AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
한 회사에서 AWS Directory Service for Microsoft Active Directory를 ID 공급자로 사용하며, 모든 인프라를 AWS CloudFormation으로 프로비저닝해야 합니다. DevOps 엔지니어가 Windows EC2 인스턴스용 EC2 시작 템플릿, IAM 역할, EC2 보안 그룹 및 Auto Scaling 그룹을 정의하는 CloudFormation 템플릿을 생성했습니다. 모든 EC2 인스턴스는 AWS Managed Microsoft AD 도메인에 자동으로 조인되어야 합니다. 어떤 접근 방식이 가장 뛰어난 운영 효율성으로 필요한 도메인 조인을 제공할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: CloudFormation 템플릿에서 인스턴스 시작 시 전파되는 태그를 시작 템플릿에 추가합니다. 해당 태그가 있는 인스턴스에 대해 AWS-JoinDirectoryServiceDomain 자동화 런북을 실행하는 AWS::SSM::Association을 생성하고, AWS Managed Microsoft AD 디렉터리에 조인하는 데 필요한 파라미터를 제공합니다. 인스턴스에서 사용하는 IAM 역할에 AmazonSSMManagedInstanceCore 및 AmazonSSMDirectoryServiceAccess 관리형 정책을 연결합니다..
이것이 정답인 이유
가장 운영 효율적인 접근 방식은 AWS Systems Manager(SSM)의 AWS-JoinDirectoryServiceDomain 자동화 런북을 활용하는 것입니다. 이 런북은 EC2 인스턴스를 AWS Managed Microsoft AD 도메인에 자동으로 조인하도록 설계되었습니다. 시작 템플릿에 태그를 추가하고, 이 태그를 기반으로 SSM Association을 생성하여 런북을 실행하면, 인스턴스가 시작될 때마다 도메인 조인 프로세스가 자동으로 트리거됩니다. 필요한 IAM 정책(AmazonSSMManagedInstanceCore 및 AmazonSSMDirectoryServiceAccess)을 연결하여 SSM이 인스턴스에 접근하고 디렉터리 서비스와 상호 작용할 수 있도록 합니다.
오답 설명:
첫 번째 옵션은 AWS::SSM::Document를 생성하고 SSMAssociation을 사용하는 방식이지만, AWS-JoinDirectoryServiceDomain 런북이 이미 최적화된 솔루션을 제공하므로 사용자 지정 SSM 문서를 만드는 것은 불필요한 복잡성을 추가합니다.
세 번째 옵션은 AWS-CreateManagedWindowsInstanceWithApproval 런북을 사용하는데, 이 런북은 승인 워크플로우를 포함하며, 단순히 도메인 조인만을 위한 경우에는 과도한 기능입니다. 또한, Secrets Manager에 디렉터리 파라미터를 저장하는 것은 직접적인 도메인 조인 런북 사용보다 복잡합니다.
네 번째 옵션은 사용자 데이터를 통해 Secrets Manager에서 자격 증명을 검색하고 도메인 조인을 수동으로 수행하는 방식입니다. 이는 보안상 취약할 수 있으며, SSM 자동화 런북이 제공하는 관리 및 효율성 이점을 놓치게 됩니다.