PKI 구축 비용 2026, Private CA·인증서 운영 예산 기준

PKI 구축 비용 산정 회의와 사설 인증기관 운영 범위 검토 장면
PKI 예산은 CA 월 사용료보다 인증서 발급량, 키 보호, 폐기 검증, 운영 책임에서 크게 달라진다.

PKI 구축 비용을 검색했다면 사내 인증서가 너무 많아졌거나, VPN·Wi-Fi·기기 인증·서비스 간 mTLS를 한곳에서 통제해야 하는 상황일 가능성이 높다.

이 예산은 인증서 몇 장을 발급하느냐보다 루트 CA를 어디에 둘지, 사설 CA를 누가 운영할지, 폐기 상태를 어떻게 검증할지에서 먼저 갈린다.

클라우드 Private CA를 쓰면 초기 장비 구매는 줄어들지만 CA 월 사용료와 발급량 과금이 반복 비용으로 남는다.

AD CS 같은 사내형 PKI를 쓰면 서비스 이용료는 낮아 보일 수 있지만 서버 운영, 백업, 권한 분리, HSM, 감사 로그의 내부 비용이 커진다.

핵심 요약
  • AWS Private CA는 일반 목적 사설 CA 운영료를 월 $400, 단기 인증서 모드 운영료를 월 $50로 공개한다.
  • AWS 일반 목적 인증서 발급은 월 1~1,000장 $0.75, 1,001~10,000장 $0.35, 10,001장 이상 $0.001 구조다.
  • Google Cloud CA Service는 DevOps SKU 월 $20 per CA, Enterprise SKU 월 $200 per CA로 공개한다.
  • PKI 구축 비용은 CA 서비스비, 인증서 발급량, 키 보호, OCSP·CRL, 자동 갱신, 장애 대응을 나눠 잡아야 한다.

공식 가격표 핵심 숫자부터 본다

아래 표는 2026년 9월 7일 기준 공개 가격표에서 숫자가 확인되는 Private CA 비용 축만 정리한 것이다.

환율, 리전, 세금, 약정, HSM 구성, 외부 컨설팅 인건비는 각 조직의 견적 단계에서 별도로 확정해야 한다.

구분공식 공개 금액단위예산 해석
AWS Private CA 일반 목적 CA$400private CA 1개 월 운영료루트와 하위 CA를 나누면 월 고정비가 CA 수만큼 늘어난다
AWS Private CA 단기 인증서 모드$50short-lived CA 1개 월 운영료7일 이하 인증서 대량 발급 구조에서 검토할 수 있다
AWS 일반 목적 인증서 1~1,000장$0.75인증서 1장소규모 사내 인증서에도 장당 비용이 보인다
AWS 일반 목적 인증서 1,001~10,000장$0.35인증서 1장기기와 워크로드가 늘어나는 구간의 주된 변동비다
AWS 일반 목적 인증서 10,001장 이상$0.001인증서 1장대량 발급 구간에서는 CA 운영료와 자동화 비용이 더 중요해진다
AWS 단기 인증서 발급$0.058short-lived certificate 1장짧은 수명 인증서가 많을 때 일반 목적 CA와 비교해야 한다
Google CA Service DevOps SKU$20CA 1개 월 사용료개발·테스트 또는 낮은 보증 수준의 내부 CA 후보로 본다
Google CA Service Enterprise SKU$200CA 1개 월 사용료정책 통제와 엔터프라이즈 운영 범위를 요구할 때 비교한다
Google CA Service 0~50,000장$0.3인증서 1장월 5만 장 전까지 발급량 과금이 눈에 띈다
Google CA Service 50,001~100,000장$0.03인증서 1장대량 발급으로 갈수록 단가는 낮아지지만 갱신 자동화가 필수다
Google CA Service 100,001장 이상$0인증서 1장 추가 비용초대량 구간은 인증서 수보다 정책과 운영 장애 비용을 본다

여기서 API 호출은 인증서 발급·폐기·조회 호출을 뜻하며, LLM 입력·출력 토큰 가격표가 아니다.

비용표에는 달러 단가와 인증서 발급 수량을 그대로 남기고, 원화 예산서는 환율 기준일을 따로 적는 편이 안전하다.

PKI 구축 비용을 다섯 묶음으로 나눈다

PKI 예산은 CA 상품명 하나로 끝나지 않는다.

구매팀에는 CA 운영비, 인증서 발급량, 키 보호, 배포 자동화, 장애 대응 비용을 분리한 표가 필요하다.

비용 묶음확인 항목빠지면 생기는 비용담당 부서
CA 운영비루트 CA, 발급 CA, 리전, 계정, 월 사용료하위 CA를 나중에 추가하며 고정비가 늘어난다보안팀, 인프라팀
발급량 과금월 신규 발급, 갱신, 단기 인증서, 기기 수mTLS와 IoT 도입 뒤 장당 비용이 예상보다 커진다플랫폼팀, 네트워크팀
키 보호오프라인 루트, HSM, KMS, 백업, 이중 승인루트 키 유출이나 백업 실패 때 전체 신뢰 체인이 흔들린다보안팀, 감사팀
폐기 검증CRL, OCSP, 만료 모니터링, 클라이언트 캐시폐기한 인증서가 계속 통과하거나 로그인 장애가 난다운영팀, 서비스 오너
자동화와 거버넌스템플릿, 승인 워크플로, 로그, 소유자, 예외 만료일담당자 퇴사 뒤 인증서 만료 장애가 반복된다플랫폼팀, 각 서비스팀

이 조건이면 PKI 구축 비용은 보안 솔루션 견적이 아니라 운영 모델 견적이 된다.

사설 CA 월 사용료가 낮아도 인증서 소유자와 자동 갱신 체계가 없으면 만료 장애 대응 인건비가 반복된다.

클라우드 Private CA와 AD CS는 비교 기준이 다르다

AWS Private CA와 Google CA Service는 CA 운영료와 인증서 발급 과금이 가격표에 보이므로 월 비용을 계산하기 쉽다.

Microsoft AD CS는 Windows Server 기반 역할 서비스로 PKI를 제공하므로, 별도 장당 과금보다 사내 서버와 계정 운영 비용을 먼저 봐야 한다.

Microsoft 문서는 Certification Authority가 사용자, 컴퓨터, 조직의 신원을 보증하고 인증서를 발급·관리·폐기·갱신한다고 설명한다.

선택지맞는 상황예산 장점주의할 리스크
AWS Private CAAWS 워크로드, ACM 연동, EKS 인증서 자동화CA 월 사용료와 장당 발급비가 명확하다리전별 CA와 계정별 과금 경계를 설계해야 한다
Google CA ServiceGKE, 서비스 메시, Terraform 기반 CA 관리DevOps와 Enterprise SKU가 분리되어 비교하기 쉽다CA pool 정책과 대량 발급 갱신 자동화를 먼저 설계해야 한다
Microsoft AD CSActive Directory 중심 사내 PC, Wi-Fi, VPN, EPKI 유사 운영도메인 정책과 인증서 템플릿을 내부 표준으로 묶을 수 있다오프라인 루트, 백업, 권한 분리, CRL 게시가 내부 책임으로 남는다
외부 Managed PKI고객사 제출 인증서, 제조·IoT, 글로벌 신뢰 체계전문 운영과 감사 산출물을 구매할 수 있다공개 가격이 없는 경우가 많아 SLA와 범위 협상이 핵심이다

클라우드형은 비용이 보이는 대신 사용량 관리가 중요하다.

사내형은 장당 비용이 작아 보이는 대신 루트 키 보호와 장애 복구 책임이 내부에 남는다.

실무 시나리오 1: 사내 VPN·Wi-Fi 인증서를 통합하는 경우

실무 시나리오 1은 임직원 단말 1,200대, 무선망, VPN, MDM을 하나의 사설 인증서 체계로 묶는 조직이다.

이 경우는 공개 웹 인증서보다 단말 등록, 퇴사자 회수, CRL 배포, helpdesk 재발급 절차가 예산의 중심이다.

  1. 루트 CA는 오프라인 또는 강한 접근 통제로 분리하고, 실제 발급은 하위 CA가 맡는다.
  2. 사용자 인증서와 장비 인증서를 다른 템플릿으로 나누고, 유효기간과 자동 갱신 시점을 다르게 잡는다.
  3. MDM이나 그룹 정책으로 인증서 배포 경로를 고정하고, 수동 내보내기 권한은 예외 승인으로 제한한다.
  4. 퇴사, 분실, 장비 교체 때 폐기 요청이 어디서 시작되는지 helpdesk 티켓 흐름에 연결한다.
  5. CRL이나 OCSP 엔드포인트가 내부망 장애 때도 조회되는지 네트워크팀이 정기적으로 점검한다.

이 조건이면 AD CS가 자연스러운 후보가 될 수 있다.

다만 서버 백업과 CA 개인키 보호 절차가 없으면 구축비를 아껴도 인증 장애 한 번에 비용이 되돌아온다.

실무 시나리오 2: Kubernetes와 서비스 간 mTLS를 자동화하는 경우

실무 시나리오 2는 내부 API 80개와 Kubernetes 워크로드가 서로를 인증해야 하는 플랫폼 조직이다.

이 경우는 사용자가 보는 로그인보다 짧은 수명 인증서, 자동 발급, 배포 파이프라인, 실패 롤백이 더 중요하다.

  1. 워크로드 인증서는 수명과 회전 주기를 먼저 정하고, 7일 이하 단기 인증서가 필요한지 판단한다.
  2. 클러스터별 CA pool 또는 하위 CA를 나누고, 운영·스테이징·개발 환경의 신뢰 경계를 분리한다.
  3. cert-manager, 서비스 메시, Terraform 같은 발급 자동화 경로를 공식 문서 기준으로 검토한다.
  4. 인증서 발급 실패 시 배포가 멈추는지, 기존 인증서로 롤백되는지 CI/CD 단계에서 확인한다.
  5. 발급 로그와 폐기 로그는 보안팀 SIEM으로 보내고, 서비스 오너가 인증서 소유권을 갖게 한다.

AWS 문서는 Private CA가 EKS와 통합되어 Kubernetes 클러스터 내부 발급에 쓰일 수 있다고 설명한다.

Google 문서는 CA Service를 cert-manager와 함께 인증서 생명주기 관리에 연결할 수 있다고 안내한다.

보안·운영 리스크는 루트 키와 폐기 상태에서 터진다

PKI는 인증서 발급 시스템이 아니라 신뢰 체인을 운영하는 시스템이다.

RFC 5280은 X.509 인증서, CRL, 인증 경로 검증 모델을 다루므로 PKI 구축 범위에는 폐기와 경로 검증이 포함되어야 한다.

NIST SP 800-57은 키 관리에서 보호, 백업, 손상, 복구, 사용 기간 같은 주제를 분리해 다룬다.

  • 루트 CA 개인키는 평상시 온라인 발급 서버에 두지 않는 구조를 기본 후보로 검토한다.
  • 하위 CA 관리자와 인증서 템플릿 관리자는 같은 사람에게 몰아주지 않는다.
  • 인증서 소유자, 만료일, 갱신 방식, 폐기 사유는 CMDB나 자산 관리와 연결한다.
  • CRL 게시 위치와 OCSP 응답자는 네트워크 장애와 DNS 장애 시나리오로 테스트한다.
  • 키 알고리즘과 유효기간 정책은 브라우저 신뢰 정책과 내부 장비 호환성을 함께 확인한다.
  • CA 백업은 파일 복사본이 아니라 복구 리허설과 권한 승인 기록까지 증적으로 남긴다.

이 경우는 보안팀만의 프로젝트로 두면 실패하기 쉽다.

네트워크팀, 엔드포인트 운영팀, 개발 플랫폼팀이 각각 인증서를 어디에 배포하는지 먼저 표로 모아야 한다.

RFP에는 기능보다 운영 산출물을 먼저 요구한다

PKI 제안요청서는 CA 구축이라는 말보다 산출물과 운영 인수 조건을 더 자세히 적어야 한다.

구축 업체가 제품 설치만 하고 떠나면 1년 뒤 첫 대량 만료가 실제 비용으로 돌아온다.

RFP 항목반드시 적을 내용검증 질문비용 영향
CA 계층오프라인 루트, 온라인 하위 CA, 환경별 분리루트 키를 누가 언제 사용할 수 있는가CA 수와 백업 절차가 고정비를 만든다
인증서 템플릿사용자, 장비, 서버, 코드서명, mTLS 템플릿유효기간과 갱신 시점이 다른가템플릿이 늘수록 테스트와 문서 비용이 증가한다
폐기 검증CRL, OCSP, 폐기 요청 SLA, 로그 보존폐기 후 클라이언트에서 실제 차단되는가OCSP와 모니터링 운영비가 들어간다
자동화MDM, GPO, Kubernetes, CI/CD 연동 범위수동 발급 예외를 누가 승인하는가자동화 범위가 부족하면 운영 인건비가 반복된다
인수인계운영 매뉴얼, 복구 리허설, 권한표, 장애 대응 runbook담당자 교체 후에도 복구할 수 있는가문서가 없으면 다음 갱신 때 재컨설팅이 필요하다

이 조건이면 견적 비교는 라이선스 금액순이 아니라 운영 산출물 누락 위험순으로 해야 한다.

가장 낮은 견적이 복구 리허설, OCSP 점검, 자동 갱신 테스트를 빼고 있다면 실제로는 높은 선택일 수 있다.

PKI 구축 비용 산정 스켈레톤

아래 예시는 바로 과금 계산서로 쓰는 코드가 아니라, 견적 전 범위 누락을 잡기 위한 검토용 스켈레톤이다.

# pki-cost-model.yaml
ca_hierarchy:
  root_ca:
    mode: "offline-or-strongly-controlled"
    count: 1
    backup_rehearsal_required: true
  issuing_ca:
    prod_count: 2
    nonprod_count: 1
    region_or_site_separation: true
certificate_volume:
  user_device_certs_per_month: 1200
  server_certs_per_month: 160
  workload_short_lived_certs_per_month: 15000
public_price_reference:
  aws_general_ca_monthly_usd: 400
  aws_short_lived_ca_monthly_usd: 50
  aws_general_cert_first_1000_usd: 0.75
  google_devops_ca_monthly_usd: 20
  google_enterprise_ca_monthly_usd: 200
operations:
  crl_ocsp_monitoring: true
  owner_registry_required: true
  renewal_before_expiry_days: 30
  emergency_revoke_sla_hours: 4
controls:
  ca_admin_dual_control: true
  private_key_export_allowed: false
  manual_certificate_exception_requires_approval: true
# pki_budget_gate.py
from dataclasses import dataclass

@dataclass
class PkiScope:
    issuing_ca_count: int
    monthly_general_certs: int
    monthly_short_lived_certs: int
    has_crl_ocsp_monitoring: bool
    has_recovery_drill: bool

AWS_GENERAL_CA_USD = 400
AWS_SHORT_CA_USD = 50
AWS_CERT_FIRST_1000_USD = 0.75
AWS_CERT_NEXT_9000_USD = 0.35
AWS_CERT_OVER_10000_USD = 0.001


def aws_general_cert_cost(count: int) -> float:
    first = min(count, 1000) * AWS_CERT_FIRST_1000_USD
    next_block = min(max(count - 1000, 0), 9000) * AWS_CERT_NEXT_9000_USD
    over = max(count - 10000, 0) * AWS_CERT_OVER_10000_USD
    return first + next_block + over


def monthly_floor(scope: PkiScope) -> float:
    ca_fee = scope.issuing_ca_count * AWS_GENERAL_CA_USD
    cert_fee = aws_general_cert_cost(scope.monthly_general_certs)
    if scope.monthly_short_lived_certs:
        ca_fee += AWS_SHORT_CA_USD
        cert_fee += scope.monthly_short_lived_certs * 0.058
    return ca_fee + cert_fee


def risk_flags(scope: PkiScope) -> list[str]:
    flags = []
    if not scope.has_crl_ocsp_monitoring:
        flags.append("폐기 상태 검증 비용 누락")
    if not scope.has_recovery_drill:
        flags.append("CA 복구 리허설과 키 백업 검증 누락")
    return flags

scope = PkiScope(issuing_ca_count=2, monthly_general_certs=1400, monthly_short_lived_certs=15000, has_crl_ocsp_monitoring=True, has_recovery_drill=False)
print(round(monthly_floor(scope), 2))
print(risk_flags(scope))

산정표의 목적은 특정 클라우드가 무조건 싸다는 결론을 내는 데 있지 않다.

CA 수, 발급량, 단기 인증서, 폐기 검증, 복구 리허설이 빠졌는지 한 번에 보는 데 목적이 있다.

도입 전 체크리스트

PKI 구축은 한 번 만들면 오래 쓰는 신뢰 인프라라서, 착수 전에 아래 질문을 닫아야 한다.

  • 루트 CA와 하위 CA를 몇 개로 나누고, 어느 환경과 리전에 둘 것인가.
  • 사용자, 단말, 서버, 컨테이너, 코드서명 인증서를 같은 정책으로 다룰 것인가.
  • 인증서 발급 요청자는 누구이고 승인자는 누구이며 예외 만료일은 어떻게 관리할 것인가.
  • CRL과 OCSP가 장애를 일으키면 로그인, VPN, 서비스 간 호출 중 무엇이 먼저 멈추는가.
  • 단기 인증서가 필요한 워크로드와 긴 수명 인증서가 필요한 장비를 어떻게 분리할 것인가.
  • CA 키 백업과 복구 리허설을 누가 승인하고 어느 주기로 증적화할 것인가.
  • 인증서 만료 30일 전 알림이 소유자에게 도달하지 않으면 어떤 자동 에스컬레이션이 동작하는가.

이 질문에 답하지 못하면 PKI 구축 비용을 줄이기 어렵다.

견적서보다 먼저 인증서 인벤토리와 소유자 표를 만드는 편이 실제 예산 오차를 줄인다.

최종 선택 기준

이 조건이면 클라우드 Private CA를 먼저 검토한다.

  • 인증서 발급량을 월 단위로 측정할 수 있고, 리전과 계정 경계가 이미 정리되어 있다.
  • Kubernetes, 서비스 메시, ACM, Terraform 같은 자동화 경로가 프로젝트 안에 포함되어 있다.
  • 초기 장비 구매보다 반복 운영과 감사 로그를 클라우드 계정 단위로 통제하는 편이 낫다.

이 조건이면 AD CS나 사내형 PKI를 보류 없이 검토할 수 있다.

  • Active Directory 중심의 단말, Wi-Fi, VPN 인증서가 대부분이고 사내 운영 인력이 있다.
  • 오프라인 루트, 하위 CA, 백업, 복구 리허설, CRL 게시를 내부 표준으로 운영할 수 있다.
  • 외부 클라우드로 CA 운영 로그와 인증서 발급 요청을 보내기 어려운 규제 환경이다.

반대로 두 방식 모두 준비가 안 된 경우는 Managed PKI나 전문 구축 컨설팅 견적을 같이 받아야 한다.

PKI 비용의 핵심은 CA 가격표가 아니라, 인증서 소유권과 폐기 검증을 매일 운영할 수 있는지에 있다.

함께 보면 좋은 글

EPKI 인증 2026, 나이스·교육기관 로그인 전 발급·갱신·보안 기준 썸네일EPKI 인증 2026, 나이스·교육기관 로그인 전 발급·갱신·보안 기준SSO 인증 2026, 기업 로그인 통합 전 비용·보안·운영 기준 썸네일SSO 인증 2026, 기업 로그인 통합 전 비용·보안·운영 기준IAM 솔루션 비교 2026, SSO·MFA·권한 수명주기 도입 기준 썸네일IAM 솔루션 비교 2026, SSO·MFA·권한 수명주기 도입 기준MFA 도입 비용 2026, Entra·Duo·Okta·보안키 예산 기준 썸네일MFA 도입 비용 2026, Entra·Duo·Okta·보안키 예산 기준DB암호화 비용 2026, KMS·TDE·감사 로그 견적 기준 썸네일DB암호화 비용 2026, KMS·TDE·감사 로그 견적 기준GitHub Secret Scanning 2026, 공개 저장소 API 키 유출·Push Protection 기준 썸네일GitHub Secret Scanning 2026, 공개 저장소 API 키 유출·Push Protection 기준

자주 묻는 질문

PKI 구축 비용은 CA 월 사용료만 보면 되나요?

아니다.

CA 월 사용료, 인증서 발급량, 키 보호, 폐기 검증, 자동 갱신, 복구 리허설, 운영 인건비를 함께 봐야 한다.

AWS Private CA와 Google CA Service 중 무엇이 더 싼가요?

발급량, CA 수, 단기 인증서 비중에 따라 다르다.

AWS는 일반 목적 CA 월 $400와 장당 구간 과금이 보이고, Google은 DevOps 월 $20과 Enterprise 월 $200 SKU가 보인다.

AD CS는 무료라서 PKI 구축 비용이 거의 없나요?

그렇게 보면 위험하다.

AD CS는 Windows Server 역할 서비스로 운영할 수 있지만 서버, 백업, 관리자 권한 분리, CRL 게시, 장애 대응 인건비가 내부 비용으로 남는다.

PKI에서 HSM은 반드시 필요하나요?

모든 내부 인증서에 반드시 필요한 것은 아니다.

다만 루트 CA나 코드서명처럼 키 유출 영향이 큰 범위는 HSM 또는 동등한 강한 키 보호 방식을 예산에 넣어야 한다.

단기 인증서는 언제 유리한가요?

Kubernetes 워크로드나 서비스 간 mTLS처럼 자동 갱신이 전제되고 유출 시 영향을 줄이고 싶은 경우에 유리하다.

PKI 구축 전에 가장 먼저 해야 할 일은 무엇인가요?

현재 인증서 인벤토리, 소유자, 만료일, 배포 위치, 폐기 절차를 정리해야 한다.

이 표가 없으면 어떤 CA를 사도 운영 비용을 예측하기 어렵다.

출처와 확인일

확인일은 2026-09-07이며, 공개 가격과 기능은 공급자 정책, 리전, 계약 조건, 환율에 따라 바뀔 수 있다.

이 글은 일반적인 IT 비용 검토 정보이며, 실제 보안 아키텍처와 계약 조건은 공식 문서, 견적서, 법무·보안 전문가 검토로 확정해야 한다.

Tech in Depth tnals1569@gmail.com

댓글

이 블로그의 인기 게시물

구글 홈 앱과 스마트싱스 연동 방법: 스마트홈 완벽 설정 가이드

Claude 주간 사용량 얼마야 | Pro / Max 플랜 주간 한도 & 효율 사용법

이글루 홈캠 vs 파인뷰 홈캠 비교: 화각, 보안, 가격까지 완벽 분석하기