๐ก๏ธ Domain 1-2: Design Secure Workloads and Applications
โจ ํต์ฌ ์ฃผ์
- ์ฌ๋, ๋๊ตฌ, ์ ํ๋ฆฌ์ผ์ด์ ์ด ์์ ํ๊ฒ AWS ์๋น์ค์ ์ ๊ทผํ๋๋ก ์ค๊ณ
- VPC ๋ณด์ ์ํคํ ์ฒ ๋ฐ ๋คํธ์ํฌ ๊ณ์ธต ๋ณด์์ด ์ค์ฌ
๐ Amazon VPC Fundamentals
- VPC ์ ํ: Default VPC vs Custom VPC (์ด๊ธฐ ๋ณด์ ์ค์ ๋ค๋ฆ)
- VPC ๋ฒ์: Regional ์๋น์ค
- Subnet: AZ ๋จ์(= Zonal ์๋น์ค)
- ๊ตฌ์ฑ ์์
- Security Group (SG): ์ธ์คํด์ค ๋จ์ ๊ฐ์ ๋ฐฉํ๋ฒฝ
- NACL (Network ACL): ์๋ธ๋ท ๋จ์ ๋คํธ์ํฌ ํํฐ
- Route Table: ํธ๋ํฝ ๋ผ์ฐํ ์ ์ด
- NAT Gateway: ํ๋ผ์ด๋น ์๋ธ๋ท → ์์๋ฐ์ด๋ ์ธํฐ๋ท ์ก์ธ์ค
๋คํธ์ํฌ ์ค๊ณ ๊ณ ๋ ค์ฌํญ
- Public Subnet ↔ Private Subnet ๊ตฌ๋ถ
- CIDR, ๋ผ์ฐํ , ๋ณด์ ํํฐ ์ค๊ณ
- VPN, Direct Connect, Transit Gateway, VPC Peering, PrivateLink ํ์ฉ
๐ ์ธ๋ถ ์ฐ๊ฒฐ ๋ณด์
- VPN ์ฐ๊ฒฐ
- Site-to-Site VPN
- Client VPN
- Direct Connect: ์ ์ฉ์ , ์์ ์ ·๋ณด์์ ์ฐ๊ฒฐ
- PrivateLink
- ์๋น์ค ๊ณต์ ์ ์ธํฐ๋ท ๋ ธ์ถ ์์ด ๋ค๋ฅธ VPC์์ ์ ๊ทผ ๊ฐ๋ฅ
- VPC Peering๋ณด๋ค ๋ณด์์ ์ด๊ณ ๊ด๋ฆฌ ํจ์จ์
๐ ๋ฐ์ดํฐ ๋ณด์ & ๊ฐ์ธ ์ ๋ณด (PII)
- Amazon Macie: ML ๊ธฐ๋ฐ S3 ๋ด PII(๊ฐ์ธ์ ๋ณด) ํ์ง/๋ณดํธ
- Amazon Cognito: ์ธ์ฆ·์ธ๊ฐ (User Pool, Identity Pool, Federation)
- Amazon GuardDuty: ์ํ ํ์ง ์๋น์ค
๐ ์ ํ๋ฆฌ์ผ์ด์ ๋ณด์
- Secrets ๊ด๋ฆฌ
- AWS Secrets Manager: ์๋ Credential Rotation, Secret ์ ์ฅ
- SSM Parameter Store: ์ค์ ๊ฐ/๋น๋ฐ ๊ด๋ฆฌ (Secrets Manager๋ณด๋ค ๋จ์)
- ๋ฐฉํ๋ฒฝ & ๋ณดํธ ์๋น์ค
- AWS WAF: ALB, API Gateway, CloudFront์ ์ ์ฉ ๊ฐ๋ฅ
- AWS Shield:
- Standard (๋ฌด๋ฃ, ๊ธฐ๋ณธ DDoS ๋ณดํธ)
- Advanced (์ถ๊ฐ DDoS ๋ณดํธ, SLA ๋ณด์ฅ)
๐ ๊ธฐํ ๋ณด์ ์๋น์ค ํตํฉ
- IAM Identity Center (SSO)
- AWS Systems Manager Parameter Store
- Amazon CloudWatch & CloudTrail (์ถ์ /๋ชจ๋ํฐ๋ง)
๐ ์ํ ๋๋น ํต์ฌ ์ฒดํฌ
- VPC = Regional / Subnet = Zonal
- SG vs NACL ์ฐจ์ด (์ํ ์ ์ฅ ์ฌ๋ถ, ์ ์ฉ ๋จ์)
- Private Subnet ↔ NAT GW ↔ ์ธํฐ๋ท ์์๋ฐ์ด๋ ๊ตฌ์กฐ
- PrivateLink vs VPC Peering → ๋๊ท๋ชจ ํ์ฅ ์ PrivateLink ์ ํ
- Macie → PII ๋ณดํธ
- Cognito → Federation & User Pool
- Secrets Manager vs Parameter Store ์ฐจ์ด
- WAF ๋ฐฐํฌ ๊ฐ๋ฅํ ๋ฆฌ์์ค ๊ธฐ์ต (ALB, API GW, CloudFront)
- Shield Standard vs Shield Advanced ์ฐจ์ด
๐ ์๊ฐํ ๋ค์ด์ด๊ทธ๋จ
flowchart TD A[Secure Workloads & Applications] A --> B[VPC Security] B --> B1[Default vs Custom VPC] B --> B2[SG / NACL / Route Tables] B --> B3[Subnet (Public vs Private)] B --> B4[NAT GW, IGW] A --> C[Secure Connections] C --> C1[Site-to-Site VPN] C --> C2[Client VPN] C --> C3[Direct Connect] C --> C4[PrivateLink] A --> D[Data Security] D --> D1[Amazon Macie - PII] D --> D2[Encryption / Keys] D --> D3[Backup & DR] A --> E[App Security Services] E --> E1[Secrets Manager] E --> E2[Parameter Store] E --> E3[AWS WAF] E --> E4[AWS Shield] A --> F[Identity & Monitoring] F --> F1[Amazon Cognito] F --> F2[IAM Identity Center] F --> F3[GuardDuty] F --> F4[CloudWatch & CloudTrail]
โ ์ ๋ฆฌ
- VPC ๋ณด์ ์ค๊ณ ๋ฅ๋ ฅ์ด ํต์ฌ (SG, NACL, ์๋ธ๋ท, NAT, PrivateLink)
- ๋ฐ์ดํฐ ๋ณดํธ ์๋น์ค (Macie, Cognito, GuardDuty ๋ฑ) ์์ง
- ๋น๋ฐ ๊ด๋ฆฌ ์ฐจ์ด์ (Secrets Manager vs Parameter Store)
- ๋คํธ์ํฌ ๋ณด์ (VPN, Direct Connect, PrivateLink ํ์ฉ)
- WAF/Shield์ ํน์ง๊ณผ ๋ฐฐํฌ ๊ฐ๋ฅํ ์๋น์ค ๊ตฌ๋ถ
'AWS > AWS SAA-C03' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[AWS SAA-C03] - Domain 1 Review_ 3. Determine Appropriate Data Security Controls (0) | 2025.08.30 |
---|---|
[AWS SAA-C03] - Domain 1 Review_ 1. Introduction (0) | 2025.08.30 |