QuizDeck로그인
← Amazon Web Services

다이어그램

다이어그램 22개

AWS 레퍼런스 아키텍처 블루프린트

SAP-C02블루프린트

엣지(Route53·CloudFront·WAF) → ALB → 다중 AZ VPC(퍼블릭/앱/데이터 서브넷) → 공유 데이터(S3·DynamoDB) → 횡단 보안·거버넌스. SAP-C02 설계 문제의 기본 골격.

AWS Well-Architected 3계층 레퍼런스 아키텍처 (다중 AZ)엣지 / 글로벌사용자Route 53CloudFrontAWS WAFAWS ShieldALBAmazon VPC (리전)IGW · NAT · 라우팅 테이블가용 영역 A퍼블릭 서브넷NAT 게이트웨이프라이빗 서브넷 (앱)EC2 Auto ScalingECS / EKS / Lambda프라이빗 서브넷 (데이터)RDS (Multi-AZ)ElastiCache가용 영역 B퍼블릭 서브넷NAT 게이트웨이프라이빗 서브넷 (앱)EC2 Auto ScalingECS / EKS / Lambda프라이빗 서브넷 (데이터)RDS 대기 복제본ElastiCacheHTTPSRDS 동기 복제공유 데이터 / 서버리스Amazon S3DynamoDBAmazon SQSAmazon SNSEventBridge횡단 관심사 — 보안 · 거버넌스 · 관측성 (모든 계층 적용)IAMKMSCloudWatchCloudTrailOrganizationsCost Explorer

IAM 권한 평가 순서

SAP-C02보안

명시적 Deny가 최우선이고, SCP/RCP·리소스 정책·(ID 정책∩권한 경계)·세션 정책을 모두 통과해야 허용. Access Denied 원인 분석의 핵심.

IAM 권한 평가 순서 (요청이 허용되려면)1. 명시적 Deny?SCP·RCP·정책있으면 즉시 거부2. SCP / RCP조직 가드레일미허용=거부3. 리소스 정책자원 기반 허용4. ID정책 ∩ 경계둘 다 허용(교집합)5. 세션 정책STS 세션 범위모든 단계 통과 → 허용(Allow). 한 곳이라도 명시적 Deny면 다른 Allow가 있어도 최종 거부.핵심: 기본은 암묵적 거부 · 명시적 Deny 최우선 · SCP/RCP/권한경계는 "부여"가 아니라 "상한"

VPC 기본 구성 (다중 AZ)

SAP-C02네트워킹

IGW=인터넷 진입, 퍼블릭 서브넷=NAT/ALB, 프라이빗 서브넷=EC2가 NAT 경유로 아웃바운드. 서브넷은 단일 AZ 고정 → 고가용성은 AZ 분산.

VPC 기본 네트워크 구성 (2개 AZ)인터넷 게이트웨이인터넷Amazon VPC 10.0.0.0/16AZ a퍼블릭 서브넷 10.0.0.0/24NAT GW프라이빗 서브넷 10.0.10.0/24EC2 인스턴스라우팅 테이블AZ b퍼블릭 서브넷 10.0.1.0/24ALB 노드프라이빗 서브넷 10.0.11.0/24EC2 인스턴스라우팅 테이블퍼블릭 서브넷=IGW로 라우팅(0.0.0.0/0→IGW) · 프라이빗 서브넷=NAT GW 경유 아웃바운드 · 서브넷은 단일 AZ에 고정

DR 4대 전략 (RTO/RPO 스펙트럼)

SAP-C02마이그레이션

백업&복원→파일럿 라이트→웜 스탠바이→멀티사이트 순으로 RTO/RPO는 짧아지고 비용은 증가. 요구 RTO/RPO·예산으로 선택.

재해 복구(DR) 4대 전략 — 비용 ↔ RTO/RPO백업 & 복원Backup & RestoreRTO/RPO: 시간 단위가장 저렴파일럿 라이트Pilot LightRTO/RPO: 수십 분핵심만 가동웜 스탠바이Warm StandbyRTO/RPO: 수 분축소판 상시멀티 사이트Multi-Site ActiveRTO/RPO: 실시간(초)가장 비쌈← 낮은 비용 / 느린 복구빠른 복구 / 높은 비용 →백업&복원=AWS Backup·S3 · 파일럿 라이트=핵심 DB만 복제 · 웜 스탠바이=축소 환경 상시 · 멀티사이트=액티브-액티브(Route 53)

교차 계정 접근 (AssumeRole)

SAP-C02보안

계정 A 주체가 sts:AssumeRole로 계정 B의 역할을 맡아 임시 자격증명으로 접근. 대상 역할의 신뢰 정책 + 요청자의 AssumeRole 권한이 모두 필요.

교차 계정 접근 — IAM 역할 위임(AssumeRole)계정 A (요청자)IAM 사용자/역할sts:AssumeRole 권한 보유AWS STS임시 자격증명(1시간) 발급계정 B (대상)대상 IAM 역할신뢰 정책: 계정 A 허용S3 / DynamoDB 등 리소스① AssumeRole② 임시 자격증명 접근신뢰 정책(대상 역할)=누가 맡을 수 있나 + 자격증명 정책(요청자)=sts:AssumeRole 허용. 둘 다 필요.

하이브리드 연결 (DX·VPN·TGW)

SAP-C02네트워킹

온프레미스를 Direct Connect(전용 회선) 또는 Site-to-Site VPN으로 연결하고 Transit Gateway 허브로 다수 VPC를 중앙 라우팅. DX+VPN 백업이 정석.

하이브리드 연결 — 온프레미스 ↔ AWS온프레미스 DC고객 게이트웨이AWS Direct Connect전용 회선 · 저지연Site-to-Site VPNIPsec · 인터넷 경유Transit Gateway허브: 다수 VPC 연결VPC1VPC2VPC3DX=전용 회선(안정·저지연, 구축 길다) · VPN=빠른 구축(인터넷·암호화) · TGW=허브앤스포크로 다수 VPC/온프레미스 중앙 연결

캐싱 계층 (CloudFront·ElastiCache·DAX)

SAP-C02데이터베이스

CloudFront(엣지)→ElastiCache(앱 인메모리)→DAX(DynamoDB 전용) 계층으로 지연·DB 부하를 줄인다. 어느 계층 캐시가 적절한지 판단.

캐싱 계층 — 어디서 무엇을 캐싱하나사용자CloudFront엣지 캐시ALBEC2 / 앱ElastiCache세션·쿼리RDS원본DAXDynamoDB 캐시CloudFront=엣지 콘텐츠 캐시 · ElastiCache(Redis/Memcached)=인메모리 세션·쿼리 캐시 · DAX=DynamoDB 전용 마이크로초 캐시

스트리밍 데이터 파이프라인

SAP-C02분석

소스→Kinesis(실시간) 또는 Firehose(관리형 적재)→S3 데이터 레이크→Athena/Redshift/OpenSearch→QuickSight. 실시간 처리 vs 단순 적재 선택이 핵심.

스트리밍 데이터 파이프라인데이터 소스로그·IoT·클릭Kinesis Data Streams실시간·재처리Data Firehose관리형 적재Amazon S3데이터 레이크AthenaRedshiftOpenSearchQuickSightFirehoseKinesis Data Streams=초저지연·커스텀 소비·재처리 · Firehose=코드 없이 S3/Redshift/OpenSearch 적재 · S3 레이크 → Athena/QuickSight 분석

디커플링/메시징 (SQS·SNS·EventBridge)

SAP-C02애플리케이션 통합

SQS=1:1 풀 버퍼링, SNS=1:N 팬아웃 푸시, EventBridge=규칙 기반 이벤트 라우팅(SaaS·스케줄). 결합도 낮추는 비동기 패턴 선택.

디커플링 / 메시징 — SQS vs SNS vs EventBridge생산자Amazon SQS큐: 1:1 풀·버퍼링단일 소비자 풀순서/재시도/DLQAmazon SNS팬아웃 1:N 푸시다수 구독자Lambda / SQS / HTTPEventBridge이벤트 라우팅·필터규칙별 대상SaaS·스케줄·다수 AWSSQS=풀 기반 버퍼링(주문 처리) · SNS=푸시 팬아웃(알림·다중 전달) · EventBridge=이벤트 버스(SaaS/규칙 라우팅·스케줄)

멀티 계정 거버넌스 (Organizations)

SAP-C02보안

관리 계정 아래 OU(Security/Workloads/Sandbox)별 SCP 가드레일을 적용하고 Control Tower로 랜딩존을 자동화. 로그/감사 계정 분리가 모범.

멀티 계정 거버넌스 — Organizations 구조관리 계정 (Management)통합 결제·SCP 관리Root OU · Control Tower랜딩존 가드레일Security OUSCP 적용Log ArchiveAuditWorkloads OUSCP 적용ProdDevSandbox OUSCP 적용실험관리 계정=결제·조직 관리(워크로드 X) · OU별 SCP 가드레일 · Control Tower=랜딩존 자동화 · Log Archive/Audit 분리

스토리지 선택 결정 트리

SAP-C02스토리지

블록(EBS)·Linux 공유(EFS)·Windows/HPC(FSx)·객체(S3) — 접근 방식과 공유 요구로 스토리지를 고른다.

스토리지 선택 결정 트리어떤 데이터?블록 볼륨?Amazon EBS저지연 블록·단일 EC2예공유 파일(NFS)?Amazon EFSNFS·Linux 다중예Windows/Lustre?Amazon FSxSMB·Lustre(HPC)예객체/정적?Amazon S3객체·정적·백업예EBS=단일 인스턴스 블록(낮은 지연) · EFS=Linux 다중 공유 · FSx=Windows(SMB)/Lustre(HPC) · S3=객체·정적 호스팅·백업·데이터 레이크

서버리스 웹/API 아키텍처

SAP-C02컴퓨트

정적은 S3+CloudFront, 동적은 API Gateway→Lambda→DynamoDB로 서버 없이 자동 확장. 인증은 Cognito. 운영 부담 최소·사용량 과금.

서버리스 웹/API 아키텍처사용자CloudFront엣지 배포Amazon S3정적 웹 호스팅API GatewayREST/HTTP APIAWS Lambda함수 실행Amazon Cognito인증DynamoDB정적API정적 자산=S3+CloudFront · 동적 API=API Gateway→Lambda→DynamoDB(서버 관리 없음) · 인증=Cognito · 사용량 기반 과금·자동 확장

CI/CD 파이프라인 (CodePipeline)

SAP-C02개발·배포·기타

CodePipeline이 Source(CodeCommit)→Build(CodeBuild)→Deploy(CodeDeploy) 단계를 오케스트레이션해 ECS/EC2/Lambda로 자동 배포(블루/그린·롤백).

CI/CD 파이프라인 (CodePipeline)AWS CodePipeline — 오케스트레이션Source코드 변경Build컴파일·테스트Deploy배포·롤백ECS배포 대상EC2배포 대상Lambda배포 대상CodePipeline=단계 오케스트레이션 · CodeCommit(소스)→CodeBuild(빌드·테스트)→CodeDeploy(블루/그린·롤백) → ECS/EC2/Lambda 배포

S3 스토리지 클래스 수명주기

SAP-C02스토리지

접근 빈도가 줄면 Standard→IA→Glacier→Deep Archive로 수명주기 전환해 저장 비용 절감(복원 시간·검색 비용은 증가). 자동화는 Intelligent-Tiering.

S3 스토리지 클래스 수명주기S3 Standard즉시·자주0일Standard-IA가끔 접근30일+Glacier Instant분기 접근90일+Glacier Flexible분~시간 복원180일+Deep Archive12시간 복원365일+← 접근 빈도 높음 / 비용 높음접근 드묾 / 저장 비용 낮음 →수명주기 규칙으로 자동 전환 · 저장 단가는 낮아지나 복원 시간·검색 비용↑ · Intelligent-Tiering=접근 패턴 자동 최적화

Route 53 라우팅 정책

SAP-C02네트워킹

Simple/Weighted/Latency/Failover/Geolocation/Multivalue — 트래픽을 비율·지연·위치·헬스로 라우팅. 카나리·DR·성능·규정 요구에 매핑.

Route 53 라우팅 정책Amazon Route 53단순(Simple)단일 레코드가중치(Weighted)비율 분산·카나리지연(Latency)최저 지연 리전장애조치(Failover)액티브-패시브 DR지리(Geolocation)사용자 위치 기반다중값(Multivalue)헬스체크+다IP가중치=점진 배포/카나리 · 지연=성능 · 장애조치=DR(헬스체크) · 지리/지리근접=규정·로컬화 · 다중값=간이 부하분산. 모두 헬스체크 연동.

관측성 스택 (CloudWatch·X-Ray·CloudTrail)

SAP-C02거버넌스

CloudWatch(지표·로그·알람)+X-Ray(분산 추적)+CloudTrail(API 감사)로 운영 상태·요청 흐름·변경 이력을 함께 관측. 모니터링 설계의 표준 조합.

관측성(Observability) 스택Amazon CloudWatch지표(Metrics)로그(Logs)알람(Alarms)대시보드AWS X-Ray분산 추적서비스 맵병목 분석AWS CloudTrailAPI 감사거버넌스CloudTrail LakeCloudWatch=지표·로그·알람(운영 상태) · X-Ray=분산 추적(요청 흐름·병목) · CloudTrail=API 호출 감사(누가 무엇을). 셋을 함께 써 가시성 확보.

KMS 봉투 암호화

SAP-C02보안

CMK가 데이터 키(DEK)를 발급→DEK로 대용량 데이터 암호화→평문 DEK 폐기, 암호화된 DEK를 함께 저장. KMS는 키만 관리해 확장·성능 확보.

KMS 봉투 암호화(Envelope Encryption)KMS 고객 마스터 키CMK (리전 내)평문 데이터 키(DEK)암호화에 사용 후 폐기암호화된 데이터 키CMK로 암호화됨데이터 암호화저장: 암호문 + 암호화된 DEKS3/EBS 등에 함께 저장암호문GenerateDataKeyCMK로 데이터 키(DEK)를 생성 → DEK로 대용량 데이터 암호화 → 평문 DEK 폐기, 암호화된 DEK를 데이터와 함께 저장. 복호화는 KMS가 DEK를 풀어 역순.

EC2 Auto Scaling 정책 유형

SAP-C02컴퓨트

타깃 추적(권장)·단계·단순·예약·예측 — 부하/시간/예측에 따라 용량을 조절. 지표 목표 유지가 기본, 주기적 패턴은 예약·예측 사용.

EC2 Auto Scaling 정책 유형타깃 추적(Target Tracking)지표 목표값 유지(예 CPU 50%) · 권장단계 조정(Step Scaling)경보 구간별로 증감폭 차등단순 조정(Simple Scaling)단일 임계 + 쿨다운(레거시)예약 조정(Scheduled)시간 기반(예측 가능한 트래픽)예측 조정(Predictive)ML로 사전 확장(주기적 패턴)타깃 추적=가장 단순·권장 · 단계=세밀 제어 · 예약=배치/업무시간 · 예측=주기적 스파이크 사전 대비. 최소/최대/원하는 용량으로 경계 설정.

컴퓨트 구매 옵션 (비용 최적화)

SAP-C02비용최적화

On-Demand(유연·고가)→Savings Plans→Reserved(약정 할인)→Spot(중단 감내·최대 90%). 워크로드의 예측성·내결함성으로 옵션을 조합.

EC2/컴퓨트 구매 옵션 — 비용 ↔ 유연성On-Demand약정 없음·초당 과금단기·예측 불가Savings Plans시간당 $ 약정(1/3년)유연한 약정·최대 72%Reserved Instances인스턴스 약정(1/3년)안정 워크로드·최대 72%Spot여유 용량·중단 가능내결함성·배치·최대 90%← 유연·비쌈약정·저렴 →On-Demand=유연·고가 · Savings Plans=컴퓨트 유연 약정 · RI=인스턴스 약정 · Spot=중단 감내 워크로드 최대 90% 절감(상태비저장·체크포인트).

데이터 전송 비용 맵

SAP-C02비용최적화

인바운드·같은 AZ=무료, AZ 간·리전 간·인터넷 아웃은 과금(아웃바운드가 가장 비쌈). 같은 AZ 배치·VPC 엔드포인트·CloudFront로 절감.

데이터 전송 비용 맵 (어디서 돈이 새나)인터넷 → AWS (인바운드)무료같은 AZ · 사설 IP무료AZ 간 (같은 리전)약 $0.01/GB 양방향리전 간 전송약 $0.02/GB+인터넷 아웃바운드가장 비쌈 (~$0.09/GB)CloudFront 경유 아웃직접 아웃보다 저렴절감 팁: 트래픽 많은 통신은 같은 AZ 배치 · 사설 IP/VPC 엔드포인트 활용 · 대외 전송은 CloudFront 캐싱 · 리전 간 복제 최소화.

VPC 엔드포인트 (Gateway vs Interface)

SAP-C02네트워킹

Gateway 엔드포인트=S3/DynamoDB 전용·무료·라우팅 테이블, Interface 엔드포인트=ENI/PrivateLink·유료·대부분 서비스 및 온프레미스 접근.

VPC 엔드포인트 — Gateway vs InterfaceGateway 엔드포인트대상: S3 · DynamoDB 만라우팅 테이블 항목으로 동작요금 무료리전 내에서만 접근Interface 엔드포인트 (PrivateLink)대상: 대부분의 AWS 서비스서브넷에 ENI(사설 IP) 생성시간당 + 데이터 처리 과금온프레미스(DX/VPN)서도 접근둘 다 인터넷 없이 사설 연결 · Gateway=S3/DynamoDB·무료·라우팅 테이블 · Interface=ENI·PrivateLink·유료·광범위 서비스/온프레미스.

다층 방어 (Defense in Depth)

SAP-C02보안

엣지(WAF/Shield)·네트워크(SG/NACL/방화벽)·자격증명(IAM/MFA)·데이터(KMS/Macie)·탐지(GuardDuty/Security Hub/Detective)를 겹겹이 배치.

다층 방어(Defense in Depth) — 보안 계층엣지WAFShieldCloudFront네트워크보안 그룹/NACLNetwork Firewall자격 증명IAMCognitoMFA / IdC데이터KMSMacie암호화탐지·대응GuardDutySecurity HubDetective엣지→네트워크→자격증명→데이터→탐지/대응의 여러 계층을 겹쳐 한 계층이 뚫려도 방어. 단일 통제에 의존하지 않는 것이 핵심.