정답A. 논리적으로 분리된, 자신이 정의한 가상 네트워크 안에 AWS 리소스를 시작할 수 있다
VPC는 논리적으로 분리된, 자신이 정의한 가상 네트워크 안에 AWS 리소스를 시작할 수 있는 서비스로, 자사 데이터센터의 전통적인 네트워크와 매우 비슷한 구성을 AWS 위에 만들 수 있다. 콘텐츠를 에지 로케이션에서 전달하는 것은 CloudFront, 도메인 등록과 DNS 라우팅, 헬스 체크를 제공하는 것은 Route 53, 경로상의 ISP를 우회해 전용 연결을 여는 것은 Direct Connect이다.
문제 2 | 서브넷
VPC 서브넷에 대한 설명으로 적절한 것은?
서브넷에서의 통신 향할 곳을 정하는 표로, VPC에 1개만 둘 수 있다
리전 내 모든 가용 영역에 걸쳐 있는 IP 주소 범위이다
VPC 내 IP 주소 범위로, 반드시 단일 가용 영역에 속한다
VPC를 인터넷에 연결하는 출입구로, VPC에 1개만 둘 수 있다
정답C. VPC 내 IP 주소 범위로, 반드시 단일 가용 영역에 속한다
서브넷은 VPC 내 IP 주소 범위로, 반드시 단일 가용 영역에 속한다. 따라서 서브넷은 AZ를 넘나들 수 없고, 여러 AZ에 분산시키려면 AZ마다 서브넷을 만들어야 한다. 통신의 향할 곳을 정하는 것은 라우팅 테이블, 인터넷으로의 출입구는 인터넷 게이트웨이로, 둘 다 서브넷과는 별개의 부품이다.
문제 3 | 라우팅 테이블
VPC 라우팅 테이블이 담당하는 역할은?
VPC와 인터넷 사이의 연결 자체를 제공하는 출입구가 된다
서브넷이나 게이트웨이로부터의 트래픽이 향할 곳을 정해 나간다
프라이빗 IP를 가진 리소스의 외부로 향하는 통신을 대리하여 중계한다
서브넷에서 사용할 수 있는 IP 주소 범위 자체를 잘라내어 정의한다
정답B. 서브넷이나 게이트웨이로부터의 트래픽이 향할 곳을 정해 나간다
라우팅 테이블은 서브넷이나 게이트웨이로부터의 트래픽이 향할 곳을 정하는 표이다. IP 주소 범위를 잘라내는 것은 서브넷, 인터넷으로의 연결을 제공하는 것은 인터넷 게이트웨이, 프라이빗 IP를 가진 리소스의 외부 통신을 대리하는 것은 NAT 게이트웨이이다. 4개의 부품은 각각 역할이 겹치지 않는다.
문제 4 | 외부로 향하는 통신
프라이빗 IP 주소만 가진 EC2 인스턴스에서 인터넷상의 리포지터리로 접속하고 싶다. 적절한 구성은?
Direct Connect의 가상 인터페이스를 생성하고, 그쪽으로 기본 경로를 향하게 한다
NAT 게이트웨이를 퍼블릭 서브넷에 두고, 그쪽으로 기본 경로를 향하게 한다
CloudFront의 배포를 생성하고, 그쪽으로 기본 경로를 향하게 한다
인터넷 게이트웨이를 프라이빗 서브넷에 직접 연결하여 경로를 튼다
정답B. NAT 게이트웨이를 퍼블릭 서브넷에 두고, 그쪽으로 기본 경로를 향하게 한다
NAT 게이트웨이는 프라이빗 IP 주소를 가진 리소스가 프라이빗한 상태 그대로 인터넷에 접근할 수 있게 하는 구조이다. 내부에서 외부로의 통신을 대리할 뿐이므로 외부에서 들어오는 연결은 성립하지 않는다. 인터넷 게이트웨이는 VPC 자체를 인터넷에 연결하는 것으로, 서브넷 안에 두는 부품이 아니다. Direct Connect는 사내 네트워크와의 전용 연결, CloudFront는 콘텐츠 전송으로, 어느 것도 이 용도에는 쓰지 않는다.
문제 5 | R53의 기능
Amazon Route 53이 제공하는 3가지 기능의 조합은?
도메인 등록, 콘텐츠 전송, 부하 분산
도메인 등록, DNS 라우팅, 헬스 체크
도메인 등록, 인증서 발급, 콘텐츠 전송
DNS 라우팅, 인증서 발급, 부하 분산
정답B. 도메인 등록, DNS 라우팅, 헬스 체크
Route 53은 가용성과 확장성이 뛰어난 DNS 웹 서비스로, 도메인 등록, DNS 라우팅, 헬스 체크의 3가지 기능을 가지며 이들을 임의로 조합해 사용할 수 있다. 콘텐츠 전송을 담당하는 것은 CloudFront, 수신 트래픽의 부하 분산을 담당하는 것은 Elastic Load Balancing이며 Route 53의 기능이 아니다.
문제 6 | 전송 대상
Amazon CloudFront가 전송을 빠르게 하는 대상으로 적절한 것은?
동적 웹 콘텐츠만이 대상이며, 정적 파일은 대상이 되지 않는다
정적 웹 콘텐츠만이 대상이며, 동적 응답은 대상이 되지 않는다
사내 네트워크와의 전용 연결을 지나는 통신만이 대상이 된다
정적 웹 콘텐츠와 동적 웹 콘텐츠 양쪽 모두가 대상이 된다
정답D. 정적 웹 콘텐츠와 동적 웹 콘텐츠 양쪽 모두가 대상이 된다
CloudFront는 정적 및 동적 웹 콘텐츠의 전송을 빠르게 하는 CDN이다. 정적 파일만 전달하는 구조라고 오해하기 쉽지만, 공식 설명에는 동적 콘텐츠도 대상에 포함되어 있다. 전송은 에지 로케이션이라 불리는 전 세계 규모의 데이터센터 네트워크를 통해 이루어지며, 가장 지연이 낮은 로케이션에서 전달된다. 사내 네트워크와의 전용 연결을 다루는 것은 Direct Connect이며 CloudFront의 역할이 아니다.
문제 7 | DX
AWS Direct Connect의 특징으로 적절한 것은?
VPC끼리 상호 연결하여 프라이빗 IP 주소인 채로 통신할 수 있게 한다
에지 로케이션을 경유시켜 사내로부터의 통신 응답을 빠르게 한다
경로상의 ISP를 우회하여 사내 네트워크에서 전용 연결로 AWS에 연결한다
인터넷 회선 위에 암호화된 터널을 만들고 그곳에서 VPC로 접속한다
정답C. 경로상의 ISP를 우회하여 사내 네트워크에서 전용 연결로 AWS에 연결한다
Direct Connect는 사내 네트워크와 Direct Connect 로케이션을 표준 이더넷 광섬유 케이블로 연결하여, 네트워크 경로상의 ISP를 우회하고 AWS 서비스로의 가상 인터페이스를 직접 만드는 서비스이다. 인터넷을 거치지 않는 전용 연결이라는 점이 핵심이며, 인터넷상에 암호화 터널을 여는 방식과는 이 부분이 다르다.
문제 8 | 공개 여부의 구분
퍼블릭 서브넷과 프라이빗 서브넷의 차이를 정하는 것은?
서브넷이 속한 가용 영역이 1개뿐인지 여부
서브넷 내 인스턴스가 NAT 게이트웨이를 갖추고 있는지 여부
라우팅 테이블이 인터넷 게이트웨이를 향하고 있는지 여부
서브넷에 할당한 IP 주소 범위가 공개용인지 여부
정답C. 라우팅 테이블이 인터넷 게이트웨이를 향하고 있는지 여부
라우팅 테이블은 서브넷이나 게이트웨이로부터의 트래픽이 향할 곳을 정하는 표이다. 인터넷 게이트웨이로의 경로를 가진 서브넷이 관용적으로 퍼블릭 서브넷, 가지지 않은 것이 프라이빗 서브넷이라 불린다. 서브넷은 반드시 단일 AZ에 속하므로 AZ의 수로는 구분되지 않는다. 프라이빗 서브넷의 리소스가 외부로 나갈 때는 NAT 게이트웨이를 경유한다.
문제 9 | 오리진
Amazon CloudFront에서 '오리진'이 가리키는 것은?
이용자와 가장 가까운 곳에서 콘텐츠를 반환하는 캐시 거점을 말한다
이름 조회에 응답하여 전송처로 안내하는 DNS 구조를 말한다
에지 로케이션과 콘텐츠 원본 사이에 놓이는 중간 캐시 계층을 말한다
전송할 콘텐츠의 원본을 가지고 있는, S3 버킷이나 HTTP 서버를 말한다
정답D. 전송할 콘텐츠의 원본을 가지고 있는, S3 버킷이나 HTTP 서버를 말한다
오리진은 CloudFront가 전송하는 콘텐츠의 원본을 보관하는 장소로, S3 버킷이나 HTTP 서버 등이 해당한다. 에지 로케이션에 원하는 콘텐츠가 없을 때 CloudFront는 오리진에서 가져와 전송한다. 이용자와 가장 가까운 곳에서 콘텐츠를 반환하는 것은 에지 로케이션, 에지 로케이션과 콘텐츠 원본 사이에 놓이는 중간 캐시 계층은 리전별 엣지 캐시, 이름 조회에 응답하여 전송처로 안내하는 것은 Route 53의 DNS 라우팅이다.
문제 10 | 기능 선택
자사 도메인 이름은 다른 등록 대행업체에서 이미 취득한 상태이다. 이때 Route 53으로 할 수 있는 것은?
Route 53으로 도메인을 이전하지 않는 한 어떤 기능도 이용할 수 없게 된다
도메인 등록 기능만은 사용할 수 있지만 DNS 라우팅은 이용할 수 없다
헬스 체크 기능만은 사용할 수 있지만 DNS 라우팅은 이용할 수 없다
DNS 라우팅이나 헬스 체크를 필요한 것만 골라 이용할 수 있다
정답D. DNS 라우팅이나 헬스 체크를 필요한 것만 골라 이용할 수 있다
Route 53은 도메인 등록, DNS 라우팅, 헬스 체크의 3가지 기능을 임의로 조합해 사용할 수 있는 DNS 웹 서비스이다. 3가지가 모두 갖춰져야만 동작하는 관계가 아니므로, 도메인을 다른 업체에서 취득한 채로 DNS 라우팅만 맡기는 것도, 헬스 체크만 사용하는 것도 가능하다. 이전은 이용의 전제 조건이 아니다.
문제 11 | ALB의 계층
Application Load Balancer가 동작하는 OSI 계층은?
레이어 4(전송 계층)
레이어 7(애플리케이션 계층)
레이어 3(네트워크 계층)
레이어 2(데이터링크 계층)
정답B. 레이어 7(애플리케이션 계층)
ALB는 레이어 7, 즉 애플리케이션 계층에서 동작하며 HTTP, HTTPS, gRPC를 다룬다. 여기까지 보므로 HTTP의 내용을 판단 재료로 삼을 수 있고, 콘텐츠 기반 라우팅 같은 유연한 분산이 가능하다. 레이어 4에서 동작하는 것은 NLB(TCP, UDP, TLS), 레이어 3과 4에서 동작하는 것은 Gateway Load Balancer(IP)이다.
문제 12 | NLB의 규약
Network Load Balancer가 다룰 수 있는 프로토콜 조합은?
TCP와 UDP와 TLS
IP와 HTTP와 HTTPS
HTTP와 HTTPS와 gRPC
TCP와 TLS와 gRPC
정답A. TCP와 UDP와 TLS
NLB는 레이어 4의 로드 밸런서로 TCP, UDP, TLS를 다룬다. 매우 높은 성능과 고정 IP 주소가 필요한 경우에 선택한다. HTTP, HTTPS, gRPC를 다루는 것은 레이어 7의 ALB이며, IP를 다루어 흐름을 종단하지 않고 투과적으로 통과시키는 것이 Gateway Load Balancer이다. gRPC는 NLB의 대응표에 실려 있지 않다.
문제 13 | GWLB의 성질
Gateway Load Balancer의 특징으로 적절한 것은?
TLS 종단을 담당하며 인증서 관리를 로드 밸런서 측에 통합하는 역할을 한다
레이어 3과 4에서 동작하며 흐름을 종단하지 않고 어플라이언스로 투과적으로 통과시킨다
HTTP의 경로나 호스트명을 보고 요청을 다른 대상으로 분산해 나간다
고정 IP 주소를 가지며 UDP를 사용하는 통신을 높은 성능으로 대상에 분산시킨다
정답B. 레이어 3과 4에서 동작하며 흐름을 종단하지 않고 어플라이언스로 투과적으로 통과시킨다
GWLB는 레이어 3과 4에서 동작하며 다루는 프로토콜은 IP이다. 어플라이언스형 보안 기능이나 네트워크 기능을 경로상에 배치하기 위한 구조로, 흐름을 종단하지 않고 투과적으로 통과시키는 점이 다른 2개와 결정적으로 다르다. HTTP 내용을 보고 분산하는 것은 레이어 7의 ALB, 고정 IP와 UDP는 레이어 4의 NLB의 특기이다.
문제 14 | 고정 IP
거래처의 방화벽에 등록시키기 위해, 바뀌지 않는 IP 주소를 가진 로드 밸런서가 필요하다. 적절한 것은?
Classic Load Balancer. SSL/TLS 종단에 대응한다
Network Load Balancer. 고정 IP 주소를 가질 수 있다
Gateway Load Balancer. 어플라이언스를 투과적으로 통과시킬 수 있다
Application Load Balancer. 내용에 따른 분산이 가능하다
정답B. Network Load Balancer. 고정 IP 주소를 가질 수 있다
고정 IP 주소가 필요한 경우에는 NLB를 선택한다. NLB는 레이어 4에서 동작하며 매우 높은 성능과 고정 IP가 요구되는 장면에 적합하다고 공식적으로 자리매김되어 있다. ALB는 레이어 7에서 HTTP, HTTPS, gRPC를 다루며 내용 기반 분산이 특기이다. GWLB는 어플라이언스를 투과적으로 끼워 넣기 위한 것이다. Classic Load Balancer는 TCP, SSL/TLS, HTTP, HTTPS에 대응하는 오래된 세대이다.
문제 15 | ELB의 역할
Elastic Load Balancing의 기본적인 역할은?
리전을 넘나들며 트래픽을 분산하고 도메인명 등록도 함께 수행한다
1개 이상의 가용 영역에 있는 여러 대상에게 자동으로 분산한다
1개의 가용 영역 안에 있는 대상에게만 트래픽을 분산한다
에지 로케이션에 콘텐츠를 복제하여 가장 가까운 곳에서 이용자에게 전달한다
정답B. 1개 이상의 가용 영역에 있는 여러 대상에게 자동으로 분산한다
ELB는 1개 이상의 가용 영역에 있는 여러 대상에게 수신되는 애플리케이션 트래픽을 자동으로 분산한다. 단일 AZ에 국한되지 않고 여러 AZ로 나눈 대상에게 분산할 수 있는 것이 가용성 설계의 토대가 된다. 도메인명 등록은 Route 53, 에지 로케이션에서의 전송은 CloudFront의 역할이다.
문제 16 | gRPC
gRPC를 사용하는 통신을 로드 밸런서로 받고 싶다. 적절한 것은?
Classic Load Balancer. 레이어 4와 7 양쪽에 대응한다
Application Load Balancer. 레이어 7에서 gRPC를 다룰 수 있다
Gateway Load Balancer. 레이어 3과 4에서 투과적으로 통과시킨다
Network Load Balancer. 레이어 4에서 높은 성능을 낼 수 있다
정답B. Application Load Balancer. 레이어 7에서 gRPC를 다룰 수 있다
ALB가 다루는 프로토콜은 HTTP, HTTPS, gRPC이며 동작하는 것은 레이어 7이다. gRPC를 직접 다룰 수 있는 것은 이 중에서 ALB뿐이다. NLB는 TCP, UDP, TLS를 다루는 레이어 4, GWLB는 IP를 다루는 레이어 3과 4의 로드 밸런서이다. Classic Load Balancer가 대응하는 것은 TCP, SSL/TLS, HTTP, HTTPS이다.
문제 17 | UDP 분산
UDP를 사용하는 통신을 여러 대상으로 분산시키고 싶다. 적절한 것은?
Application Load Balancer. HTTPS를 다룰 수 있다고 되어 있다
Classic Load Balancer. SSL/TLS를 다룰 수 있다고 되어 있다
Gateway Load Balancer. IP를 그대로 통과시킬 수 있다고 되어 있다
Network Load Balancer. UDP를 다룰 수 있다고 되어 있다
정답D. Network Load Balancer. UDP를 다룰 수 있다고 되어 있다
NLB는 TCP, UDP, TLS를 다루는 레이어 4의 로드 밸런서이므로 UDP 통신을 분산할 수 있다. ALB가 다루는 것은 HTTP, HTTPS, gRPC로 UDP는 포함되지 않는다. GWLB는 IP를 다루지만 어플라이언스로 투과적으로 통과시키기 위한 것으로 일반적인 부하 분산 용도가 아니다. Classic Load Balancer가 대응하는 것은 TCP, SSL/TLS, HTTP, HTTPS이다.
문제 18 | 계층의 배열
ALB, NLB, GWLB가 동작하는 OSI 계층의 조합으로 적절한 것은?
ALB가 레이어 4, NLB가 레이어 7, GWLB가 레이어 3과 4
ALB가 레이어 3과 4, NLB가 레이어 7, GWLB가 레이어 4
ALB가 레이어 7, NLB가 레이어 4, GWLB가 레이어 3과 4
ALB가 레이어 7, NLB가 레이어 3과 4, GWLB가 레이어 4
정답C. ALB가 레이어 7, NLB가 레이어 4, GWLB가 레이어 3과 4
ALB는 레이어 7에서 HTTP, HTTPS, gRPC를, NLB는 레이어 4에서 TCP, UDP, TLS를, GWLB는 레이어 3과 4에서 IP를 다룬다. 번호가 클수록 상위 정보까지 보고 분산할 수 있다고 생각하면 배열이 머리에 남는다. GWLB만 2개의 계층에 걸쳐 있는 것은 IP 패킷을 그대로 투과적으로 통과시키는 성질 때문이다.
문제 19 | 경로 기반 분산
URL 경로에 따라 요청 전달처를 바꾸고 싶다. 적절한 로드 밸런서와 그 이유는?
Classic Load Balancer. TCP와 HTTP 양쪽을 종단할 수 있는 구조이므로
Application Load Balancer. 레이어 7에서 HTTP 내용을 볼 수 있으므로
Gateway Load Balancer. 레이어 3과 4에서 IP를 투과적으로 통과시킬 수 있으므로
Network Load Balancer. 레이어 4에서 TCP를 고속으로 처리할 수 있으므로
정답B. Application Load Balancer. 레이어 7에서 HTTP 내용을 볼 수 있으므로
경로나 호스트명 같은 HTTP 내용에 기반한 분산은 콘텐츠 기반 라우팅이라 불리며, 레이어 7에서 동작하는 ALB의 특기이다. NLB는 레이어 4이므로 HTTP 내용까지는 보지 않는다. GWLB는 흐름을 종단하지 않고 투과적으로 통과시키는 것으로, 분산 판단에 쓸 수 있는 것은 IP까지이다. Classic Load Balancer도 오래된 세대의 구조로, 이 용도에서는 ALB를 선택한다.
문제 20 | 검사 장치
타사 제품인 보안 검사 장치를 통신 경로상에 두고 그대로 통과시키고 싶다. 적절한 것은?
Network Load Balancer. 레이어 4에서 높은 성능과 고정 IP를 가질 수 있다
Amazon CloudFront. 에지 로케이션에서 내용을 확인한 뒤 전달한다
Gateway Load Balancer. 흐름을 종단하지 않고 투과적으로 그대로 통과시킬 수 있다
Application Load Balancer. 레이어 7에서 요청을 검사할 수 있다
정답C. Gateway Load Balancer. 흐름을 종단하지 않고 투과적으로 그대로 통과시킬 수 있다
GWLB는 레이어 3과 4에서 동작하며 어플라이언스형 보안 기능이나 네트워크 기능을 위해 마련된 로드 밸런서이다. 흐름을 종단하지 않고 투과적으로 통과시키므로 중간에 검사 장치를 끼워도 통신이 보이는 방식이 달라지지 않는다. ALB와 NLB는 자신이 트래픽을 받아 분산하는 역할로, 투과적으로 통과시키는 용법은 쓰지 않는다. CloudFront는 콘텐츠 전송 서비스이다.
문제 21 | IAM의 담당 범위
AWS Identity and Access Management가 관리하는 것은?
데이터 암호화나 서명에 사용하는 키의 생성과 그 이용 제어
웹 앱에 도착하는 HTTP 요청의 모니터링과 접근 제어
누가 인증되고 누가 인가되는가라는, 리소스로의 접근 제어
데이터베이스 인증 정보나 API 키의 보관과 그 로테이션
정답C. 누가 인증되고 누가 인가되는가라는, 리소스로의 접근 제어
IAM은 AWS 리소스로의 접근을 안전하게 제어하는 서비스로, 누가 인증(로그인)되고 누가 인가(권한을 가지는가)되는지를 관리한다. 키의 생성과 제어는 KMS, HTTP 요청의 모니터링과 제어는 WAF, 인증 정보나 API 키의 보관과 로테이션은 Secrets Manager가 각각 담당한다. 역할은 서로 겹치지 않는다.
문제 22 | 인증과 인가
IAM이 다루는 인증과 인가에 대한 설명으로 적절한 것은?
인증은 로그인할 수 있는가를, 인가는 권한을 가지는가를 결정하는 것이다
인증도 인가도 권한의 강도를 수치화하여 서로 비교하기 위한 것이다
인증은 권한을 가지는가를, 인가는 로그인할 수 있는가를 결정하는 것이다
인증도 인가도 로그인할 수 있는지 여부를 2단계로 확인하는 것이다
정답A. 인증은 로그인할 수 있는가를, 인가는 권한을 가지는가를 결정하는 것이다
IAM은 '누가 인증(로그인)되고 누가 인가(권한을 가지는가)되는가'를 관리하는 서비스이다. 인증은 본인임을 확인하는 단계, 인가는 그 후 무엇을 해도 되는지를 결정하는 단계로 순서도 역할도 다르다. 로그인이 되어도 정책으로 허용되지 않은 조작은 실행할 수 없다. 이 둘을 바꿔서 기억하면 권한 설계를 잘못 읽게 된다.
문제 23 | KMS 키
AWS Key Management Service의 KMS 키 취급으로 적절한 것은?
인증받은 HSM으로 보호되며 암호화되지 않은 상태로 KMS 밖으로 나가지 않는다
교체할 때마다 새로운 키 값이 이용자에게 평문으로 통지되는 구조이다
이용자가 지정한 위치에 평문 그대로 내보내 보관할 수 있다
애플리케이션 설정 파일에 내장해 배포하는 것을 전제로 만들어졌다
정답A. 인증받은 HSM으로 보호되며 암호화되지 않은 상태로 KMS 밖으로 나가지 않는다
KMS는 암호화나 서명에 사용하는 키의 생성과 제어를 쉽게 해주는 매니지드 서비스로, KMS 키는 FIPS 140-3 보안 레벨 3 인증을 받은 HSM으로 보호된다. 키는 암호화되지 않은 상태로 KMS 밖으로 나가는 일이 없다. 따라서 평문으로 꺼내거나 배포하는 사용법은 성립하지 않으며, 암호화나 복호화 작업을 KMS에 의뢰하는 형태로 사용한다.
문제 24 | WAF의 동작
AWS WAF가 요청에 대해 취할 수 있는 동작의 조합은?
기록, 통지, 집계, 대시보드 표시
암호화, 복호화, 서명, 키 교체
허용, 차단, 카운트, CAPTCHA
도메인 등록, 이름 해석, 이전, 모니터링
정답C. 허용, 차단, 카운트, CAPTCHA
WAF는 보호 대상 웹 애플리케이션 리소스로 전달되는 HTTP 및 HTTPS 요청을 모니터링하고, 허용·차단·카운트·CAPTCHA나 챌린지 같은 동작으로 접근을 제어한다. 카운트가 있으므로 바로 차단하지 않고 영향을 측정한 뒤 운영 규칙으로 만들 수 있다. 암호화나 서명에 관여하는 것은 KMS, 기록이나 시각화는 CloudWatch, 도메인 등록이나 이름 해석은 Route 53이다.
문제 25 | Shield의 구분
AWS Shield의 Standard와 Advanced의 차이로 적절한 것은?
Standard도 Advanced도 추가 비용이 없으며, 차이는 대응할 수 있는 지역의 범위뿐이다
Standard는 추가 비용 없이 자동으로 포함되고, Advanced는 추가 요금의 확장 보호이다
Standard는 추가 요금의 확장 보호이고, Advanced는 추가 비용 없이 자동으로 포함된다
Standard도 Advanced도 추가 요금이 필요하며, 차이는 계약할 수 있는 기간의 길이뿐이다
정답B. Standard는 추가 비용 없이 자동으로 포함되고, Advanced는 추가 요금의 확장 보호이다
Shield는 DDoS 공격으로부터의 보호를 담당한다. Standard는 AWS WAF 등에 추가 비용 없이 자동으로 포함되는 기본 보호이며, Advanced는 추가 요금의 확장 보호이다. Advanced에서는 레이어 7 DDoS의 자동 완화, 상세한 시각화, Shield Response Team(SRT)에 의한 전담 지원을 받을 수 있다. 비용이 드는 방향이 반대로 되어 있는 선택지에 주의한다.
문제 26 | SRT
AWS Shield Advanced에서 받을 수 있는 것으로 적절한 것은?
데이터베이스 인증 정보를 정기적으로 교체하는 로테이션 기능
여러 계정에 걸쳐 보호 설정을 일원 관리하는 구조
Shield Response Team에 의한 전담 지원과 상세한 시각화
이용자의 로그인과 토큰 발급을 담당하는 사용자 디렉터리
정답C. Shield Response Team에 의한 전담 지원과 상세한 시각화
Shield Advanced는 추가 요금의 확장 보호로, 레이어 7 DDoS의 자동 완화, 상세한 시각화, Shield Response Team(SRT)에 의한 전담 지원을 제공한다. 로테이션은 Secrets Manager, 여러 계정에 걸친 보호의 일원 관리는 AWS Firewall Manager, 사용자 디렉터리와 토큰 발급은 Amazon Cognito의 사용자 풀이 담당한다.
문제 27 | 비밀 정보 관리
AWS Secrets Manager의 역할로 적절한 것은?
리소스 구성 변화를 기록하고 규칙에 비추어 준수 여부를 평가한다
이용자의 로그인을 받아 앱용 토큰을 발급해 나간다
데이터베이스 인증 정보나 API 키를 관리하고 조회와 로테이션을 수행한다
암호화 키 자체를 생성하고 HSM 안에서 보호한 채로 사용하게 한다
정답C. 데이터베이스 인증 정보나 API 키를 관리하고 조회와 로테이션을 수행한다
Secrets Manager는 데이터베이스 인증 정보, 애플리케이션 인증 정보, OAuth 토큰, API 키 같은 비밀 정보를 생애 주기 전반에 걸쳐 관리·조회·로테이션하는 서비스이다. 로그인과 토큰 발급은 Cognito, 구성 기록과 준수 평가는 AWS Config, 키 자체의 생성과 보호는 KMS가 담당한다. 값을 다루어 순환시키는 것이 Secrets Manager라고 기억하면 좋다.
문제 28 | 2개의 풀
Amazon Cognito의 사용자 풀과 ID 풀에 대한 설명으로 적절한 것은?
사용자 풀은 임시 AWS 인증 정보를 발급하고, ID 풀은 토큰을 발급한다
사용자 풀은 사용자 디렉터리이고, ID 풀은 AWS 인증 정보를 발급한다
사용자 풀은 AWS 리소스에 대한 권한을, ID 풀은 로그인 가능 여부를 결정한다
사용자 풀과 ID 풀은 항상 짝으로 사용해야 하며 한쪽만으로는 이용할 수 없다
정답B. 사용자 풀은 사용자 디렉터리이고, ID 풀은 AWS 인증 정보를 발급한다
사용자 풀은 앱이나 API에 대해 사용자를 인증·인가하는 사용자 디렉터리로, 독립된 OIDC IdP로 기능하며 OAuth 2.0 토큰이나 JWT를 발급한다. ID 풀은 인증되었거나 인증되지 않은 사용자에게 AWS 리소스로의 접근 권한을 부여하는 것으로, AWS STS를 경유해 임시 AWS 인증 정보를 발급한다. 둘의 통합은 서로 필수가 아니며, 한쪽만으로도 사용할 수 있다.
문제 29 | 임시 키
모바일 앱 이용자에게 AWS 리소스에 접근하기 위한 임시 인증 정보를 건네주고 싶다. 적절한 것은?
Cognito의 ID 풀을 사용해 AWS STS를 경유한 임시 인증 정보를 발급한다
IAM 사용자를 이용자 수만큼 생성하고 각각에 정책을 할당한다
Cognito의 사용자 풀이 발급하는 JWT를 그대로 인증 정보로 건넨다
Secrets Manager에 저장한 장기 인증 정보를 이용자마다 나눠 배포한다
정답A. Cognito의 ID 풀을 사용해 AWS STS를 경유한 임시 인증 정보를 발급한다
ID 풀은 인증되었거나 인증되지 않은 사용자에게 AWS 리소스로의 접근 권한을 부여하는 구조로, AWS STS를 경유해 임시 AWS 인증 정보를 발급한다. 사용자 풀이 발급하는 것은 OAuth 2.0 토큰이나 JWT로, 이는 AWS API를 직접 호출하기 위한 인증 정보가 아니다. 장기 인증 정보를 배포하거나 이용자마다 IAM 사용자를 만드는 설계는 이 용도에 적합하지 않다.
문제 30 | 일원 관리
AWS Firewall Manager의 역할로 적절한 것은?
1개 계정 안에서 웹 앱으로의 요청을 개별적으로 검사한다
계정을 넘나들며 이용자의 로그인 정보를 하나로 모아 나간다
여러 계정과 리소스에 걸쳐 보호 설정을 일원 관리한다
계정마다 암호화 키를 생성하고 그 이용 기록을 남겨 나간다
정답C. 여러 계정과 리소스에 걸쳐 보호 설정을 일원 관리한다
Firewall Manager는 AWS WAF, Shield Advanced, VPC의 보안 그룹과 네트워크 ACL, Network Firewall, Route 53 Resolver DNS Firewall 같은 보호를 여러 계정·여러 리소스에 걸쳐 일원 관리하는 서비스이다. 개별 요청을 검사하는 것은 WAF 자신, 키 생성은 KMS, 로그인 정보를 다루는 것은 Cognito이다.
문제 31 | CloudWatch의 담당 범위
Amazon CloudWatch가 주로 다루는 것은?
리소스의 성능과 상태에 대한 실시간 모니터링
리소스의 구성과 그 변화 이력
누가 어떤 API 조작을 했는가 하는 기록
템플릿에 기반한 리소스 구축
정답A. 리소스의 성능과 상태에 대한 실시간 모니터링
CloudWatch는 AWS 리소스와 그 위에서 동작하는 애플리케이션을 실시간으로 모니터링하여, 메트릭·로그·알람·대시보드를 통해 성능이나 운영 상태, 리소스 사용률을 시각화한다. 누가 어떤 API 조작을 했는지 기록하는 것은 CloudTrail, 구성과 그 변화를 기록하는 것은 AWS Config, 템플릿으로부터 리소스를 구축하는 것은 CloudFormation이다.
문제 32 | 누가 했는가
지난달 어떤 리소스의 설정을 변경한 사람이 누구인지 조사하고 싶다. 사용할 것은?
AWS Systems Manager의 Run Command
Amazon CloudWatch의 메트릭과 알람
AWS CloudFormation의 스택 목록
AWS CloudTrail에 기록된 이벤트
정답D. AWS CloudTrail에 기록된 이벤트
CloudTrail은 사용자·역할·AWS 서비스가 취한 조치를 이벤트로 기록한다. 관리 콘솔, CLI, SDK나 API를 통한 조작이 대상이며, 누가 어떤 API 조작을 했는지 나중에 추적할 수 있다. CloudWatch는 성능과 상태의 모니터링, CloudFormation은 템플릿으로부터의 구축, Systems Manager는 노드의 운영 조작을 담당하는 것으로, 조작 주체를 추적하는 용도가 아니다.
문제 33 | Config
AWS Config에 대한 설명으로 적절한 것은?
리소스의 메트릭을 모아 임계값을 넘으면 알림을 보낸다
리소스 생성을 템플릿에 작성해 한꺼번에 구축하고 삭제도 할 수 있다
리소스를 조작한 사용자와 그 조작 내용을 기록해 남긴다
리소스의 구성과 관계를 기록하고 규칙에 비추어 준수 여부를 평가한다
정답D. 리소스의 구성과 관계를 기록하고 규칙에 비추어 준수 여부를 평가한다
Config는 AWS 리소스의 구성에 대한 상세한 뷰를 제공하며, 리소스 간의 관계나 과거에 어떻게 구성되어 있었는지를 기록해 구성 변화를 추적할 수 있게 한다. 나아가 Config 규칙으로 구성을 평가하여 위반한 리소스를 비준수로 표시한다. 임계값 모니터링은 CloudWatch, 템플릿으로부터의 구축은 CloudFormation, 조작 기록은 CloudTrail의 역할이다.
문제 34 | 3가지 구분
CloudWatch와 CloudTrail과 AWS Config의 역할 조합으로 적절한 것은?
CloudWatch가 조작 기록, CloudTrail이 구성 기록, Config가 성능 모니터링
CloudWatch가 성능 모니터링, CloudTrail이 조작 기록, Config가 구성 기록
CloudWatch가 성능 모니터링, CloudTrail이 구성 기록, Config가 조작 기록
CloudWatch가 구성 기록, CloudTrail이 성능 모니터링, Config가 조작 기록
정답B. CloudWatch가 성능 모니터링, CloudTrail이 조작 기록, Config가 구성 기록
이 3가지는 나란히 기억한다. CloudWatch는 성능과 상태의 실시간 모니터링, CloudTrail은 누가 어떤 API 조작을 했는지의 기록, Config는 리소스 구성의 기록과 준수 평가이다. 경쟁하는 서비스가 아니라, CloudTrail의 트레일은 S3 버킷에 저장되고 선택적으로 CloudWatch Logs로도 전달할 수 있다. CloudTrail이 보내는 쪽, CloudWatch Logs가 받는 쪽이라는 관계가 된다.
문제 35 | IaC의 구성 요소
AWS CloudFormation의 템플릿과 스택의 관계로 적절한 것은?
템플릿은 구축된 리소스 그룹이며, 스택은 그 원본이 된 설계도이다
템플릿은 필요한 리소스를 기술한 문서이며, 스택은 만들어진 리소스 그룹이다
템플릿은 구축의 실행 기록이며, 스택은 그것을 재생하기 위한 절차이다
템플릿도 스택도 리소스 이용 상황을 매달 집계한 보고서이다
정답B. 템플릿은 필요한 리소스를 기술한 문서이며, 스택은 만들어진 리소스 그룹이다
CloudFormation에서는 필요한 리소스를 기술한 텍스트 파일인 템플릿을 만들면, CloudFormation이 그대로 리소스를 프로비저닝하고 설정한다. 만들어진 리소스 그룹은 스택이라는 하나의 단위로 통합 관리할 수 있으며, 한꺼번에 삭제도 할 수 있다. 템플릿이 설계도, 스택이 완성된 것의 묶음이라는 대응이 된다.
문제 36 | 스택
CloudFormation의 스택에 대한 설명으로 적절한 것은?
스택을 삭제해도 템플릿으로 만든 리소스는 계속 남는다
템플릿으로 만든 리소스는 하나씩 개별적으로만 삭제할 수 있다
템플릿의 내용을 리소스 구성 변화로서 시계열로 기록한다
템플릿으로 만든 리소스 그룹을 하나의 단위로 묶어 다룰 수 있다
정답D. 템플릿으로 만든 리소스 그룹을 하나의 단위로 묶어 다룰 수 있다
CloudFormation이 생성한 리소스 그룹은 스택으로서 하나의 단위로 관리할 수 있으며, 한꺼번에 삭제할 수도 있다. 개별적으로만 다룰 수 있는 것이 아니며, 스택을 삭제하면 그에 포함된 리소스도 함께 삭제된다. 구성 변화를 시계열로 기록하는 것은 AWS Config의 역할이다. 한꺼번에 만들고 한꺼번에 지울 수 있다는 점이 인프라를 코드로 다루는 이점이 된다.
문제 37 | SSM의 위치
AWS Systems Manager의 위치로 적절한 것은?
AWS나 온프레미스의 노드를 대규모로 일원 관리하는 통합 창구
리소스 구성 변화를 기록하고 비준수 리소스를 골라내는 구조
수신 트래픽을 여러 대상으로 자동 분산하는 구조
템플릿을 읽어들여 리소스를 한꺼번에 구축해 나가는 구조
정답A. AWS나 온프레미스의 노드를 대규모로 일원 관리하는 통합 창구
Systems Manager는 AWS·온프레미스·멀티 클라우드의 각 환경에 있는 노드를 대규모로 일원적으로 표시·관리·운영하기 위한 통합 인터페이스로, Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager 등을 포함한다. 구성 기록은 Config, 템플릿으로부터의 구축은 CloudFormation, 트래픽 분산은 ELB이다.
문제 38 | 스팟
EC2 스팟 인스턴스의 성질로 적절한 것은?
AWS 클라우드의 미사용 용량을 사용하며 중단되는 경우가 있다
1년 또는 3년 사용량 약정과 맞바꾸어 할인을 받을 수 있다
선불도 약정도 없이 시간 단위 또는 초 단위로 종량 과금된다
인스턴스 속성을 고정하는 약정과 맞바꾸어 할인을 받을 수 있다
정답A. AWS 클라우드의 미사용 용량을 사용하며 중단되는 경우가 있다
스팟 인스턴스는 AWS 클라우드의 미사용 EC2 용량을 이용하는 구매 옵션으로, 큰 폭의 할인이 있는 대신 중단되는 경우가 있다. 중단을 허용할 수 있는 배치 처리나 테스트 환경에 적합하다. 사용량 약정은 Savings Plans, 인스턴스 속성 약정은 예약 인스턴스, 선불도 약정도 없는 것이 온디맨드이다.
문제 39 | SP와 RI
Savings Plans와 예약 인스턴스의 차이로 적절한 것은?
Savings Plans는 기간이 1년뿐이고, 예약 인스턴스는 3년뿐이다
Savings Plans는 중단되는 경우가 있고, 예약 인스턴스는 중단되지 않는다
Savings Plans는 사용량에, 예약 인스턴스는 인스턴스 속성에 약정한다
Savings Plans는 선불이 필수이고, 예약 인스턴스는 선불이 불가능하다
정답C. Savings Plans는 사용량에, 예약 인스턴스는 인스턴스 속성에 약정한다
Savings Plans는 일정 사용량 약정과 맞바꾸어 할인을 받는 요금 모델이고, 예약 인스턴스는 인스턴스 유형·플랫폼·테넌시 같은 속성에 약정하여 할인을 받는 요금 모델이다. 둘 다 기간은 1년 또는 3년이며, 지불은 전액 선불·일부 선불·선불 없음 중에서 선택할 수 있다. 중단될 수 있는 것은 스팟 인스턴스이다.
문제 40 | SP의 종류
Compute Savings Plans와 EC2 Instance Savings Plans의 차이로 적절한 것은?
Compute는 선불 없음만 선택할 수 있고, EC2 Instance는 전액 선불만 선택할 수 있다
Compute는 기간이 1년뿐이고, EC2 Instance는 기간이 3년뿐으로 한정된다
Compute는 패밀리도 리전도 넘나들 수 있지만, EC2 Instance는 넘나들 수 없다
Compute는 인스턴스 패밀리를 고정하고, EC2 Instance는 리전을 고정한다
정답C. Compute는 패밀리도 리전도 넘나들 수 있지만, EC2 Instance는 넘나들 수 없다
Compute Savings Plans는 가장 유연하여 인스턴스 패밀리 변경, 리전 변경, EC2와 Fargate와 Lambda 간 이동, OS 변경에 대응한다. EC2 Instance Savings Plans는 특정 리전의 특정 인스턴스 패밀리에 약정하므로 패밀리 내 크기 변경이나 OS 변경은 가능하지만 패밀리와 리전의 변경은 할 수 없다. 기간은 둘 다 1년 또는 3년이며, 지불은 전액 선불·일부 선불·선불 없음 중에서 선택한다.
연습: 이 페이지의 문제 풀기
무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.
※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.
이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기