한 회사에 인터넷 액세스가 없고 프라이빗 DNS 호스트 이름 옵션이 활성화된 VPC가 있습니다. Amazon Aurora 데이터베이스가 VPC 내부에서 실행되고 있습니다. 보안 엔지니어는 AWS Secrets Manager를 사용하여 Aurora 데이터베이스의 자격 증명을 자동으로 교체하려고 합니다. 보안 엔지니어는 Secrets Manager 기본 AWS Lambda 교체 함수가 Aurora 데이터베이스가 사용하는 것과 동일한 VPC 내부에서 실행되도록 구성합니다. 그러나 보안 엔지니어는 Lambda 함수가 Secrets Manager 엔드포인트와 통신할 수 없기 때문에 암호를 제대로 교체할 수 없다고 판단합니다. 보안 엔지니어가 Lambda 함수에 Secrets Manager 엔드포인트와 통신할 수 있는 기능을 제공하는 가장 안전한 방법은 무엇입니까?
- A. Secrets Manager 엔드포인트에 대한 액세스를 허용하기 위해 VPC에 NAT 게이트웨이를 추가합니다.
- B. Secrets Manager 엔드포인트에 대한 액세스를 허용하기 위해 VPC에 게이트웨이 VPC 엔드포인트를 추가합니다.
- C. Secrets Manager 엔드포인트에 대한 액세스를 허용하기 위해 VPC에 인터페이스 VPC 엔드포인트를 추가합니다.✓ 정답
- D. Secrets Manager 엔드포인트에 대한 액세스를 허용하기 위해 VPC에 인터넷 게이트웨이를 추가합니다.
해설
【핵심 용어】 ▸ Interface VPC Endpoint (PrivateLink) — Secrets Manager 등 대부분 AWS API에 인터넷 없이 프라이빗 접근, ENI 생성 ▸ Gateway VPC Endpoint — S3와 DynamoDB에만 지원 (Secrets Manager 미지원) ▸ Lambda in VPC — VPC 내 실행 시 AWS API 접근에 엔드포인트 또는 NAT 필요 【정답 포인트】 ▸ "인터넷 없는 VPC" + "가장 안전하게 Secrets Manager 통신" → 인터페이스 VPC 엔드포인트로 프라이빗 접근 ▸ 인터넷 경유 없이 AWS 네트워크 내부로만 통신 【오답 체크】 (A) NAT 게이트웨이는 인터넷 경유 접근을 열어 가장 안전한 방식 아님(요건은 인터넷 없음). (B) 게이트웨이 엔드포인트는 S3/DynamoDB 전용, Secrets Manager 미지원. (D) 인터넷 게이트웨이는 퍼블릭 노출 증가 → 보안 요건 위반. 【시험 포인트】Secrets Manager/대부분 API의 프라이빗 접근 = Interface Endpoint. Gateway Endpoint는 S3·DynamoDB 전용.