이번 장은 이 강의의 마지막이다.
인프라를 만드는 것만큼 중요한 것이 잘 운영하는 것이다.
문제를 미리 감지하고(모니터링), 안전하게 지키며(보안), 낭비를 줄이는(비용) 세 축을 다룬다.
이 장의 목표는 다음과 같다.
- CloudWatch와 CloudTrail의 차이를 안다.
- 보안의 기본 원칙과 도구를 정리한다.
- 비용을 관리하는 실천법을 익힌다.
1. CloudWatch — 모니터링
CloudWatch는 AWS 리소스의 상태를 관찰하는 서비스다.
- 지표(Metrics): CPU 사용률, 네트워크 트래픽 등 수치를 수집한다.
- 로그(Logs): 애플리케이션과 서비스의 로그를 모은다.
- 경보(Alarms): 지표가 임계값을 넘으면 알림을 보낸다.
- 대시보드: 여러 지표를 한 화면에 모아 본다.
예를 들어 "CPU가 5분간 80%를 넘으면 SNS로 알림"을 걸어 둔다.
8장에서 본 Auto Scaling도 CloudWatch 경보를 트리거로 동작한다.
2. CloudTrail — 감사 기록
CloudTrail은 "누가 무엇을 했는지"를 기록한다.
- 모든 API 호출을 기록한다. (콘솔 클릭도 내부적으로 API다)
- 언제, 누가, 어떤 리소스에, 무슨 작업을 했는지 남는다.
CloudWatch가 "시스템이 어떻게 돌아가는가"라면,
CloudTrail은 "누가 무엇을 했는가"다.
보안 사고 조사와 규정 준수(compliance)에 필수다.
3. 보안의 기본 원칙
지금까지 배운 보안을 한데 모으면 이렇다.
- IAM 최소 권한: 꼭 필요한 권한만 준다. (2장)
- 루트 계정 잠금 + MFA: 루트는 안 쓰고, 중요한 계정엔 MFA. (1~2장)
- 역할 사용: 서비스엔 액세스 키 대신 역할. (2장)
- 네트워크 격리: DB는 프라이빗 서브넷에. (6장)
- 최소 노출: 보안그룹은 필요한 포트/소스만. (3장)
4. 암호화와 보안 서비스
데이터는 저장 중(at rest)과 전송 중(in transit) 모두 암호화한다.
- KMS(Key Management Service): 암호화 키를 관리한다. S3, EBS, RDS 등이 KMS로 암호화된다.
- Secrets Manager: DB 비밀번호, API 키 같은 비밀을 안전하게 저장하고 자동 교체한다.
- WAF(Web Application Firewall): SQL 인젝션, XSS 같은 웹 공격을 막는다.
- Shield: DDoS 공격을 방어한다.
- GuardDuty: 위협을 지능적으로 탐지한다.
코드나 파일에 비밀번호를 적는 대신 Secrets Manager를 쓰는 습관이 중요하다.
5. 비용 최적화
클라우드는 편하지만 방심하면 요금이 샌다.
비용을 관리하는 실천법은 다음과 같다.
- Cost Explorer: 어디에 돈이 나가는지 시각화한다.
- Budgets: 예산을 정하고 초과하면 알림을 받는다.
- 태그: 리소스에 태그를 달아 팀/프로젝트별 비용을 나눈다.
- 미사용 리소스 정리: 안 붙인 탄력적 IP, 안 쓰는 EBS/스냅샷을 지운다.
요금 모델을 이해하면 크게 아낄 수 있다.
| 모델 | 특징 | 적합 |
|---|---|---|
| 온디맨드 | 쓴 만큼, 약정 없음 | 예측 어려운 트래픽 |
| 예약 인스턴스/Savings Plans | 1~3년 약정, 큰 할인 | 꾸준한 기본 부하 |
| 스팟 인스턴스 | 최대 90% 할인, 중단 가능 | 중단돼도 되는 배치 작업 |
꾸준한 부하는 Savings Plans로 묶고, 변동분은 온디맨드/스팟으로 채우는 게 정석이다.
6. Well-Architected 프레임워크
AWS는 좋은 아키텍처의 기준으로 Well-Architected 프레임워크를 제시한다.
여섯 개의 기둥(pillar)이 있다.
- 운영 우수성(Operational Excellence)
- 보안(Security)
- 안정성(Reliability)
- 성능 효율성(Performance Efficiency)
- 비용 최적화(Cost Optimization)
- 지속 가능성(Sustainability)
새 아키텍처를 설계할 때 이 여섯 축으로 점검하면 놓치는 부분을 줄일 수 있다.
강의를 마치며
1장부터 여기까지, AWS의 기초부터 고급까지 큰 지도를 그렸다.
- 기초: 클라우드 개념, IAM, EC2, 스토리지
- 중급: S3 심화, VPC, 데이터베이스, 로드밸런싱·오토스케일링
- 고급: 서버리스, 컨테이너, IaC/CI-CD, 운영
여기서 멈추지 말고 직접 손으로 만들어 보는 것이 가장 중요하다.
프리티어로 작은 서비스를 하나 배포해 보면 이 모든 개념이 살아 있는 지식이 된다.
정리
- CloudWatch는 시스템 상태, CloudTrail은 사용자 행위를 기록한다.
- 최소 권한·격리·암호화가 보안의 뼈대다.
- Cost Explorer·Budgets·요금 모델로 비용을 관리한다.
- Well-Architected 여섯 기둥으로 설계를 점검한다.
수고하셨습니다. 이제 여러분만의 아키텍처를 만들어 볼 차례다.
댓글 0
댓글은 운영자만 작성할 수 있어요.