연구 회사는 높은 수요를 충족하기 위해 AWS 클라우드에서 일일 시뮬레이션을 실행하고 있습니다. 시뮬레이션은 Amazon Linux 2에 기반한 수백 개의 Amazon EC2 인스턴스에서 실행됩니다. 가끔 시뮬레이션이 멈추고 클라우드 운영 엔지니어가 SSH를 통해 EC2 인스턴스에 연결하여 문제를 해결해야 합니다. 회사 정책에 따르면 EC2 인스턴스는 동일한 SSH 키를 사용할 수 없으며 모든 연결이 AWS CloudTrail에 기록되어야 합니다. 솔루션 아키텍트가 이 요구 사항을 충족할 수 있는 방법은 무엇입니까?
- A. 새 EC2 인스턴스를 시작하고 각 인스턴스에 대해 개별 SSH 키를 생성합니다. SSH 키를 AWS Secrets Manager에 저장합니다. 새 IAM 정책을 만들고 엔지니어의 IAM 역할에 GetSecretValue 작업에 대한 Allow 문을 첨부합니다. 엔지니어에게 모든 SSH 클라이언트를 통해 연결할 때 Secrets Manager에서 SSH 키를 가져오도록 지시합니다.
- B. EC2 인스턴스에서 새 고유 SSH 키를 설정하도록 AWS Systems Manager 문서를 만듭니다. 새 IAM 정책을 만들고 엔지니어의 IAM 역할에 Systems Manager 문서를 실행하기 위한 Allow 문을 첨부합니다. 엔지니어에게 문서를 실행하여 SSH 키를 설정하고 모든 SSH 클라이언트를 통해 연결하도록 지시합니다.
- C. SSH 키를 설정하지 않고 새 EC2 인스턴스를 시작합니다. 각 인스턴스에서 EC2 Instance Connect를 설정합니다. 새 IAM 정책을 만들고 엔지니어의 IAM 역할에 SendSSHPublicKey 작업에 대한 Allow 문을 첨부합니다. 엔지니어에게 EC2 콘솔의 브라우저 기반 SSH 클라이언트를 사용하여 인스턴스에 연결하도록 지시합니다.✓ 정답
- D. EC2 SSH 키를 저장하기 위해 AWS Secrets Manager를 설정합니다. 새 SSH 키를 만들고 AWS Systems Manager Session Manager를 호출하여 EC2 인스턴스에서 SSH 키를 설정하는 새 AWS Lambda 함수를 만듭니다. Secrets Manager를 구성하여 Lambda 함수를 사용하여 일일 자동 순환을 수행합니다. 엔지니어에게 모든 SSH 클라이언트를 통해 연결할 때 Secrets Manager에서 SSH 키를 가져오도록 지시합니다.
해설
【핵심 용어】 ▸ EC2 Instance Connect — 브라우저 기반 SSH, 임시 키 생성 ▸ CloudTrail 자동 기록 — IAM 기반 액세스 ▸ SendSSHPublicKey — EC2 Instance Connect 권한 【정답 포인트】 ▸ 인스턴스별 SSH 키 불필요 → Instance Connect의 임시 인증 ▸ CloudTrail 자동 기록 → IAM 권한 확인으로 로깅 ▸ 관리 오버헤드 최소 → SSH 키 관리 없음 【오답 체크】 (A) 각 인스턴스마다 고유 SSH 키 생성 → 키 관리 복잡 (B) Systems Manager로 SSH 키 설정 → 여전히 키 기반 인증 (D) Lambda + Secrets Rotation → 과도한 복잡도 【시험 포인트】 Instance Connect = 임시 공개 키 기반 인증 (SSH 키 불필요). CloudTrail은 IAM 기반 액세스 자동 기록.