회사는 AWS Systems Manager를 사용하여 SSM Agent가 설치된 Amazon Linux EC2 인스턴스 플릿을 관리합니다. 모든 EC2 인스턴스는 Instance Metadata Service Version 2(IMDSv2)를 사용하도록 구성되어 있으며 동일한 AWS 계정 및 AWS 리전에서 실행됩니다. 회사 정책은 개발자가 Amazon Linux만 사용하도록 요구합니다. 회사는 생성 후 모든 새 EC2 인스턴스가 Systems Manager에 의해 자동으로 관리되도록 하려고 합니다. 어느 솔루션이 가장 운영 효율적인 방식으로 이러한 요구 사항을 충족합니까?
- A. Systems Manager가 역할을 맡을 수 있도록 하는 신뢰 정책이 있는 IAM 역할을 생성합니다. AmazonSSMManagedEC2InstanceDefaultPolicy 정책을 역할에 연결합니다. Systems Manager 서비스 설정 기본값 ec2-instance-management-role을 역할을 사용하도록 구성합니다.✓ 정답
- B. AWS Config가 설정되어 있는지 확인합니다. EC2 인스턴스에 SSM Agent가 설치되어 있는지 확인하는 AWS Config 규칙을 생성합니다. EC2 구성 변경 시 규칙을 실행하도록 구성합니다. AWS-InstallSSMAgent SSM 문서를 실행하는 규칙에 대한 자동 수정을 구성하여 SSM Agent를 설치합니다.
- C. Systems Manager Patch Manager를 구성합니다. 모든 새 EC2 인스턴스에 SSM Agent를 자동으로 설치하는 패치 기준을 생성합니다. 모든 EC2 인스턴스에 대해 패치 그룹을 생성합니다. 패치 그룹에 패치 기준을 연결합니다. 유지보수 기간을 만들고 매일 SSM Agent를 설치하기 위한 유지보수 기간 작업을 만듭니다.
- D. Amazon EC2가 역할을 맡을 수 있도록 하는 신뢰 정책이 있는 EC2 인스턴스 역할을 생성합니다. AmazonSSMManagedInstanceCore 정책을 역할에 연결합니다. AWS Config가 설정되어 있는지 확인합니다. ec2-instance-profile-attached 관리형 AWS Config 규칙을 사용하여 EC2 인스턴스에 역할이 연결되어 있는지 확인합니다. EC2 구성 변경 시 규칙을 실행하도록 구성합니다. AWS-SetupManagedRoleOnEc2Instance SSM 문서를 실행하는 규칙에 대한 자동 수정을 구성하여 역할을 EC2 인스턴스에 연결합니다.
해설
【핵심 용어】 ▸ Systems Manager Default EC2 Instance Management Role — Systems Manager 자동 관리용 역할 ▸ default-ec2-instance-management-role — SSM 서비스 설정 ▸ AmazonSSMManagedEC2InstanceDefaultPolicy — 필요한 최소 권한 정책 【정답 포인트】 ▸ Systems Manager의 "기본 instance management role" 설정을 사용하면 새 인스턴스가 자동으로 관리됩니다. ▸ AmazonSSMManagedEC2InstanceDefaultPolicy는 Systems Manager 기본 작업에 필요한 최소 권한을 포함합니다. ▸ 이 방식은 AWS Config, Patch Manager, 수동 remediation 없이 자동 관리를 제공합니다. ▸ 모든 새 인스턴스가 자동으로 Systems Manager에 등록됩니다. 【오답 체크】 (B) AWS Config는 규정 준수 모니터링이며, 자동 관리 설정이 아닙니다. (C) Patch Manager는 패치 관리용이지, SSM Agent 설치 자동화를 위한 도구가 아닙니다. (D) EC2 인스턴스 역할을 별도로 생성하고 수동으로 연결하는 것은 자동화가 아닙니다. 【시험 포인트】 Systems Manager automatic enrollment: "기본 instance management role" 서비스 설정이 가장 효율적입니다.