장소 및 클라우드 솔루션의 경우 Azure Managed HSM 또는 Key Vault에 저장되는 한 두 환경 모두에서 액세스할 수 있습니다.
Q: 인증서가 만료되면 어떻게 됩니까?
만료된 인증서는 "추가"(프로비저닝) 작업에 사용할 수 없습니다. 그러나 만료된 인증서는 디바이스에서 프로비저닝을 제거하기 위한 것이므로 프로비저닝 해제 작업에 허용됩니다.
Q: 어떤 BIOS 설정을 구성할 수 있습니까?
DCSBC Cloud에는 보안, 전원 및 성능 관리, 시스템 구성, 비디오 및 고급 구성과 같은 범주를 포괄하는 포괄적인 BIOS 속성 레지스트리가 포함되어 있습니다. 예를 들어 SecureBoot, WakeOnLan, 부팅 순서, AutoOn 예약, 배터리 충전 구성, 키보드 백라이트 색 등이 있습니다.
Q: DCSBC 클라우드를 배포하려면 어떤 Terraform 버전이 필요합니까?
Terraform >= 1.3.0이 필요하며 AzureRM 공급자는 ~> 4.37.0입니다.
Q: Terraform 배포(예: SKU 크기, 크기 조정, 스토리지 중복성)를 사용자 지정할 수 있습니까?
예. Terraform 구성은 변수를 통해 완전히 매개변수화됩니다. 규모 및 가용성 요구 사항에 따라 App Service 계획 SKU, 데이터베이스 계층, 스토리지 복제 유형(LRS/GRS/ZRS), Application Gateway 자동 크기 조정 설정 등을 사용자 지정할 수 있습니다.