AWS 레퍼런스 아키텍처 블루프린트
SAP-C02블루프린트엣지(Route53·CloudFront·WAF) → ALB → 다중 AZ VPC(퍼블릭/앱/데이터 서브넷) → 공유 데이터(S3·DynamoDB) → 횡단 보안·거버넌스. SAP-C02 설계 문제의 기본 골격.
IAM 권한 평가 순서
SAP-C02보안명시적 Deny가 최우선이고, SCP/RCP·리소스 정책·(ID 정책∩권한 경계)·세션 정책을 모두 통과해야 허용. Access Denied 원인 분석의 핵심.
VPC 기본 구성 (다중 AZ)
SAP-C02네트워킹IGW=인터넷 진입, 퍼블릭 서브넷=NAT/ALB, 프라이빗 서브넷=EC2가 NAT 경유로 아웃바운드. 서브넷은 단일 AZ 고정 → 고가용성은 AZ 분산.
DR 4대 전략 (RTO/RPO 스펙트럼)
SAP-C02마이그레이션백업&복원→파일럿 라이트→웜 스탠바이→멀티사이트 순으로 RTO/RPO는 짧아지고 비용은 증가. 요구 RTO/RPO·예산으로 선택.
교차 계정 접근 (AssumeRole)
SAP-C02보안계정 A 주체가 sts:AssumeRole로 계정 B의 역할을 맡아 임시 자격증명으로 접근. 대상 역할의 신뢰 정책 + 요청자의 AssumeRole 권한이 모두 필요.
하이브리드 연결 (DX·VPN·TGW)
SAP-C02네트워킹온프레미스를 Direct Connect(전용 회선) 또는 Site-to-Site VPN으로 연결하고 Transit Gateway 허브로 다수 VPC를 중앙 라우팅. DX+VPN 백업이 정석.
캐싱 계층 (CloudFront·ElastiCache·DAX)
SAP-C02데이터베이스CloudFront(엣지)→ElastiCache(앱 인메모리)→DAX(DynamoDB 전용) 계층으로 지연·DB 부하를 줄인다. 어느 계층 캐시가 적절한지 판단.
스트리밍 데이터 파이프라인
SAP-C02분석소스→Kinesis(실시간) 또는 Firehose(관리형 적재)→S3 데이터 레이크→Athena/Redshift/OpenSearch→QuickSight. 실시간 처리 vs 단순 적재 선택이 핵심.
디커플링/메시징 (SQS·SNS·EventBridge)
SAP-C02애플리케이션 통합SQS=1:1 풀 버퍼링, SNS=1:N 팬아웃 푸시, EventBridge=규칙 기반 이벤트 라우팅(SaaS·스케줄). 결합도 낮추는 비동기 패턴 선택.
멀티 계정 거버넌스 (Organizations)
SAP-C02보안관리 계정 아래 OU(Security/Workloads/Sandbox)별 SCP 가드레일을 적용하고 Control Tower로 랜딩존을 자동화. 로그/감사 계정 분리가 모범.
스토리지 선택 결정 트리
SAP-C02스토리지블록(EBS)·Linux 공유(EFS)·Windows/HPC(FSx)·객체(S3) — 접근 방식과 공유 요구로 스토리지를 고른다.
서버리스 웹/API 아키텍처
SAP-C02컴퓨트정적은 S3+CloudFront, 동적은 API Gateway→Lambda→DynamoDB로 서버 없이 자동 확장. 인증은 Cognito. 운영 부담 최소·사용량 과금.
CI/CD 파이프라인 (CodePipeline)
SAP-C02개발·배포·기타CodePipeline이 Source(CodeCommit)→Build(CodeBuild)→Deploy(CodeDeploy) 단계를 오케스트레이션해 ECS/EC2/Lambda로 자동 배포(블루/그린·롤백).
S3 스토리지 클래스 수명주기
SAP-C02스토리지접근 빈도가 줄면 Standard→IA→Glacier→Deep Archive로 수명주기 전환해 저장 비용 절감(복원 시간·검색 비용은 증가). 자동화는 Intelligent-Tiering.
Route 53 라우팅 정책
SAP-C02네트워킹Simple/Weighted/Latency/Failover/Geolocation/Multivalue — 트래픽을 비율·지연·위치·헬스로 라우팅. 카나리·DR·성능·규정 요구에 매핑.
관측성 스택 (CloudWatch·X-Ray·CloudTrail)
SAP-C02거버넌스CloudWatch(지표·로그·알람)+X-Ray(분산 추적)+CloudTrail(API 감사)로 운영 상태·요청 흐름·변경 이력을 함께 관측. 모니터링 설계의 표준 조합.
KMS 봉투 암호화
SAP-C02보안CMK가 데이터 키(DEK)를 발급→DEK로 대용량 데이터 암호화→평문 DEK 폐기, 암호화된 DEK를 함께 저장. KMS는 키만 관리해 확장·성능 확보.
EC2 Auto Scaling 정책 유형
SAP-C02컴퓨트타깃 추적(권장)·단계·단순·예약·예측 — 부하/시간/예측에 따라 용량을 조절. 지표 목표 유지가 기본, 주기적 패턴은 예약·예측 사용.
컴퓨트 구매 옵션 (비용 최적화)
SAP-C02비용최적화On-Demand(유연·고가)→Savings Plans→Reserved(약정 할인)→Spot(중단 감내·최대 90%). 워크로드의 예측성·내결함성으로 옵션을 조합.
데이터 전송 비용 맵
SAP-C02비용최적화인바운드·같은 AZ=무료, AZ 간·리전 간·인터넷 아웃은 과금(아웃바운드가 가장 비쌈). 같은 AZ 배치·VPC 엔드포인트·CloudFront로 절감.
VPC 엔드포인트 (Gateway vs Interface)
SAP-C02네트워킹Gateway 엔드포인트=S3/DynamoDB 전용·무료·라우팅 테이블, Interface 엔드포인트=ENI/PrivateLink·유료·대부분 서비스 및 온프레미스 접근.
다층 방어 (Defense in Depth)
SAP-C02보안엣지(WAF/Shield)·네트워크(SG/NACL/방화벽)·자격증명(IAM/MFA)·데이터(KMS/Macie)·탐지(GuardDuty/Security Hub/Detective)를 겹겹이 배치.