한 회사가 AWS에서 레거시 웹 애플리케이션을 실행합니다. 웹 애플리케이션 서버는 VPC의 퍼블릭 서브넷에 있는 Amazon EC2 인스턴스에서 실행됩니다. 웹 애플리케이션 서버는 고객으로부터 이미지를 수집하고 이미지 파일을 로컬로 연결된 Amazon Elastic Block Store(Amazon EBS) 볼륨에 저장합니다. 이미지 파일은 매일 밤 백업을 위해 Amazon S3 버킷에 업로드됩니다.솔루션스 아키텍트는 이미지 파일이 퍼블릭 엔드포인트를 통해 Amazon S3에 업로드되고 있음을 발견했습니다. 솔루션스 아키텍트는 Amazon S3로의 트래픽이 퍼블릭 엔드포인트를 사용하지 않도록 해야 합니다.어떤 솔루션이 이러한 요구 사항을 충족합니까?
- A. VPC에 필요한 권한을 가진 S3 버킷용 게이트웨이 VPC 엔드포인트를 생성합니다. 게이트웨이 VPC 엔드포인트를 사용하도록 서브넷 라우팅 테이블을 구성합니다.✓ 정답
- B. S3 버킷을 VPC 내부로 이동합니다. 프라이빗 IP 주소를 통해 S3 버킷에 접근하도록 서브넷 라우팅 테이블을 구성합니다.
- C. VPC 내부의 Amazon EC2 인스턴스에 대한 Amazon S3 액세스 포인트를 생성합니다. Amazon S3 액세스 포인트를 사용하여 업로드하도록 웹 애플리케이션을 구성합니다.
- D. Amazon EC2 인스턴스가 있는 VPC와 Amazon S3 사이에 AWS Direct Connect 연결을 구성하여 전용 네트워크 경로를 제공합니다.
해설
【핵심 용어】 ▸ S3 Gateway VPC Endpoint — VPC 라우팅 테이블 경유로 S3에 프라이빗 접근(퍼블릭 엔드포인트/인터넷 미경유), 추가 비용 없음 ▸ 퍼블릭 엔드포인트 회피 — 트래픽이 인터넷을 타지 않도록 ▸ 라우팅 테이블 — 서브넷에서 엔드포인트로 경로 지정 【정답 포인트】 ▸ "S3 트래픽이 퍼블릭 엔드포인트를 사용하지 않도록" → S3 Gateway Endpoint 생성 후 서브넷 라우팅 테이블에서 이를 경유하도록 설정 【오답 체크】 (B) S3 버킷을 VPC 내부로 이동하는 것은 불가능한 개념. (C) S3 Access Point만으로는 프라이빗 경로가 생기지 않아(엔드포인트 없이는) 여전히 퍼블릭 접근. (D) Direct Connect는 온프레미스 전용 연결로 이 시나리오에 부적합. 【시험 포인트】 "VPC에서 S3 프라이빗 접근 + 비용" → Gateway Endpoint + 라우팅 테이블.