*이 글은 유튜브 채널 <AWS 강의실>의 영상을 보고 정리한 글입니다.
https://www.youtube.com/watch?v=tvwDDM-Y-qE&t=367s
Amazon Web Services(AWS)는 전 세계적으로 분포한 데이터 센터에서 200개가 넘는 완벽한 기능의 서비스를 제공하는, 세계적으로 가장 포괄적이며, 널리 채택되고 있는 클라우드입니다.

리전
- AWS의 서비스가 제공되는 서버의 물리적 위치
- 전 세계에 흩어져 있으며 큰 구분으로 묶여 있음
- 각 리전에는 고유의 코드가 부여됨
- 서울 리전 : ap-northeast-2
- 도쿄 리전 :
- 리전 별 가능한 서비스가 다름
- 리전 선택 시 고려사항
- 지연 속도
- 법률 (데이터, 서비스 제공 관련)
- 사용 가능한 AWS 서비스
가용 영역(Availability Zone)
- 리전의 하부 단위
- 하나의 리전은 반드시 2개 이상의 가용영역으로 구성

- 하나 이상의 데이터 센터로 구성
- 리전 간의 연결은 매우 빠른 전용 네트워크로 연결
- 반드시 물리적으로 일정 거리(몇 KM 이상) 떨어져 있음
- 다만 모든 AZ는 서로 100km 이내의 거리에 위치
- 여러 재해에 대한 대비 및 보안
- 각 계정별로 AZ의 코드와 실제 위치는 다름
- 예: 계정 Test1의 AZ-A 는 계정 Test2의 AZ-A와 다른 위치 (랜덤)
- 보안 및 한 AZ 로 몰림을 방지
엣지 로케이션
- AWS의 CloudFront (CDN) 등의 여러 서비스들을 가장 빠른 속도로 제공(캐싱)하기 위한 거점
- 전 세계에 여러 장소에 흩어져 있음

글로벌 서비스와 리전 서비스
- AWS 에는 서비스가 제공되는 지역의 기반에 따라 글로벌 서비스와 리전 서비스로 분류
- 글로벌 서비스 : 데이터 및 서비스를 전 세계의 모든 인프라가 공유
- CloudFront : AWS의 CDN(Content Delivery Network) 서비스
- 전 세계의 엣지 로케이션에 콘텐츠를 캐싱
- IAM : AWS 리소스에 대한 사용자/권한 관리 서비스
- 누가 어떤 서비스에 접근 가능한지 정책(Policy)으로 제어
- Route53 : AWS의 DNS 서비스
- 도메인(example.com)을 서버 IP나 CloudFront 같은 서비스로 연결
- 헬스 체크 및 로드밸런
- WAF : 웹 애플리케이션 방화벽
- SQL Injection, XSS 같은 웹 공격을 차단하고 특정 IP/국가/패턴 기반 필터링
- CloudFront : AWS의 CDN(Content Delivery Network) 서비스
- 리전 서비스 : 특정 리전을 기반으로 데이터 및 서비스를 제공
- 대부분의 서비스
- S3 : 전세계에서 동일하게 사용할 수 있으나 데이터 자테는 리전에 종속됨
ARN
: Amazon Resource Name : AWS 으 모든 리소스의 고유 아이디
- 형식 : arn : [partitoin]: [serviece]:[region]:[account_id]:[resource_type]/resourece_name/(qualifier)
AWS 계정

Root User
- 생성한 계정의 모든 권한을 자동으로 가지고 있음
- 생성 시 만든 이메일 주소로 로그인
- 탈취 당했을 때 복구가 매우 힘듬 : 사용을 자제하고 MFA( Multi-Factor Authentication/일회용 패스워드 생성하여 로그 ) 설정 필요
- 루트 유저는 관리용으로만 이용 : 계정 설정 변경, 빌링 등
- AWS API 호출 불가 (Access key. Secret AccessKey 부여 불가)

IAM User
- IAM (Identity and Access Management) 을 통해 생성한 유저
- 만들 때 주어진 아이디로 로그인
- 기본 권한 없음 : 따로 권한을 부여해야 함.
- 관리자 - 모든 권한
- 개발자 - 개발 인스턴스 및 컴퓨팅
- 회계팀 - 요금
- 꼭 사람이 아닌 어플리케이션 등의 가상 주체를 대표할 수도 있음 (내가 만든 어플리케이션에 부여하여 소통할 수 있음)
- AWS API 호출 가능
- AccessKey : 아이디 개념
- Secret AccessKey : 패스워드 개념
- AWS 의 관리를 제오한 모든 작업은 관리용 IAM User 를 만들어 사용
- 권한 부여시 루트 유저와 같이 모든 권한을 가질 수 있지만 (Admin Access 를 부여하더라도) 빌링 관련 권한은 루트 유저가 허용해야 함
→ 계정 생성은 이미 실습해봐서 따로 정리하지 않음
IAM 기초
AWS Identity and Access Management(IAM) 를 사용하면 AWS 서비스와 리소스에 대한 액세스를 안전하게 관리할 수 있습다. 또한, AWS 사용자 및 그룹을 만들고 관리하며 AWS 리소스에 대한 액세스를 허용 및 거부할 수 있습니다.
- AWS 어카운트 관리 및 리소스/사용자/서비스의 권한 제어 - 서비스 사용을 위한 인증 정보 부여
- 사용자의 생성·관리·계정의 보안 - 사용자의 패스워드 정책 관리 (패스워드 만료 기한 설정 등)
- 다른 계정의 리소스 공유 - Identity Feeration (Facebook 로그인, 구글 로그인 등)
- 계정에 별명 부여 가능 → 로그인 주소 생성 가능
IAM 구성
- 사용자
- 실제 AWS 를 사용하는 사람 혹은 어플리케이션을 의미
- 그룹
- 사용자의 집합
- 그룹에 속한 사용자는 그룹에 부여된 권한을 행사
- 정책 (Policy)
- 사용자와 그룹, 역할이 무엇을 할 수 있는지에 관한 문서
- JSON 형식으로 정의
- 역할(Role)
- AWS 리소스에 부여하여 AWS 리소스가 무엇을 할 수 있는지를 정의
- 혹은 다른 사용자가 역할을 부여 받아 사용
- 다른 자격에 대해서 신뢰 관계를 구축 가능
- 역할을 바꾸어 가며 서비스를 사용 가능


IAM 자격 증명보고서
- 계정의 모든 사용자와 암호, 액세스 키, MFA 장치 등의 증명 상태를 나열하는 보고서를 생성하고 다운로드 가능
- 4시간에 한번씩 생성 가능
- AWS 콘솔, CLI, API 에서 생성 요청 및 다운로드 가능
- 포함되는 정보
- 암호
- 암호 활성화 여부
- 마지막으로 사용된 시간, 마지막으로 변경된 시간
- 언제 변경되어야 하는지
- 엑세스 키
- 엑세스 키 활성화 여부
- 마지막으로 사용된 시간 및 서비스
- 마지막으로 변경된 시간
- 기타
- MFA 사용 여부
- 사용자
- 암호
IAM 주의 사항
- 루트 사용자는 사용하지 않기
- 불필요한 사용자는 만들지 않기
- 가능하면 그룹과 정책을 사용하기
- 최소한의 권한만을 허용하는 습관들이기(principle of least privilege)
- MFA를 활성화하기
- AccessKey 대신 역할을 활용하기
'Concepts > Cloud Infra' 카테고리의 다른 글
| Amazon Bedrock Agent를 활용한 AI 에이전트 구축 (0) | 2026.05.25 |
|---|---|
| Amazon Bedrock으로 AI 코드 리뷰어 만들기: LLM 호출부터 RAG까지 완전 정복 (0) | 2026.05.24 |
| AWS Bedrock RAG로 코드 스타일 & 보안 검사 자동화 구현하기 (0) | 2026.05.22 |
| AWS 기초개념 : 가상화&EC2 (0) | 2026.05.19 |
| 클라우드 컴퓨팅 (0) | 2026.05.13 |
