AmazonAmazon Advanced Networking Specialty ANS-C01 Certification·KO·업데이트됨 3 Aug 2026
다중 계정 환경에는 마이크로서비스당 하나의 계정이 있습니다. 각 마이크로서비스는 NLB 뒤의 EC2 인스턴스와 함께 자체 VPC에서 실행됩니다. 공유 서비스 계정은 마이크로서비스를 비공개로 노출하기 위해 API Gateway HTTP API를 호스팅합니다. 액세스는 비공개여야 하며(공개 엔드포인트 없음) 회사는 어떤 내부 엔터티가 연결할 수 있는지 제어해야 합니다. 이 설계는 나중에 더 많은 마이크로서비스를 추가할 수 있도록 허용해야 합니다. 이러한 요구 사항을 충족하는 가장 안전한 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 공유 서비스 계정의 VPC에 Application Load Balancer(ALB)를 생성합니다. VPC 링크를 사용하여 API Gateway API에 대한 통합을 구성합니다. VPC 링크를 ALB와 연결합니다. 각 마이크로서비스 계정에 VPC 엔드포인트 서비스를 생성합니다. 공유 서비스 계정에 해당 서비스에 대한 AWS PrivateLink 엔드포인트를 생성합니다. VPC 엔드포인트의 탄력적 네트워크 인터페이스 IP 주소를 ALB의 대상 그룹에 대한 대상으로 추가합니다..
이것이 정답인 이유
정답은 PrivateLink를 사용하여 마이크로서비스를 안전하게 노출하고 API Gateway와 통합하는 방법을 설명합니다. 각 마이크로서비스 계정은 VPC 엔드포인트 서비스를 생성하여 자신의 NLB를 공유 서비스 계정에 노출합니다. 공유 서비스 계정은 이 서비스에 대한 PrivateLink 엔드포인트를 생성하고, 이 엔드포인트의 ENI IP 주소를 ALB의 대상으로 추가합니다. API Gateway는 VPC 링크를 통해 이 ALB와 통합되어 모든 트래픽이 AWS 네트워크 내에서 비공개로 유지됩니다. 이 방식은 확장 가능하며, 새로운 마이크로서비스가 추가될 때마다 새로운 PrivateLink 엔드포인트를 통해 쉽게 통합될 수 있습니다.
오답 2는 Transit Gateway를 사용하여 VPC를 연결하고 NLB의 IP를 ALB 대상으로 추가하지만, 이는 PrivateLink의 보안 및 격리 이점을 제공하지 않습니다. 오답 3과 4는 HTTP 기반 통합 또는 VPC 링크 통합을 사용하지만, 이는 마이크로서비스를 PrivateLink를 통해 안전하게 노출하는 메커니즘을 설명하지 않습니다. 특히 오답 3은 HTTP 통합을 사용하여 NLB 엔드포인트를 직접 노출하므로 비공개 액세스 요구사항을 충족하기 어렵습니다.