회사는 새로 생성된 Amazon CloudWatch 알람이 INSUFFICIENT_DATA 상태에서 벗어나지 못함을 관찰합니다. 알람은 공개 서브넷에 배포된 Amazon EC2 인스턴스에서 mem_used_percent 메트릭을 추적하도록 생성되었습니다. EC2 인스턴스를 검토하면 통합 CloudWatch 에이전트가 설치되어 있고 실행 중입니다. 그러나 메트릭이 CloudWatch에서 사용할 수 없습니다. SysOps 관리자가 이 문제를 해결하기 위한 솔루션을 구현해야 합니다. 이러한 요구사항을 충족할 솔루션은 무엇입니까?
- A. EC2 인스턴스에 대해 CloudWatch 자세한 모니터링을 활성화합니다.
- B. CloudWatch 권한을 포함하는 IAM 인스턴스 프로필을 생성합니다. EC2 인스턴스에 인스턴스 프로필을 추가합니다.✓ 정답
- C. EC2 인스턴스를 프라이빗 서브넷으로 마이그레이션합니다.
- D. 액세스 키 ID와 비밀 액세스 키가 있는 IAM 사용자를 생성합니다. 통합 CloudWatch 에이전트 구성 파일을 업데이트하여 해당 자격증명을 사용합니다.
해설
【핵심 용어】 ▸ CloudWatch 에이전트: 메트릭 발행을 위해 IAM 권한 필수 ▸ 인스턴스 프로필: EC2가 AWS 서비스에 인증할 수 있게 해주는 메커니즘 ▸ mem_used_percent: 커스텀 메트릭 (기본 모니터링 미포함) 【정답 포인트】 ▸ 정답 B: IAM 인스턴스 프로필 + CloudWatch 권한 ▸ 문제 분석: 1. 에이전트 설치 ✓ 2. 에이전트 실행 ✓ 3. 메트릭 발행 안 됨 ✗ → IAM 권한 부족 ▸ 해결 방법: 1. CloudWatch 권한 포함한 IAM 역할 생성 - cloudwatch:PutMetricData - ec2messages:GetMessages - ssm:GetParameter 2. 역할을 인스턴스 프로필로 연결 3. EC2 인스턴스에 프로필 할당 ▸ 결과: 에이전트가 CloudWatch API 호출 가능 【오답 체크】 (A) 자세한 모니터링: - 기본 메트릭(CPU, 네트워크)의 수집 간격만 변경 - mem_used_percent는 커스텀 메트릭 (에이전트로만 수집) - 도움 안 됨 (C) 프라이빗 서브넷으로 마이그레이션: - 에이전트가 CloudWatch에 메트릭 발행할 수 있으면 위치 무관 - 근본 원인(IAM 권한)과 무관 - 추가 비용만 발생 (D) IAM 사용자 액세스 키: - 보안 안티패턴 (자격증명 노출) - 인스턴스 프로필이 표준 방식 - 코드에 자격증명 하드코딩 위험 【시험 포인트】 ▸ EC2 + AWS 서비스 통합 = 인스턴스 프로필 필수 ▸ CloudWatch 에이전트: - 자세한 모니터링 ≠ 커스텀 메트릭 - 커스텀 메트릭(메모리, 디스크 등)은 에이전트 필수 ▸ INSUFFICIENT_DATA: 데이터 발행 실패 신호 ▸ 실무: CloudWatch 에이전트 배포 시 IAM 권한 먼저 설정