1. 클라우드 컴퓨팅의 6 가지 장점
① 자본 비용을 가변 비용으로 거래 – 데이터 센터와 서버를 어떻게 사용할 것인지 알기 전에 막대한 투자를 하는 대신 컴퓨팅 리소스를 소비할 때만 비용을 지불하고 소비한 양에 대해서만 비용을 지불할 수 있습니다.
② 대규모 경제의 이점 – 클라우드 컴퓨팅을 사용하면 스스로 얻을 수 있는 것보다 더 낮은 가변 비용을 달성 할 수 있습니다. 수십만 고객의 사용량이 클라우드에 집계되기 때문에 AWS와 같은 제공 업체는 더 높은 규모의 경제를 달성 할 수 있으며, 이는 종량제 가격을 낮출 수 있습니다.
③ 용량 추측 중지 – 인프라 용량 요구에 대한 추측을 제거합니다. 애플리케이션을 배포하기 전에 용량을 결정하면 종종 값비싼 유휴 리소스에 앉아 있거나 제한된 용량을 처리하게 됩니다. 클라우드 컴퓨팅을 사용하면 이러한 문제가 사라집니다. 필요한 만큼의 용량에 액세스 할 수 있으며 몇 분 전에 알림을 받으면 필요에 따라 확장 및 축소 할 수 있습니다.
④ 속도 및 민첩성 향상 – 클라우드 컴퓨팅 환경에서 클릭 한 번으로 새로운 IT 리소스를 사용할 수 있습니다. 즉, 개발자가 이러한 리소스를 사용할 수 있도록 하는 데 걸리는 시간을 몇 주에서 단 몇 분으로 단축 할 수 있습니다. 그 결과 실험 및 개발에 소요되는 비용과 시간이 현저히 낮기 때문에 조직의 민첩성이 크게 향상됩니다.
→ 회사에서 AWS 클라우드로 이동하고 필요할 때마다 관련 AWS 서비스를 활용하여 빠른 반복을 통해 새로운 기능을
출시하려고 합니다.
⑤ 데이터 센터 운영 및 유지 비용 지출 중단 – 인프라가 아닌 비즈니스를 차별화하는 프로젝트에 집중하십시오. 클라우드 컴퓨팅을 사용하면 서버 랙, 스태킹 및 전원 공급의 부담이 아닌 고객에게 집중할 수 있습니다.
⑥ 몇 분 만에 글로벌화 – 단 몇 번의 클릭만으로 전 세계 여러 지역에 애플리케이션을 쉽게 배포 할 수 있습니다. 즉, 최소한의 비용으로 고객에게 더 짧은 지연 시간과 더 나은 경험을 제공 할 수 있습니다.
# 탄력성 - 필요에 따라 리소스를 확보하고 더 이상 필요하지 않을 때 리소스를 해제하는 기능을 클라우드의 탄력성이라고 합니다.
# 안정성 - 시스템이 수요를 충족하고 운영 중단을 완화하기 위해 컴퓨팅 리소스를 동적으로 취득하여 인프라 또는 서비스 중단으로부터 복구할 수 있는 기능을 말합니다.
# 확장성 - 확장성은 수요 증가를 수용하기 위해 시스템을 확장하거나 수요 감소로 축소할 수 있는 능력을 측정하는 것입니다.
□ 침투 테스트 란?
- 보안 감사 기관은 AWS 클라우드를 사용하며 AWS의 사전 승인 없이 자체 AWS 인프라에서 보안 평가를
수행하려고 합니다.
AWS 고객은 다음 섹션의 “허용 서비스”에 나열된 8가지 서비스에 대해 사전 승인 없이 AWS 인프라에 대한 보안
평가 또는 침투 테스트를 수행할 수 있습니다.
침투 테스트용 고객 서비스 정책
허용 서비스
- Amazon EC2 인스턴스, NAT 게이트웨이 및 Elastic Load Balancer
- Amazon RDS
- Amazon CloudFront
- Amazon Aurora
- Amazon API Gateway
- AWS Lambda 및 Lambda Edge 기능
- Amazon Lightsail 리소스
- Amazon Elastic Beanstalk 환경
금지 활동
- Amazon Route 53 Hosted Zones를 통한 DNS zone walking
- 서비스 거부(DoS), 분산 서비스 거부(DDoS), 시뮬레이트 DoS, 시뮬레이트 DDoS
(DDoS 시뮬레이션 테스트 정책에 따라 다름)
- 포트 플러딩
- 프로토콜 플러딩
- 요청 플러딩(로그인 요청 플러딩, API 요청 플러딩)
# 네트워크 스트레스 테스트 : AWS는 네트워크 스트레스 테스트가 특정 의도된 대상 애플리케이션에 많은 양의 합법적이거나 테스트 트래픽을 보내는 것으로 간주합니다.
# Amazon Inspector : Amazon Inspector는 Amazon EC2 인스턴스의 의도하지 않은 네트워크 액세스 가능성과 해당 EC2 인스턴스의 취약성을 확인하는 데 도움이 되는 자동화된 보안 평가 서비스입니다. Amazon Inspector 평가는 일반적인 보안 모범 사례 및 취약성 정의에 매핑된 사전 정의된 규칙 패키지로 제공됩니다.
# AWS Secrets Manager : AWS Secrets Manager는 애플리케이션, 서비스 및 IT 리소스에 액세스하는 데 필요한 비밀을 보호하는 데 도움이 됩니다. 이 서비스를 사용하면 수명주기 동안 데이터베이스 자격 증명, API 키 및 기타 비밀을 쉽게 교체, 관리 및 검색 할 수 있습니다. 사용자와 애플리케이션은 Secrets Manager API를 호출하여 비밀을 검색하므로 민감한 정보를 일반 텍스트로 하드 코딩할 필요가 없습니다.
□ 인스턴스 태그
- 배포 단계 (개발, 스테이징, 프로덕션)에 따라 EC2 인스턴스에 레이블을 지정하고 정렬할 수 있는 기능
고유 메타데이터를 태그의 형태로 각 리소스에 배정하면 인스턴스, 이미지 및 기타 Amazon EC2 리소스를 쉽게 관리할 수 있습니다. 태그를 사용하면 용도, 소유자 또는 환경을 기준으로 하는 등 AWS 리소스를 다양한 방식으로 분류할 수 있습니다. 이 기능은 동일 유형의 리소스가 많을 때 유용합니다. 지정한 태그에 따라 특정 리소스를 빠르게 식별할 수 있습니다.
태그란 AWS 리소스에 할당되는 레이블을 말합니다. 각 태그는 사용자가 정의하는 키와 선택적 값으로 구성됩니다.
태그를 사용하면 용도, 소유자 또는 환경을 기준으로 하는 등 AWS 리소스를 다양한 방식으로 분류할 수 있습니다. 예를 들어, 계정의 Amazon EC2 인스턴스에 대해 각 인스턴스의 소유자나 스택 수준을 추적하는 데 도움이 되는 태그 세트를 정의할 수 있습니다.
다음 다이어그램은 태그 지정 방식을 설명합니다. —이 예에서는 두 가지 태그, 즉 Owner라는 키가 있는 태그 하나와 Stack이라는 키가 있는 태그 하나를 각 인스턴스에 배정했습니다. 또한 각 태그에는 연결된 값이 있습니다.
# 인스턴스 메타 데이터 : 실행 중인 인스턴스를 구성 또는 관리하는 데 사용될 수 있는 인스턴스 관련 데이터입니다. 인스턴스 메타데이터는 예를 들어 호스트 이름, 이벤트 및 보안 그룹과 같은 범주로 분류됩니다.
# 인스턴스 사용자 데이터 : 인스턴스를 시작할 때마다 초기화할 경우 준비하는 사용자 지정 스크립트에 불과하므로 올바르지 않습니다.
# 인스턴스 유형 : 수정할 수 없고 사용자가 제공한 메타 데이터를 포함 할 수 없기 때문에 올바르지 않습니다.
□ 서비스
# Amazon EFS는 Amazon 클라우드에서 파일 스토리지를 간편하게 설정하고 확장하고 비용을 최적화할 수 있도록 지원하는 완전관리형 서비스입니다. 파일 시스템 인터페이스(표준 운영 체제 파일 I/O API 사용)를 통해 Amazon EC2 인스턴스에 액세스할 수 있고, 전체 파일 시스템 액세스 시맨틱(강력한 일관성, 파일 잠금 등)을 지원하는 파일 시스템을 AWS Management Console에서 클릭 몇 번으로 생성할 수 있습니다.
→ 온프레미스 시스템에서 직접 사용할 수 있는 AWS 스토리지 서비스는 무엇입니까?
Amazon EFS 파일 시스템은 스토리지를 프로비저닝할 필요 없이 자동으로 기가바이트에서 페타바이트 규모의 데이터로 확장될 수 있습니다. 수십 개, 수백 개 또는 수천 개의 Amazon EC2 인스턴스에서 동시에 Amazon EFS 파일 시스템에 액세스할 수 있으며, Amazon EFS는 각 Amazon EC2 인스턴스에 일관된 성능을 제공합니다. Amazon EFS는 높은 가용성과 뛰어난 내구성을 갖추도록 설계되었습니다.
온프레미스 데이터 센터의 서버와 Amazon VPC의 Amazon EC2 인스턴스에서 Amazon EFS 파일 시스템에 액세스할 수 있습니다. Amazon EFS에서는 파일 시스템에 액세스하는 모든 EC2 인스턴스와 온프레미스 서버 전체에 강력한 데이터 일관성, 파일 잠금 등 동일한 파일 시스템 액세스 의미 체계를 제공합니다.
온프레미스에서 EFS 파일 시스템에 액세스하려면 온프레미스 데이터 센터와 Amazon VPC 간에 AWS Direct Connect 또는 AWS VPN 연결을 구성해야 합니다.
# Amazon Elastic Block Store (EBS) : Amazon Elastic Block Store (EBS)는 모든 규모의 처리량과 트랜잭션 집약적인 워크로드 모두를 위해 Amazon Elastic Compute Cloud (EC2)와 함께 사용하도록 설계된 사용하기 쉬운 고성능 블록 스토리지 서비스입니다. EBS 볼륨은 Amazon EC2로만 마운트 할 수 있습니다.
# Amazon EC2 인스턴스 스토어 : 인스턴스 스토어는 Amazon EC2 인스턴스에 대한 임시 블록 수준 스토리지를 제공합니다. 이 스토리지는 호스트 컴퓨터에 물리적으로 연결된 디스크에 있습니다. 온프레미스 시스템에서는 이 스토리지를 사용할 수 없습니다.
# Amazon Simple Storage Service (Amazon S3) : Amazon Simple Storage Service (Amazon S3)는 업계 최고의 확장 성, 데이터 가용성, 보안 및 성능을 제공하는 객체 스토리지 서비스입니다. Amazon S3는 AWS Storage Gateway를 통해서만 온프레미스에서 액세스 할 수 있습니다. 온프레미스 시스템에서 직접 S3에 액세스할 수 없습니다.
# 예약 인스턴스
예약 인스턴스는 온디맨드 인스턴스 요금에 비해 상당한 할인 혜택(최대 72%)을 제공합니다. 또한 예약 인스턴스를
특정 가용 영역에 지정하면 용량 예약이 제공되므로 필요할 때 예약한 인스턴스를 시작할 수 있다는 확신을 가질
수 있습니다.
→ EC2 예약 인스턴스를 구매하는 가장 비용 효율적인 옵션은 무엇입니까?
표준 3년 약정의 부분 선결제 옵션
표준 예약 인스턴스는 온디맨드 인스턴스 요금과 비교하여 상당한 할인 혜택(최대 72%)을 제공하며 1년 또는 3년 약정으로 구매할 수 있습니다. 고객은 표준 예약 인스턴스의 가용 영역, 인스턴스 크기 및 네트워킹 유형을 유연하게 변경할 수 있습니다.
예약 인스턴스 약정 기간에 다른 인스턴스 패밀리, 운영 체제 또는 테넌시를 사용할 수 있는 추가적인 유연성이 필요한 경우 컨버터블 예약 인스턴스를 구매하세요. 컨버터블 예약 인스턴스는 온디맨드 인스턴스와 비교하여 상당한 할인 혜택(최대 54%)을 제공하며 1년 또는 3년 약정으로 구매할 수 있습니다.
표준 또는 컨버터블 예약 인스턴스 구매 시 3개의 결제 옵션 중 하나를 선택할 수 있습니다. 전체 선결제 옵션을 선택하면 전체 예약 인스턴스 약정 기간에 대한 비용을 한 번에 선결제하게 됩니다. 이 옵션은 온디맨드 인스턴스 요금에 비해 할인률이 가장 높습니다. 부분 선결제 옵션을 선택하면 소량의 선결제 금액을 지불한 다음 예약 인스턴스의 계약 기간 내에 인스턴스에 대해 할인된 시간당 요금을 지불하게 됩니다. 선결제 없음 옵션을 선택하면 선결제 금액이 없으며 계약 기간 내에 할인된 시간당 요금을 지불하게 됩니다.
□ 클라우드에서 애플리케이션을 구축하는 데 도움이 될 수 있는 다양한 모범 사례
1. 실패를 위한 설계
2. 구성 요소 분리
→ 모범 사례 중 SOA (서비스 지향 아키텍처) 설계 원칙의 사용을 강화하는 것은 무엇입니까?
3. 탄력성 구현
4. 병렬 구성
# Design for failure(실패를 위한 설계)에서는 클라우드에서 아키텍처를 설계할 때 비관론자가 되도록 권장합니다.
실패할 경우를 가정해 보십시오. 즉, 오류로부터 자동화된 복구를 위해 항상 설계, 구현 및 배포해야 합니다.
특히 하드웨어에 장애가 발생할 것으로 가정합니다. 운영 중단이 발생할 것으로 가정합니다. 애플리케이션에 문제가
있을 것으로 가정합니다. 언젠가 예상되는 초당 요청 수보다 더 많은 요청을 받게 될 것이라고 가정합니다.
시간이 지남에 따라 애플리케이션 소프트웨어도 실패할 것이라고 가정합니다. 비관론자가 됨으로써 설계 시간 동안
복구 전략을 생각하게 되고, 이를 통해 전체 시스템을 보다 효과적으로 설계할 수 있게 됩니다.
기본 하드웨어가 고장날 것이라는 가정 하에 설계하면 실제 고장날 미래에 대비할 수 있습니다. 이 설계 원칙은
운영에 편리한 응용프로그램을 설계하는 데 도움이 됩니다. 이 원칙을 능동적으로 측정하고 동적으로 로드 밸런싱
으로 확장할 수 있는 경우 클라우드의 멀티 테넌트(Multi-tenant) 특성으로 인해 존재하는 네트워크 및 디스크 성능
의 분산을 처리할 수 있습니다.
이 모범 사례를 구현하기 위한 AWS의 구체적인 전략은 다음과 같습니다.
1. Elastic IP를 사용하여 정상적으로 페일오버: Elastic IP는 동적으로 다시 매핑할 수 있는 정적 IP입니다. 트래픽이
새 서버로 라우팅되도록 다른 서버 세트로 신속하게 재맵 및 페일오버할 수 있습니다. 이전 버전에서 새 버전으로
업그레이드하려는 경우 또는 하드웨어 장애가 발생할 경우 이 기능이 매우 효과적입니다.
2. 여러 가용성 영역을 활용합니다. 가용성 영역은 개념적으로 논리적 데이터 센터와 유사합니다. 여러 가용성
영역에 아키텍처를 배포하면 고가용성을 보장할 수 있습니다. Amazon RDS Multi-AZ 배포 기능을 사용하여
여러 가용성 영역에서 데이터베이스 업데이트를 자동으로 복제합니다.
3. 다른 가용성 영역에서 환경을 매우 쉽게 복원 및 복제할 수 있도록 Amazon 시스템 이미지를 유지관리하고
가용성 영역 전체에서 여러 데이터베이스 슬레이브를 유지관리하고 핫 복제를 설정합니다.
4. Amazon CloudWatch(또는 다양한 실시간 오픈 소스 모니터링 툴)를 사용하여 하드웨어 오류 또는 성능 저하시
보다 많은 가시성을 확보하고 적절한 조치를 취할 수 있습니다. 고정된 플릿 크기를 유지하도록 자동 확장 그룹을
설정하여 비정상적인 Amazon EC2 인스턴스를 새 인스턴스로 대체합니다.
5. Amazon EBS를 활용하고 증분 스냅샷이 Amazon S3에 자동으로 업로드되고 데이터가 인스턴스와 관계없이
유지되도록 크론 작업을 설정합니다.
6. Amazon RDS를 활용하고 백업 보존 기간을 설정하여 자동 백업을 수행할 수 있도록 합니다.
클라우드 설계자는 장애 설계, 애플리케이션 구성 요소 분리, 탄력성 이해 및 구현, 병렬화 및 애플리케이션 아키텍처의 모든 측면에서 보안 통합과 같은 개념과 모범 사례에 집중함으로써 높은 수준의 구축에 필요한 설계 고려사항을 이해할 수 있습니다.확장 가능한 클라우드 애플리케이션입니다.
[ 오답 ]
병렬 구성은 클라우드에서 아키텍처를 설계할 때 병렬화 개념을 내재화하므로 잘못되었다고 생각합니다. 클라우드를 사용하면 반복 가능한 프로세스를 매우 쉽게 만들 수 있기 때문에 가능한 모든 곳에서 병렬화를 구현할 뿐만 아니라 자동화할 수도 있습니다.
탄력성은 필요에 따라 리소스를 획득하고 더 이상 필요하지 않을 때 리소스를 릴리스하는 기능입니다. 클라우드에서는 이 작업을 자동으로 수행하려고 합니다.
실패에 위한 설계는 클라우드에서 아키텍처를 설계할 때 비관론자 역할을 권장하기 때문에 잘못된 것입니다. 이러한 설계는 실패할 것이라고 가정합니다. 즉, 오류로부터 자동화된 복구를 위해 항상 설계, 구현 및 배포해야 합니다.
□ 클라우드 컴퓨팅 모델
# 서비스로서의 인프라(IaaS):
IaaS로 줄여 쓰기도 하는 서비스로서의 인프라는 클라우드 IT의 기본 빌딩 블록을 포함하고 일반적으로 네트워킹 기능, 컴퓨터(가상 또는 전용 하드웨어) 및 데이터 스토리지 공간을 제공합니다. 서비스로서의 인프라는 IT 리소스에 대해 가장 높은 수준의 유연성과 관리 제어를 제공하며 오늘날 많은 IT 부서와 개발자에게 익숙한 기존 IT 리소스와 가장 비슷합니다.
# 서비스로서의 플랫폼(PaaS):
서비스로서의 플랫폼을 사용하면 조직은 기본 인프라(일반적으로 하드웨어와 운영 체제)를 관리할 필요가 없어 애플리케이션 개발과 관리에 집중할 수 있습니다. 즉, 애플리케이션 실행과 관련된 리소스 구매, 용량 계획, 소프트웨어 유지 관리, 패치 또는 다른 모든 획일적인 작업에 대한 부담을 덜어 더욱 효율적이 되도록 해줍니다.
→ 회사는 기본 인프라를 관리 할 필요성을 없애고 애플리케이션 배포 및 관리에 집중하려고 합니다.
이것은 어떤 유형의 클라우드 컴퓨팅을 의미합니까?
# 서비스로서의 소프트웨어(SaaS):
서비스로서의 소프트웨어는 서비스 제공자에 의해 실행되고 관리되는 완전한 제품을 고객에게 제공합니다. 대부분의 경우 서비스로서의 소프트웨어라고 하면 최종 사용자 애플리케이션을 말합니다. SaaS 오퍼링을 사용하면 서비스가 어떻게 유지 관리되는지 또는 기본 인프라가 어떻게 관리되는지 생각할 필요가 없으므로 해당 특정 소프트웨어를 어떻게 사용할지만 생각하면 됩니다. SaaS 애플리케이션의 일반적인 예로는 이메일 제품용 추가 기능을 관리할 필요가 없고 이메일 프로그램이 실행되는 서버 및 운영 체제를 유지 관리하지 않고 이메일을 보내고 받을 수 있는 웹 기반 이메일이 있습니다.
□ 클라우드 컴퓨팅 배포 모델
# 온프레미스: 가상화 및 리소스 관리 도구를 사용하여 온프레미스에 리소스를 배포하는 것을 “프라이빗 클라우드”라고 부르기도 합니다. 온프레미스 배포는 클라우드 컴퓨팅이 가진 많은 장점을 제공하지는 않지만 전용 리소스를 제공하는 온프레미스 기능이 필요할 때가 있습니다. 대부분의 경우 온프레미스 배포 모델은 리소스 활용도를 높이기 위해 애플리케이션 관리 및 가상화 기술을 사용한다는 점에서 레거시 IT 인프라와 같습니다. 온프레미스는 클라우드 컴퓨팅 배포 모델 중 하나입니다.
□ 책임
보안과 규정 준수는 AWS와 고객의 공동 책임입니다. 이 공유 모델은 AWS가 호스트 운영 체제 및 가상화 계층에서 서비스가 운영되는 시설의 물리적 보안에 이르기까지 구성 요소를 운영, 관리 및 제어하므로 고객의 운영 부담을 경감할 수 있습니다. 고객은 게스트 운영 체제(업데이트 및 보안 패치 포함) 및 다른 관련 애플리케이션 소프트웨어를 관리하고 AWS에서 제공한 보안 그룹 방화벽을 구성할 책임이 있습니다. 고객은 서비스를 선택할 때 신중하게 고려해야 합니다. 고객의 책임이 사용되는 서비스, IT 환경에서 이러한 서비스의 통합, 그리고 관계 법규에 따라 (첫번쨰 문단 '개요', 4번째 문장) 달라지기 때문입니다. 또한, 이러한 공동 책임의 특성은 배포를 허용하는 고객 제어권과 유연성을 제공합니다. 아래 차트에서 볼 수 있듯이 이러한 책임의 차이를 일반적으로 클라우드'의' 보안과 클라우드'에서의' 보안이라고 부릅니다.
고객 책임 '클라우드에서의 보안' – 고객 책임은 고객이 선택하는 AWS 클라우드 서비스에 따라 달라집니다. 이에 따라 고객이 보안 책임의 일부로 수행해야 하는 구성 작업량이 정해집니다. 예를 들어, Amazon Elastic Compute Cloud (Amazon EC2) 같은 서비스는 IaaS(Infrastructure as a Service) (세번째문단 '고객책임', 3번쨰 문장)로 분류되고 고객이 필요한 모든 보안 구성 및 관리 작업을 수행하도록 요구합니다. Amazon EC2 인스턴스를 배포하는 고객은 게스트 운영 체제의 관리(업데이트, 보안 패치 등), 고객이 인스턴스에 설치한 모든 애플리케이션 소프트웨어 또는 유틸리티의 관리, 인스턴스별로 AWS에서 제공한 방화벽(보안 그룹이라고 부름)의 구성 관리에 대한 책임이 있습니다. Amazon S3 및 Amazon DynamoDB와 같은 추상화 서비스의 경우, AWS는 인프라 계층, 운영 체제, 플랫폼을 운영하고 고객은 데이터를 저장하고 검색하기 위해 엔드포인트에 액세스합니다. 고객은 데이터 관리(암호화 옵션 포함), 자산 분류, 적절한 허가를 부여하는 IAM 도구 사용에 책임이 있습니다.
아마존의 책임
AWS 책임 '클라우드의 보안' – AWS는 AWS 클라우드에서 제공되는 모든 서비스를 실행하는 인프라를 보호할 책임이 있습니다. 이 인프라는 AWS 클라우드 서비스를 실행하는 하드웨어, 소프트웨어, 네트워킹 및 시설로 구성됩니다.
- Amazon S3 스토리지 서버의 인프라 유지 관리 - AWS는 AWS 클라우드에서 제공되는 모든 서비스를 실행하는 인프라를 보호할 책임이 있습니다.
- 다양한 AWS 고객 간의 데이터 분리 보장 - AWS는 AWS 클라우드에서 제공되는 모든 서비스를 실행하는 인프라를 보호할 책임이 있습니다. 이 인프라는 AWS 클라우드 서비스를 실행하는 하드웨어, 소프트웨어, 네트워킹 및 시설로 구성됩니다.
- 가용 영역 인프라 유지 관리 - AWS는 AWS 클라우드에서 제공되는 모든 서비스를 실행하는 인프라를 보호할 책임이 있습니다.
test03.pka