PKI 구축 비용 2026, Private CA·인증서 운영 예산 기준

PKI 구축 비용을 검색했다면 사내 인증서가 너무 많아졌거나, VPN·Wi-Fi·기기 인증·서비스 간 mTLS를 한곳에서 통제해야 하는 상황일 가능성이 높다.
이 예산은 인증서 몇 장을 발급하느냐보다 루트 CA를 어디에 둘지, 사설 CA를 누가 운영할지, 폐기 상태를 어떻게 검증할지에서 먼저 갈린다.
클라우드 Private CA를 쓰면 초기 장비 구매는 줄어들지만 CA 월 사용료와 발급량 과금이 반복 비용으로 남는다.
AD CS 같은 사내형 PKI를 쓰면 서비스 이용료는 낮아 보일 수 있지만 서버 운영, 백업, 권한 분리, HSM, 감사 로그의 내부 비용이 커진다.
- AWS Private CA는 일반 목적 사설 CA 운영료를 월 $400, 단기 인증서 모드 운영료를 월 $50로 공개한다.
- AWS 일반 목적 인증서 발급은 월 1~1,000장 $0.75, 1,001~10,000장 $0.35, 10,001장 이상 $0.001 구조다.
- Google Cloud CA Service는 DevOps SKU 월 $20 per CA, Enterprise SKU 월 $200 per CA로 공개한다.
- PKI 구축 비용은 CA 서비스비, 인증서 발급량, 키 보호, OCSP·CRL, 자동 갱신, 장애 대응을 나눠 잡아야 한다.
공식 가격표 핵심 숫자부터 본다
아래 표는 2026년 9월 7일 기준 공개 가격표에서 숫자가 확인되는 Private CA 비용 축만 정리한 것이다.
환율, 리전, 세금, 약정, HSM 구성, 외부 컨설팅 인건비는 각 조직의 견적 단계에서 별도로 확정해야 한다.
| 구분 | 공식 공개 금액 | 단위 | 예산 해석 |
|---|---|---|---|
| AWS Private CA 일반 목적 CA | $400 | private CA 1개 월 운영료 | 루트와 하위 CA를 나누면 월 고정비가 CA 수만큼 늘어난다 |
| AWS Private CA 단기 인증서 모드 | $50 | short-lived CA 1개 월 운영료 | 7일 이하 인증서 대량 발급 구조에서 검토할 수 있다 |
| AWS 일반 목적 인증서 1~1,000장 | $0.75 | 인증서 1장 | 소규모 사내 인증서에도 장당 비용이 보인다 |
| AWS 일반 목적 인증서 1,001~10,000장 | $0.35 | 인증서 1장 | 기기와 워크로드가 늘어나는 구간의 주된 변동비다 |
| AWS 일반 목적 인증서 10,001장 이상 | $0.001 | 인증서 1장 | 대량 발급 구간에서는 CA 운영료와 자동화 비용이 더 중요해진다 |
| AWS 단기 인증서 발급 | $0.058 | short-lived certificate 1장 | 짧은 수명 인증서가 많을 때 일반 목적 CA와 비교해야 한다 |
| Google CA Service DevOps SKU | $20 | CA 1개 월 사용료 | 개발·테스트 또는 낮은 보증 수준의 내부 CA 후보로 본다 |
| Google CA Service Enterprise SKU | $200 | CA 1개 월 사용료 | 정책 통제와 엔터프라이즈 운영 범위를 요구할 때 비교한다 |
| Google CA Service 0~50,000장 | $0.3 | 인증서 1장 | 월 5만 장 전까지 발급량 과금이 눈에 띈다 |
| Google CA Service 50,001~100,000장 | $0.03 | 인증서 1장 | 대량 발급으로 갈수록 단가는 낮아지지만 갱신 자동화가 필수다 |
| Google CA Service 100,001장 이상 | $0 | 인증서 1장 추가 비용 | 초대량 구간은 인증서 수보다 정책과 운영 장애 비용을 본다 |
여기서 API 호출은 인증서 발급·폐기·조회 호출을 뜻하며, LLM 입력·출력 토큰 가격표가 아니다.
비용표에는 달러 단가와 인증서 발급 수량을 그대로 남기고, 원화 예산서는 환율 기준일을 따로 적는 편이 안전하다.
PKI 구축 비용을 다섯 묶음으로 나눈다
PKI 예산은 CA 상품명 하나로 끝나지 않는다.
구매팀에는 CA 운영비, 인증서 발급량, 키 보호, 배포 자동화, 장애 대응 비용을 분리한 표가 필요하다.
| 비용 묶음 | 확인 항목 | 빠지면 생기는 비용 | 담당 부서 |
|---|---|---|---|
| CA 운영비 | 루트 CA, 발급 CA, 리전, 계정, 월 사용료 | 하위 CA를 나중에 추가하며 고정비가 늘어난다 | 보안팀, 인프라팀 |
| 발급량 과금 | 월 신규 발급, 갱신, 단기 인증서, 기기 수 | mTLS와 IoT 도입 뒤 장당 비용이 예상보다 커진다 | 플랫폼팀, 네트워크팀 |
| 키 보호 | 오프라인 루트, HSM, KMS, 백업, 이중 승인 | 루트 키 유출이나 백업 실패 때 전체 신뢰 체인이 흔들린다 | 보안팀, 감사팀 |
| 폐기 검증 | CRL, OCSP, 만료 모니터링, 클라이언트 캐시 | 폐기한 인증서가 계속 통과하거나 로그인 장애가 난다 | 운영팀, 서비스 오너 |
| 자동화와 거버넌스 | 템플릿, 승인 워크플로, 로그, 소유자, 예외 만료일 | 담당자 퇴사 뒤 인증서 만료 장애가 반복된다 | 플랫폼팀, 각 서비스팀 |
이 조건이면 PKI 구축 비용은 보안 솔루션 견적이 아니라 운영 모델 견적이 된다.
사설 CA 월 사용료가 낮아도 인증서 소유자와 자동 갱신 체계가 없으면 만료 장애 대응 인건비가 반복된다.
클라우드 Private CA와 AD CS는 비교 기준이 다르다
AWS Private CA와 Google CA Service는 CA 운영료와 인증서 발급 과금이 가격표에 보이므로 월 비용을 계산하기 쉽다.
Microsoft AD CS는 Windows Server 기반 역할 서비스로 PKI를 제공하므로, 별도 장당 과금보다 사내 서버와 계정 운영 비용을 먼저 봐야 한다.
Microsoft 문서는 Certification Authority가 사용자, 컴퓨터, 조직의 신원을 보증하고 인증서를 발급·관리·폐기·갱신한다고 설명한다.
| 선택지 | 맞는 상황 | 예산 장점 | 주의할 리스크 |
|---|---|---|---|
| AWS Private CA | AWS 워크로드, ACM 연동, EKS 인증서 자동화 | CA 월 사용료와 장당 발급비가 명확하다 | 리전별 CA와 계정별 과금 경계를 설계해야 한다 |
| Google CA Service | GKE, 서비스 메시, Terraform 기반 CA 관리 | DevOps와 Enterprise SKU가 분리되어 비교하기 쉽다 | CA pool 정책과 대량 발급 갱신 자동화를 먼저 설계해야 한다 |
| Microsoft AD CS | Active Directory 중심 사내 PC, Wi-Fi, VPN, EPKI 유사 운영 | 도메인 정책과 인증서 템플릿을 내부 표준으로 묶을 수 있다 | 오프라인 루트, 백업, 권한 분리, CRL 게시가 내부 책임으로 남는다 |
| 외부 Managed PKI | 고객사 제출 인증서, 제조·IoT, 글로벌 신뢰 체계 | 전문 운영과 감사 산출물을 구매할 수 있다 | 공개 가격이 없는 경우가 많아 SLA와 범위 협상이 핵심이다 |
클라우드형은 비용이 보이는 대신 사용량 관리가 중요하다.
사내형은 장당 비용이 작아 보이는 대신 루트 키 보호와 장애 복구 책임이 내부에 남는다.
실무 시나리오 1: 사내 VPN·Wi-Fi 인증서를 통합하는 경우
실무 시나리오 1은 임직원 단말 1,200대, 무선망, VPN, MDM을 하나의 사설 인증서 체계로 묶는 조직이다.
이 경우는 공개 웹 인증서보다 단말 등록, 퇴사자 회수, CRL 배포, helpdesk 재발급 절차가 예산의 중심이다.
- 루트 CA는 오프라인 또는 강한 접근 통제로 분리하고, 실제 발급은 하위 CA가 맡는다.
- 사용자 인증서와 장비 인증서를 다른 템플릿으로 나누고, 유효기간과 자동 갱신 시점을 다르게 잡는다.
- MDM이나 그룹 정책으로 인증서 배포 경로를 고정하고, 수동 내보내기 권한은 예외 승인으로 제한한다.
- 퇴사, 분실, 장비 교체 때 폐기 요청이 어디서 시작되는지 helpdesk 티켓 흐름에 연결한다.
- CRL이나 OCSP 엔드포인트가 내부망 장애 때도 조회되는지 네트워크팀이 정기적으로 점검한다.
이 조건이면 AD CS가 자연스러운 후보가 될 수 있다.
다만 서버 백업과 CA 개인키 보호 절차가 없으면 구축비를 아껴도 인증 장애 한 번에 비용이 되돌아온다.
실무 시나리오 2: Kubernetes와 서비스 간 mTLS를 자동화하는 경우
실무 시나리오 2는 내부 API 80개와 Kubernetes 워크로드가 서로를 인증해야 하는 플랫폼 조직이다.
이 경우는 사용자가 보는 로그인보다 짧은 수명 인증서, 자동 발급, 배포 파이프라인, 실패 롤백이 더 중요하다.
- 워크로드 인증서는 수명과 회전 주기를 먼저 정하고, 7일 이하 단기 인증서가 필요한지 판단한다.
- 클러스터별 CA pool 또는 하위 CA를 나누고, 운영·스테이징·개발 환경의 신뢰 경계를 분리한다.
- cert-manager, 서비스 메시, Terraform 같은 발급 자동화 경로를 공식 문서 기준으로 검토한다.
- 인증서 발급 실패 시 배포가 멈추는지, 기존 인증서로 롤백되는지 CI/CD 단계에서 확인한다.
- 발급 로그와 폐기 로그는 보안팀 SIEM으로 보내고, 서비스 오너가 인증서 소유권을 갖게 한다.
AWS 문서는 Private CA가 EKS와 통합되어 Kubernetes 클러스터 내부 발급에 쓰일 수 있다고 설명한다.
Google 문서는 CA Service를 cert-manager와 함께 인증서 생명주기 관리에 연결할 수 있다고 안내한다.
보안·운영 리스크는 루트 키와 폐기 상태에서 터진다
PKI는 인증서 발급 시스템이 아니라 신뢰 체인을 운영하는 시스템이다.
RFC 5280은 X.509 인증서, CRL, 인증 경로 검증 모델을 다루므로 PKI 구축 범위에는 폐기와 경로 검증이 포함되어야 한다.
NIST SP 800-57은 키 관리에서 보호, 백업, 손상, 복구, 사용 기간 같은 주제를 분리해 다룬다.
- 루트 CA 개인키는 평상시 온라인 발급 서버에 두지 않는 구조를 기본 후보로 검토한다.
- 하위 CA 관리자와 인증서 템플릿 관리자는 같은 사람에게 몰아주지 않는다.
- 인증서 소유자, 만료일, 갱신 방식, 폐기 사유는 CMDB나 자산 관리와 연결한다.
- CRL 게시 위치와 OCSP 응답자는 네트워크 장애와 DNS 장애 시나리오로 테스트한다.
- 키 알고리즘과 유효기간 정책은 브라우저 신뢰 정책과 내부 장비 호환성을 함께 확인한다.
- CA 백업은 파일 복사본이 아니라 복구 리허설과 권한 승인 기록까지 증적으로 남긴다.
이 경우는 보안팀만의 프로젝트로 두면 실패하기 쉽다.
네트워크팀, 엔드포인트 운영팀, 개발 플랫폼팀이 각각 인증서를 어디에 배포하는지 먼저 표로 모아야 한다.
RFP에는 기능보다 운영 산출물을 먼저 요구한다
PKI 제안요청서는 CA 구축이라는 말보다 산출물과 운영 인수 조건을 더 자세히 적어야 한다.
구축 업체가 제품 설치만 하고 떠나면 1년 뒤 첫 대량 만료가 실제 비용으로 돌아온다.
| RFP 항목 | 반드시 적을 내용 | 검증 질문 | 비용 영향 |
|---|---|---|---|
| CA 계층 | 오프라인 루트, 온라인 하위 CA, 환경별 분리 | 루트 키를 누가 언제 사용할 수 있는가 | CA 수와 백업 절차가 고정비를 만든다 |
| 인증서 템플릿 | 사용자, 장비, 서버, 코드서명, mTLS 템플릿 | 유효기간과 갱신 시점이 다른가 | 템플릿이 늘수록 테스트와 문서 비용이 증가한다 |
| 폐기 검증 | CRL, OCSP, 폐기 요청 SLA, 로그 보존 | 폐기 후 클라이언트에서 실제 차단되는가 | OCSP와 모니터링 운영비가 들어간다 |
| 자동화 | MDM, GPO, Kubernetes, CI/CD 연동 범위 | 수동 발급 예외를 누가 승인하는가 | 자동화 범위가 부족하면 운영 인건비가 반복된다 |
| 인수인계 | 운영 매뉴얼, 복구 리허설, 권한표, 장애 대응 runbook | 담당자 교체 후에도 복구할 수 있는가 | 문서가 없으면 다음 갱신 때 재컨설팅이 필요하다 |
이 조건이면 견적 비교는 라이선스 금액순이 아니라 운영 산출물 누락 위험순으로 해야 한다.
가장 낮은 견적이 복구 리허설, OCSP 점검, 자동 갱신 테스트를 빼고 있다면 실제로는 높은 선택일 수 있다.
PKI 구축 비용 산정 스켈레톤
아래 예시는 바로 과금 계산서로 쓰는 코드가 아니라, 견적 전 범위 누락을 잡기 위한 검토용 스켈레톤이다.
# pki-cost-model.yaml
ca_hierarchy:
root_ca:
mode: "offline-or-strongly-controlled"
count: 1
backup_rehearsal_required: true
issuing_ca:
prod_count: 2
nonprod_count: 1
region_or_site_separation: true
certificate_volume:
user_device_certs_per_month: 1200
server_certs_per_month: 160
workload_short_lived_certs_per_month: 15000
public_price_reference:
aws_general_ca_monthly_usd: 400
aws_short_lived_ca_monthly_usd: 50
aws_general_cert_first_1000_usd: 0.75
google_devops_ca_monthly_usd: 20
google_enterprise_ca_monthly_usd: 200
operations:
crl_ocsp_monitoring: true
owner_registry_required: true
renewal_before_expiry_days: 30
emergency_revoke_sla_hours: 4
controls:
ca_admin_dual_control: true
private_key_export_allowed: false
manual_certificate_exception_requires_approval: true
# pki_budget_gate.py
from dataclasses import dataclass
@dataclass
class PkiScope:
issuing_ca_count: int
monthly_general_certs: int
monthly_short_lived_certs: int
has_crl_ocsp_monitoring: bool
has_recovery_drill: bool
AWS_GENERAL_CA_USD = 400
AWS_SHORT_CA_USD = 50
AWS_CERT_FIRST_1000_USD = 0.75
AWS_CERT_NEXT_9000_USD = 0.35
AWS_CERT_OVER_10000_USD = 0.001
def aws_general_cert_cost(count: int) -> float:
first = min(count, 1000) * AWS_CERT_FIRST_1000_USD
next_block = min(max(count - 1000, 0), 9000) * AWS_CERT_NEXT_9000_USD
over = max(count - 10000, 0) * AWS_CERT_OVER_10000_USD
return first + next_block + over
def monthly_floor(scope: PkiScope) -> float:
ca_fee = scope.issuing_ca_count * AWS_GENERAL_CA_USD
cert_fee = aws_general_cert_cost(scope.monthly_general_certs)
if scope.monthly_short_lived_certs:
ca_fee += AWS_SHORT_CA_USD
cert_fee += scope.monthly_short_lived_certs * 0.058
return ca_fee + cert_fee
def risk_flags(scope: PkiScope) -> list[str]:
flags = []
if not scope.has_crl_ocsp_monitoring:
flags.append("폐기 상태 검증 비용 누락")
if not scope.has_recovery_drill:
flags.append("CA 복구 리허설과 키 백업 검증 누락")
return flags
scope = PkiScope(issuing_ca_count=2, monthly_general_certs=1400, monthly_short_lived_certs=15000, has_crl_ocsp_monitoring=True, has_recovery_drill=False)
print(round(monthly_floor(scope), 2))
print(risk_flags(scope))
산정표의 목적은 특정 클라우드가 무조건 싸다는 결론을 내는 데 있지 않다.
CA 수, 발급량, 단기 인증서, 폐기 검증, 복구 리허설이 빠졌는지 한 번에 보는 데 목적이 있다.
도입 전 체크리스트
PKI 구축은 한 번 만들면 오래 쓰는 신뢰 인프라라서, 착수 전에 아래 질문을 닫아야 한다.
- 루트 CA와 하위 CA를 몇 개로 나누고, 어느 환경과 리전에 둘 것인가.
- 사용자, 단말, 서버, 컨테이너, 코드서명 인증서를 같은 정책으로 다룰 것인가.
- 인증서 발급 요청자는 누구이고 승인자는 누구이며 예외 만료일은 어떻게 관리할 것인가.
- CRL과 OCSP가 장애를 일으키면 로그인, VPN, 서비스 간 호출 중 무엇이 먼저 멈추는가.
- 단기 인증서가 필요한 워크로드와 긴 수명 인증서가 필요한 장비를 어떻게 분리할 것인가.
- CA 키 백업과 복구 리허설을 누가 승인하고 어느 주기로 증적화할 것인가.
- 인증서 만료 30일 전 알림이 소유자에게 도달하지 않으면 어떤 자동 에스컬레이션이 동작하는가.
이 질문에 답하지 못하면 PKI 구축 비용을 줄이기 어렵다.
견적서보다 먼저 인증서 인벤토리와 소유자 표를 만드는 편이 실제 예산 오차를 줄인다.
최종 선택 기준
이 조건이면 클라우드 Private CA를 먼저 검토한다.
- 인증서 발급량을 월 단위로 측정할 수 있고, 리전과 계정 경계가 이미 정리되어 있다.
- Kubernetes, 서비스 메시, ACM, Terraform 같은 자동화 경로가 프로젝트 안에 포함되어 있다.
- 초기 장비 구매보다 반복 운영과 감사 로그를 클라우드 계정 단위로 통제하는 편이 낫다.
이 조건이면 AD CS나 사내형 PKI를 보류 없이 검토할 수 있다.
- Active Directory 중심의 단말, Wi-Fi, VPN 인증서가 대부분이고 사내 운영 인력이 있다.
- 오프라인 루트, 하위 CA, 백업, 복구 리허설, CRL 게시를 내부 표준으로 운영할 수 있다.
- 외부 클라우드로 CA 운영 로그와 인증서 발급 요청을 보내기 어려운 규제 환경이다.
반대로 두 방식 모두 준비가 안 된 경우는 Managed PKI나 전문 구축 컨설팅 견적을 같이 받아야 한다.
PKI 비용의 핵심은 CA 가격표가 아니라, 인증서 소유권과 폐기 검증을 매일 운영할 수 있는지에 있다.
함께 보면 좋은 글
자주 묻는 질문
PKI 구축 비용은 CA 월 사용료만 보면 되나요?
아니다.
CA 월 사용료, 인증서 발급량, 키 보호, 폐기 검증, 자동 갱신, 복구 리허설, 운영 인건비를 함께 봐야 한다.
AWS Private CA와 Google CA Service 중 무엇이 더 싼가요?
발급량, CA 수, 단기 인증서 비중에 따라 다르다.
AWS는 일반 목적 CA 월 $400와 장당 구간 과금이 보이고, Google은 DevOps 월 $20과 Enterprise 월 $200 SKU가 보인다.
AD CS는 무료라서 PKI 구축 비용이 거의 없나요?
그렇게 보면 위험하다.
AD CS는 Windows Server 역할 서비스로 운영할 수 있지만 서버, 백업, 관리자 권한 분리, CRL 게시, 장애 대응 인건비가 내부 비용으로 남는다.
PKI에서 HSM은 반드시 필요하나요?
모든 내부 인증서에 반드시 필요한 것은 아니다.
다만 루트 CA나 코드서명처럼 키 유출 영향이 큰 범위는 HSM 또는 동등한 강한 키 보호 방식을 예산에 넣어야 한다.
단기 인증서는 언제 유리한가요?
Kubernetes 워크로드나 서비스 간 mTLS처럼 자동 갱신이 전제되고 유출 시 영향을 줄이고 싶은 경우에 유리하다.
PKI 구축 전에 가장 먼저 해야 할 일은 무엇인가요?
현재 인증서 인벤토리, 소유자, 만료일, 배포 위치, 폐기 절차를 정리해야 한다.
이 표가 없으면 어떤 CA를 사도 운영 비용을 예측하기 어렵다.
출처와 확인일
- AWS — AWS Private CA pricing (확인일: 2026-09-07)
- AWS Docs — What is AWS Private CA? (확인일: 2026-09-07)
- Google Cloud — Certificate Authority Service pricing (확인일: 2026-09-07)
- Google Cloud Docs — Certificate Authority Service documentation (확인일: 2026-09-07)
- Microsoft Learn — Active Directory Certificate Services documentation (확인일: 2026-09-07)
- Microsoft Learn — Certification Authority role service (확인일: 2026-09-07)
- NIST — SP 800-57 Part 1 Rev. 5 Key Management (확인일: 2026-09-07)
- IETF — RFC 5280 X.509 PKI Certificate and CRL Profile (확인일: 2026-09-07)
- ZDNet Korea — CyberArk legacy PKI system risk coverage (확인일: 2026-09-07)
확인일은 2026-09-07이며, 공개 가격과 기능은 공급자 정책, 리전, 계약 조건, 환율에 따라 바뀔 수 있다.
이 글은 일반적인 IT 비용 검토 정보이며, 실제 보안 아키텍처와 계약 조건은 공식 문서, 견적서, 법무·보안 전문가 검토로 확정해야 한다.






댓글
댓글 쓰기