회사는 퍼블릭 인터넷 경로를 통해 API 호출이나 데이터를 라우팅하지 않고 Amazon EC2 인스턴스에서 Amazon S3 버킷으로 데이터를 이동해야 합니다. EC2 인스턴스만 S3 버킷에 데이터를 업로드할 수 있도록 허용되어야 합니다. 어떤 솔루션이 이러한 요구 사항을 충족합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: EC2 인스턴스가 위치한 서브넷에 Amazon S3용 인터페이스 VPC 엔드포인트를 생성합니다. S3 버킷에 리소스 정책을 연결하여 EC2 인스턴스의 IAM 역할에만 액세스를 허용합니다..
이것이 정답인 이유
정답은 EC2 인스턴스가 위치한 서브넷에 Amazon S3용 인터페이스 VPC 엔드포인트를 생성하고 S3 버킷에 리소스 정책을 연결하여 EC2 인스턴스의 IAM 역할에만 액세스를 허용하는 것입니다. 인터페이스 VPC 엔드포인트(AWS PrivateLink)는 퍼블릭 인터넷을 통하지 않고 VPC 내에서 S3에 비공개적으로 연결할 수 있게 해주며, S3 버킷 정책을 통해 특정 IAM 역할만 액세스하도록 제한할 수 있습니다.
게이트웨이 VPC 엔드포인트는 S3에 대한 비공개 연결을 제공하지만, 인터페이스 엔드포인트와 달리 특정 가용 영역에 국한되지 않으며 보안 그룹을 직접 연결하지 않습니다. nslookup이나 ip-ranges.json 파일을 사용하여 S3의 프라이빗 IP를 얻는 방법은 S3 서비스의 동적인 특성 때문에 비현실적이며, AWS가 제공하는 표준적인 비공개 연결 방법이 아닙니다.