한 회사가 Amazon CloudFront를 사용하여 웹사이트를 운영하고 있습니다. CloudFront는 일부 콘텐츠를 Amazon S3에서, 다른 콘텐츠를 Application Load Balancer(ALB) 뒤의 Amazon EC2 인스턴스에서 실행되는 웹 서버에서 제공합니다. 데이터 저장소로 Amazon DynamoDB가 사용됩니다. 회사는 이미 AWS Certificate Manager(ACM)를 사용하여 웹사이트 사용자와 CloudFront 간의 연결을 선택적으로 보호할 수 있는 퍼블릭 TLS 인증서를 저장하고 있습니다. 회사에 종단 간 전송 중 암호화를 적용해야 하는 새로운 요구 사항이 있습니다. 회사가 이 요구 사항을 충족하기 위해 취해야 하는 단계의 조합은 무엇입니까? (3개 선택)
- A. Amazon S3의 오리진에 연결할 때 선택적으로 HTTPS를 사용하도록 CloudFront 배포를 업데이트합니다.
- B. DynamoDB에 연결할 때 HTTPS 대신 HTTPS를 사용하도록 웹 서버의 웹 애플리케이션 구성을 업데이트합니다.
- C. HTTP 연결을 HTTPS로 리디렉션하도록 CloudFront 배포를 업데이트합니다.✓ 정답
- D. 퍼블릭 ACM TLS 인증서를 사용하여 HTTPS로 수신 대기하도록 EC2 인스턴스의 웹 서버를 구성합니다. HTTPS를 사용하여 대상 그룹에 연결하도록 ALB를 업데이트합니다.
- E. 퍼블릭 ACM TLS 인증서를 사용하여 HTTPS로 수신 대기하도록 ALB 리스너를 업데이트합니다. HTTPS 리스너에 연결하도록 CloudFront 배포를 업데이트합니다.✓ 정답
- F. TLS 인증서를 생성합니다. 해당 인증서로 HTTPS만 사용하도록 EC2 인스턴스의 웹 서버를 구성합니다. HTTPS를 사용하여 대상 그룹에 연결하도록 ALB를 업데이트합니다.✓ 정답
해설
【핵심 용어】 ▸ 종단 간(end-to-end) 전송 암호화 — 뷰어→CloudFront→오리진(ALB/EC2) 전 구간 HTTPS ▸ ACM 퍼블릭 인증서 — CloudFront·ALB 등 통합 서비스에만 연결, EC2에 직접 설치 불가 ▸ CloudFront Viewer Protocol Policy — HTTP를 HTTPS로 리디렉션 【정답 포인트】 ▸ "뷰어 구간 HTTPS 강제" → CloudFront가 HTTP를 HTTPS로 리디렉션 (C) ▸ "CloudFront→ALB 구간" → ALB 리스너를 퍼블릭 ACM 인증서로 HTTPS 리스닝, CloudFront가 HTTPS 리스너로 연결 (E) ▸ "ALB→EC2 구간" → 별도 TLS 인증서 생성해 웹 서버 HTTPS 전용 구성, ALB가 타깃 그룹에 HTTPS 연결 (F) 【오답 체크】 (A) 오리진 연결을 "선택적(optional) HTTPS"로 두면 종단 간 강제가 안 됨(HTTPS 필수여야 함). (B) DynamoDB 연결 문구가 모순(HTTPS→HTTPS)이며 CloudFront 경유 웹 트래픽 종단 암호화와 직접 무관. (D) 퍼블릭 ACM 인증서는 EC2 웹 서버에 직접 설치할 수 없어 백엔드 구간에는 자체 인증서(F)가 필요. 【시험 포인트】 종단 간 전송 암호화 = 뷰어 HTTPS 리디렉트 + ALB(ACM HTTPS) + EC2는 별도 인증서로 백엔드 HTTPS.