Amazon DOP-C02: Systems Manager, 패치 관리 및 운영 자동화 — 학습 가이드
다음의 일부입니다: AWS DevOps Engineer Professional DOP-C02 — 학습 가이드. 검증된 답안으로 연습하기: Amazon 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
AWS에서의 운영 자동화는 AWS Systems Manager를 중심으로 이루어집니다. Systems Manager는 EC2, 온프레미스 서버, 엣지 전반에 걸쳐 액세스 제어, 구성, 패치, 해결 조치를 통합합니다. 주변 서비스들은 골든 이미지 파이프라인(EC2 Image Builder), 라이선스 거버넌스(AWS License Manager), 지속적인 최적화(AWS Trusted Advisor 및 AWS Compute Optimizer), 비용 제어(Savings Plans)를 제공합니다. 목표는 여러 계정과 리전에 걸쳐 이벤트 기반으로 실행되고 강제할 수 있는, 표준화되고 감사 가능한 운영을 구현하는 것입니다.
Systems Manager 액세스, 파라미터, 인벤토리 및 규정 준수
Systems Manager Session Manager는 인바운드 포트를 열거나 SSH 키를 관리할 필요 없이 관리형 인스턴스에 대한 대화형의 감사 가능한 셸 액세스를 제공합니다. AWS 컨트롤 플레인을 통해 연결하며, 프라이빗 연결을 위해 선택적으로 VPC 인터페이스 엔드포인트를 사용할 수 있습니다. 포트 전달을 사용하면 인스턴스 뒤에 있는 로컬 또는 원격 서비스에 안전하게 액세스할 수 있습니다.
- 로컬 포트 전달 세션은 로컬 워크스테이션 포트를 대상 인스턴스의 포트로 라우팅합니다(예: localhost:8080을 instance:8080으로 전달).
- 원격 호스트 포트 전달은 로컬 포트를 인스턴스를 통해 해당 인스턴스에서 연결 가능한 다른 프라이빗 호스트로 라우팅합니다. Session Manager는 세션 기록 및 I/O를 Amazon S3와 Amazon CloudWatch Logs 양쪽에 중앙 집중식으로 감사 로깅하는 것을 지원하며, 선택적으로 KMS 암호화를 사용할 수 있습니다. API 활동(StartSession, TerminateSession)은 AWS CloudTrail에 기록됩니다. Session Manager 기본 설정을 통해 암호화 요구, 포트 전달 또는 클립보드 제한, 두 대상 모두에 로깅 등의 제어를 강제할 수 있습니다.
Systems Manager Parameter Store는 구성과 보안 암호를 중앙에서 관리합니다. 애플리케이션 보안 암호에는 고객 관리형 KMS 키로 암호화된 SecureString 파라미터를 사용하십시오. 값을 계층적 경로(예: /prod/payments/db/password)로 구성하여 환경 및 애플리케이션 범위 지정, 정책 범위 지정, 대량 작업을 활성화할 수 있습니다. 파라미터 버전 관리는 불변의 기록을 유지하며, 레이블(예: current)을 사용하면 코드 변경 없이 애플리케이션이 이동하는 대상을 가리키도록 할 수 있습니다. CloudFormation, CodeBuild 및 기타 서비스의 동적 참조는 배포 또는 런타임에 파라미터를 확인하여 보안 암호의 무분별한 확산을 방지합니다. 표준 티어는 기본 처리량과 최대 4KB의 값 크기를 제공하며, 고급 티어는 파라미터 정책(만료, 교체 알림), 더 큰 값(8KB), 더 높은 처리량을 지원합니다. EventBridge 규칙을 통해 파라미터 변경을 알릴 수 있으며, 리소스 정책을 사용하면 필요 시 계정 간 파라미터 공유가 가능합니다.
Systems Manager Inventory 및 Compliance는 플릿 수준의 가시성을 제공합니다. Inventory(State Manager 연결을 통해 활성화)는 설치된 소프트웨어 패키지, Windows 역할, 네트워크 어댑터, 사용자 지정 인벤토리 항목과 같은 메타데이터를 수집합니다. Resource Data Sync를 사용하여 Athena/Glue 분석을 위해 S3로 내보내고, Systems Manager Explorer에서 플릿 전체의 상태를 확인할 수 있습니다. Compliance는 패치 및 연결 상태를 집계합니다. 이를 통해 어떤 인스턴스에 패치가 누락되었는지 또는 구성 기준을 충족하지 못했는지 확인할 수 있습니다. 이는 자동화된 해결 조치, 감사, 라이선스 검색에 필요한 운영 데이터 기반을 만듭니다.
Patch Manager 및 운영 오케스트레이션
Patch Manager는 패치 기준, 패치 그룹, 유지 관리 기간을 사용하여 OS 및 애플리케이션 패치를 표준화합니다.
패치 기준은 무엇을 언제 승인할지 정의합니다. 각 OS 제품군에 대해 AWS에서 제공하는 기본값으로 시작하거나 다음과 같은 항목으로 사용자 지정 기준을 구축할 수 있습니다.
- 제품/버전, 분류(예: Security, Bugfix), 심각도, 아키텍처별 자동 승인 규칙
- 승인 지연(예: 보안 패치를 릴리스 후 7일이 지나면 자동 승인)
- 명시적 허용 목록 및 차단 목록
- 패치 소스/리포지토리(예: 사내 소프트웨어를 위한 사용자 지정 yum 또는 apt 리포지토리 추가)
기준을 패치 그룹과 연결합니다. 패치 그룹은 특정 값을 가진
Patch Group태그로 식별되는 인스턴스 집합입니다(예:Patch Group=linux-prod). 이 연결을 통해 올바른 기준이 올바른 서버를 대상으로 하도록 보장합니다. 각 인스턴스는 모호성을 피하기 위해 단일 패치 그룹에만 속해야 합니다. 패치 작업은AWS-RunPatchBaseline문서를 사용하며,Operation=Scan으로 규정 준수를 계산하고Operation=Install로 승인된 패치를 적용합니다. 동시성, 오류 임계값, 재부팅 동작을 제어할 수 있습니다. 특정 패키지를 긴급하게 고정해야 할 경우InstallOverrideList를 사용합니다. 규정 준수 결과는 Systems Manager Compliance로 전달되어 경고 및 해결 조치를 수행할 수 있습니다.
유지 관리 기간은 중단을 유발하는 작업을 안전한 시간대로 제한합니다. 일정(rate/cron), 기간, 마감 시간을 정의하여 기간 종료 시점에 새 작업이 시작되는 것을 방지합니다. 태그 또는 리소스 그룹으로 대상을 등록한 다음, 우선순위와 함께 작업을 등록합니다. Patch Manager는 기본적으로 통합됩니다. 패치 그룹과 기준에 대해 AWS-RunPatchBaseline 작업을 등록하십시오. 작업에 대한 동시성 및 오류 임계값 설정은 장애 발생 시 영향 반경(blast radius)이 커지는 것을 방지합니다.
Systems Manager Automation은 반복 가능하고 감사 가능한 해결 조치를 운영화합니다. 내장 및 사용자 지정 런북을 사용하여 패치 전후 활동(예: 로드 밸런서에서 제외, 앱 서비스 중지, 패치, 스모크 테스트 실행, 재등록)을 오케스트레이션하고, AWS Config 해결 조치를 통해 제어를 강제합니다. Automation은 승인(Change Manager), 변경 달력(작업 금지 기간 동안 실행 방지), assume-role을 통한 계정/리전 간 실행을 지원합니다. 상태 이벤트, 구성 변경, 경보에 반응하는 Amazon EventBridge 규칙과 모든 것을 연결하여 자가 치유를 위한 특정 Automation 실행을 트리거할 수 있습니다.
EC2 Image Builder를 사용한 골든 이미지
불변(Immutable) 이미지는 구성 편차(drift)를 줄이고 패치 적용 시간을 단축합니다. EC2 Image Builder는 파이프라인, 레시피, 배포 설정을 사용하여 AMI 생성 및 배포를 코드화합니다.
- 이미지 레시피는 기본 이미지(예: 최신 Amazon Linux 2023), 구성 요소(SSM Agent 설치, 언어 런타임, 보안 강화 등 YAML로 정의된 빌드/테스트 단계), 시맨틱 버전 관리를 지정합니다. 구성 요소는 여러 레시피에서 재사용하여 기준 제어를 강제할 수 있습니다.
- 파이프라인은 인프라 구성(VPC/서브넷/인스턴스 프로파일/보안 그룹), 빌드 단계, 테스트 단계, 일정(예: 매주) 등 엔드투엔드 워크플로를 정의합니다. Image Builder는 빌드 시 자동으로 OS 패치를 적용하고, 테스트를 실행하며, 통과하지 못하는 빌드는 실패 처리합니다.
- 배포 설정은 이미지를 복제하고 공유합니다. 즉, 선택한 리전에 AMI를 게시하고, 계정 또는 AWS Organizations OU에 시작 권한을 추가하고, EBS 암호화(KMS 키 사용)를 강제하고, 출력에 태그를 지정합니다. Image Builder는 최신 AMI ARN을 Systems Manager Parameter Store(예: /prod/images/web/latest)에 게시할 수 있으므로, Auto Scaling 그룹, CodePipeline, CloudFormation이 수동 업데이트 없이 현재 승인된 이미지를 사용할 수 있습니다.
이 파이프라인 접근 방식은 Patch Manager와 함께 사용됩니다. AMI를 자주 패치하여 인스턴스 패치 델타를 최소화한 다음, 유지 관리 기간을 사용하여 장기 실행 서버에 더 작은 델타 패치를 적용합니다.
거버넌스, 라이선싱, 비용 최적화
AWS License Manager는 BYOL(Bring-Your-Own-License) 및 Marketplace 자격을 관리합니다. 벤더 규칙(코어, 소켓, vCPU, 호스트 선호도, 가상화 제약 조건)을 모델링하는 라이선스 구성을 정의하고, 하드 또는 소프트 적용을 선택하며, AMI, 시작 템플릿 또는 인스턴스와 구성을 연결합니다. License Manager는 Systems Manager Inventory를 통해 소프트웨어를 검색하여 사용량을 추적하고 규정을 준수하지 않는 시작을 방지합니다. License Manager 자격을 사용하는 Marketplace 제품의 경우, 여러 계정 간에 권한을 공유하고 위임된 관리자를 통해 중앙에서 자격 사용량을 추적할 수 있습니다.
AWS Trusted Advisor는 모범 사례에 따라 사용자 환경을 지속적으로 평가합니다. 카테고리에는 비용 최적화, 보안, 내결함성, 서비스 한도, 성능, 운영 우수성이 포함됩니다. Business 또는 Enterprise Support를 사용하면 전체 검사 세트와 AWS Support API에 액세스하여 프로그래밍 방식으로 결과를 새로 고치고 검색할 수 있습니다. EventBridge 통합을 사용하여 검사 상태 변경을 해결 워크플로(예: Automation 실행서를 트리거하여 S3 기본 암호화 활성화 또는 버킷의 퍼블릭 액세스 제거)로 라우팅하고, Organizational View를 활성화하여 범위가 지정된 IAM 액세스 및 적절한 팀에 대한 알림을 통해 여러 계정의 정보를 집계할 수 있습니다.
비용 최적화는 지속적이며 데이터 기반으로 이루어집니다:
- 적정 규모 조정(Right-sizing): Cost Explorer의 적정 규모 조정 권장 사항과 AWS Compute Optimizer의 인사이트를 결합합니다. Compute Optimizer는 인스턴스, Auto Scaling 그룹, EBS 볼륨, Lambda 함수, ECS on Fargate 지표를 분석하여 예상 절감액 및 성능 리스크와 함께 최적의 구성을 권장합니다. 또한 처리량/IOPS가 조정된 gp3로 마이그레이션해야 하는 gp2 볼륨을 식별할 수도 있습니다. 권장 사항을 유지 관리 기간 및 Automation 실행서와 결합하여 안전한 변경을 실행합니다.
- Savings Plans: EC2, Fargate, Lambda 전반에 걸친 광범위한 적용 범위를 위해 Compute Savings Plans를 사용하거나, 특정 패밀리/리전에서 가장 높은 할인을 받으려면 EC2 Instance Savings Plans를 사용합니다. 결제 옵션(전체 선결제 없음/부분 선결제/전체 선결제)과 함께 1년 또는 3년 동안 시간당 $/약정을 하고, 통합 결제를 통해 여러 계정에서 집계하며, 과거 온디맨드 지출을 사용하여 약정 규모를 정합니다. 사용률과 적용 범위를 모니터링하고 워크로드가 변화함에 따라 조정합니다. Savings Plans가 적용되지 않는 서비스(예: RDS, OpenSearch, Redshift, DynamoDB)에는 계속해서 예약 인스턴스를 사용합니다.
- 운영 지원 요소: Systems Manager Automation 및 Change Manager를 사용하여 비프로덕션 환경의 중지/시작을 예약하고, 인스턴스 스케줄을 강제하며, 승인 및 가드레일을 통해 적정 규모 조정 및 gp2→gp3 전환을 롤아웃합니다. Trusted Advisor 비용 검사와 예산/알림으로 이를 강화합니다.
실제 문제 시나리오
회사: Airbnb
과제: Airbnb는 데이터 처리 및 웹 서비스를 위해 다중 계정, 다중 리전 EC2 워크로드를 운영합니다. 보안팀은 감사 가능하고 SSH 없는 액세스를 요구하고, 규정 준수팀은 기본 및 사용자 지정 리포지토리 모두에서 시기적절한 보안 패치를 의무화하며, 플랫폼팀은 성능 리스크 없이 AMI를 표준화하고 비용을 절감해야 합니다. 소프트웨어 벤더는 특정 분석 노드에 대해 코어 기반 라이선싱을 부과합니다. 운영팀은 이벤트 기반 해결과 여러 계정에 걸친 경영진 가시성을 원합니다.
단계별 접근 방식:
- Systems Manager Session Manager로 보안 액세스 강화
- SSM/EC2Messages용 VPC 엔드포인트를 구성하고 KMS 암호화를 사용하여 CloudWatch Logs 및 S3에 Session Manager 로깅을 활성화합니다. SSH를 비활성화하고 셸 액세스에 Session Manager를 요구합니다. 엔지니어가 문제 해결 중에 내부 서비스에 안전하게 접근할 수 있도록 포트 포워딩을 활성화합니다.
- 이유: 인바운드 공격 표면을 제거하고, 감사 추적을 중앙 집중화하며, VPN이나 배스천 호스트 없이 제어된 포트 포워딩을 허용합니다.
- Inventory 및 Compliance로 구성 및 가시성 표준화
- 모든 인스턴스에서 Inventory를 활성화하기 위해 State Manager 연결을 생성합니다. S3로의 Resource Data Sync를 구성하고 Athena로 쿼리합니다. 패치 및 연결 상태에 대해 Compliance를 활성화하고 Systems Manager Explorer에서 플릿 상태를 표시합니다.
- 이유: Inventory는 정확한 소프트웨어/패치 상태를 파악하게 해주며, 다운스트림 라이선스 검색 및 감사를 지원합니다.
- 사용자 지정 리포지토리를 사용하여 패치 기준 및 패치 그룹 정의
- 7일 후 보안 업데이트를 자동 승인하고 사내 에이전트를 위한 사용자 지정 yum/apt 리포지토리를 추가하는 OS별 사용자 지정 Patch Manager 기준을 생성합니다. 인스턴스에 Patch Group=linux-web, linux-data, windows-app 태그를 지정합니다. 각 패치 그룹에 기준을 연결합니다.
- 이유: 다양한 워크로드에 걸쳐 단계적 승인을 통해 기본 및 사용자 지정 패키지가 일관되게 패치되도록 보장합니다.
- Automation 사전/사후 단계를 포함한 Maintenance Windows를 통해 패치 예약
- 각 패치 그룹에 대해 비업무 시간에 맞춰 유지 관리 기간을 등록합니다. 대상 그룹에서 인스턴스를 드레이닝하고, 제어된 동시성 및 오류 임계값으로 AWS-RunPatchBaseline (Install)을 실행하며, 필요한 경우 재부팅하고, 스모크 테스트를 실행한 후 로드 밸런서에 다시 등록하는 높은 우선순위의 Automation 작업을 등록합니다.
- 이유: 고객 영향을 최소화하고, 안전한 오케스트레이션을 강제하며, 감사 가능한 실행 기록을 생성합니다.
- EC2 Image Builder로 골든 이미지 빌드 및 Parameter Store에 게시
- SSM Agent, 보안 강화 구성 요소, 애플리케이션 필수 구성 요소를 포함하는 레시피를 생성합니다. 파이프라인은 매주 빌드하고, 테스트를 실행하며, us-east-1 및 eu-west-1에 AMI를 게시하고, Organizations를 통해 선택된 계정과 공유합니다. 최신 AMI ARN을 Parameter Store의 /prod/images/web/latest 및 /prod/images/data/latest에 출력합니다.
- 이유: 인스턴스의 드리프트와 패치 적용 시간을 줄입니다. 개발자와 배포 파이프라인은 수동 ID 배포 없이 파라미터를 통해 승인된 이미지를 가져옵니다.
- AWS License Manager로 벤더 라이선스 관리
- 하드 적용 방식의 vCPU 계산을 사용하여 분석 소프트웨어에 대한 라이선스 구성을 정의합니다. 이를 해당 AMI 및 시작 템플릿과 연결합니다. 위임된 관리자를 활성화하여 Inventory 검색 데이터를 사용해 여러 계정의 사용량을 추적합니다.
- 이유: 규정을 준수하지 않는 시작을 방지하고 벤더와 재무팀에 증명 가능한 라이선스 사용량을 제공합니다.
- 이벤트 기반 해결 및 가드레일 구현
- Systems Manager Automation 실행서를 호출하는 자동 해결 조치와 함께 AWS Config 관리형 규칙(예: 필수 태그, S3 암호화)을 사용합니다. AWS Health 유지 관리 이벤트에 대한 EventBridge 규칙을 추가하여 실행서를 통해 안전한 재시작을 트리거합니다.
- 이유: 수동 작업 없이 탐지에서 수정까지의 과정을 자동화하여 리소스가 정책을 준수하도록 유지합니다.
- 변경 제어를 통해 Compute Optimizer 및 Savings Plans로 비용 최적화
- 여러 계정에서 Compute Optimizer를 활성화하고, 매주 적정 규모 조정 및 gp2→gp3 권장 사항을 내보냅니다. Change Manager 승인 및 유지 관리 기간을 사용하여 인스턴스 패밀리 변경 및 EBS 볼륨 수정을 적용합니다. 결제 계정에서 혼합된 Compute Savings Plan을 구매하여 여러 리전의 안정 상태 컴퓨팅을 커버하고, 사용률을 모니터링하며 분기별로 조정합니다. Session Manager Automation을 사용하여 개발/테스트 환경에서 시작/중지 스케줄을 강제합니다.
- 이유: 제어된 롤아웃을 통한 데이터 기반 최적화는 성능과 가용성을 보호하면서 비용 절감을 실현합니다.
- 조직 수준에서 Trusted Advisor로 모니터링
- Trusted Advisor Organizational View 및 EventBridge 통합을 활성화하여 고위험 결과(예: 서비스 한도, 유휴 리소스, 개방된 보안 그룹)에 대해 플랫폼 및 보안팀에 알립니다. 선택된 검사에 대해서는 Systems Manager Automation 실행서를 트리거하여 문제를 해결하거나 티켓을 엽니다.
- 이유: 중앙 집중식 감독 및 자동화된 대응은 운영 건전성을 유지하고 통제 불가능한 비용이나 리스크를 방지합니다.
이 통합 설계는 Airbnb의 AWS 환경 전반에 걸쳐 감사 가능한 제어와 함께 보안 액세스, 표준화된 패치, 불변 AMI, 라이선스 준수, 자동화된 해결, 측정 가능한 비용 최적화를 제공합니다.
← 네트워킹 및 콘텐츠 전송 · 모든 도메인
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →