Cert Notes/ 출퇴근 학습 노트
로드맵
KOEN
CLF-C02 · FoundationalCloud Practitioner - Foundational
DVA-C02 · AssociateDeveloper - Associate
SAA-C03 · AssociateSolutions Architect - Associate
SOA-C02 · AssociateCloudOps Engineer - Associate
  • Week 1
    • 1.운영자가 보는 AWS 인프라: 리전, AZ, 그리고 책임의 경계선
    • 2.IAM의 운영자 사용설명서: 사용자·그룹·역할·정책 평가 알고리즘
    • 3.IAM 심화: Permission Boundary, SCP, Identity Center로 짓는 가드레일
    • 4.AWS Organizations: 100개 계정을 한 사람이 운영하는 법
    • 5.Week 1 통합 복습: 운영자 시나리오로 다시 보는 첫 주
  • Week 2
    • 1.CloudWatch Metrics의 내부 구조: Namespace, Dimension, Resolution, Cardinality
    • 2.CloudWatch Logs: Log Group의 내부 구조와 Subscription 패턴
    • 3.Logs Insights 쿼리 언어: 운영자의 디버깅 SQL
    • 4.Metric Filter, EMF 심화, Anomaly Detection: 메트릭과 로그를 잇는 세 다리
    • 5.Week 2 통합 복습: CloudWatch 시나리오 12문제
  • Week 3
    • 1.CloudWatch Alarms: M of N 평가 모델과 Composite Alarm의 설계 철학
    • 2.CloudWatch Dashboards: 크로스 계정 집계, 변수, 그리고 관측 가능성의 설계 철학
    • 3.CloudWatch Agent: 내부 동작, StatsD/collectd 통합, procstat 플러그인
    • 4.Synthetics Canary, X-Ray Sampling, ServiceLens: 사용자 관점 모니터링의 설계
    • 5.Week 3 복습: CloudWatch 관측 가능성 스택 종합
  • Week 4
    • 1.CloudTrail: API 감사 로그의 설계 원칙과 Organization Trail
    • 2.CloudTrail Lake 심화: SQL 감사 분석, Insights 이상 탐지, 크로스 계정 쿼리
    • 3.AWS Config 심화: Rule 평가 트리거, Custom Rule Lambda, Conformance Pack, Auto Remediation
    • 4.Audit Manager, License Manager, Resource Explorer: 감사 자동화와 운영 가시성의 설계
    • 5.Week 4 복습: CloudTrail·Config·감사 스택 종합
  • Week 5
    • 1.AWS Systems Manager: 운영자의 중앙 통제탑
    • 2.Run Command, State Manager, Maintenance Window: 운영 자동화 3종 세트
    • 3.Patch Manager: 보안 패치를 안전하고 컴플라이언트하게
    • 4.Parameter Store, Session Manager, Automation Runbook: SSM 자동화 심화
    • 5.Week 5 복습: Systems Manager 종합 시나리오
  • Week 6
    • 1.CloudFormation: 인프라를 코드로, 운영자의 시각으로
    • 2.Change Set, Drift Detection, Rollback Trigger: 안전한 CFn 운영의 3대 기둥
    • 3.Nested Stack, Cross-Stack Reference, StackSets: 대규모 IaC 운영
    • 4.Service Catalog, AppConfig, AppRegistry: 거버넌스와 동적 설정의 기술
    • 5.Week 6 종합 복습: CloudFormation 운영 완전 정복
  • Week 7
    • 1.Elastic Beanstalk과 다섯 가지 배포 정책, 그리고 무중단의 진짜 비용
    • 2.CodeDeploy, 코드만 배포한다는 결정과 AppSpec hook의 13단계
    • 3.EC2 Image Builder, Golden AMI라는 운영 미덕
    • 4.OpsWorks의 EOL과 Launch Template, 그리고 Mixed Instances Policy의 진짜 가치
    • 5.Week 7 종합, 시나리오로 다시 보는 배포·프로비저닝 선택의 감각
  • Week 8
    • 1.VPC라는 가상 데이터센터, 그리고 운영자가 매일 헷갈리는 다섯 가지
    • 2.VPC 트래픽을 들여다보는 세 가지 도구, 그리고 메타데이터의 한계
    • 3.NAT Gateway, VPC Endpoint, PrivateLink — VPC가 외부와 만나는 세 가지 방식
    • 4.Transit Gateway, VPN, Direct Connect, Route 53 — 멀티 VPC와 하이브리드의 큰 그림
    • 5.Week 8 종합 복습과 시나리오 12문제
  • Week 9
    • 1.KMS, 키를 한 번도 보지 않고 키를 관리하는 법
    • 2.Secrets Manager, 살아있는 시스템의 비밀번호를 무중단으로 바꾸는 법
    • 3.IAM Access Analyzer와 Trusted Advisor, 권한을 코드로 증명하는 법
    • 4.위협을 탐지하는 네 개의 눈, 그리고 그것들을 하나로 모으는 법
    • 5.Week 9 종합 복습, 키워드가 답을 가리키는 법
  • Week 10
    • 1.EBS Snapshot, 변경된 블록만 기억하는 백업의 내부
    • 2.AWS Backup, 백업을 관리자조차 지울 수 없게 만드는 법
    • 3.RDS Multi-AZ vs Read Replica, 동기와 비동기 사이의 선택
    • 4.S3 복제, Storage Gateway, Elastic DR — 파일과 워크로드를 옮기는 법
    • 5.Week 10 종합 복습 — 백업·DR·고가용성을 하나의 그림으로
  • Week 11
    • 1.Compute Optimizer, 14일치 메트릭이 인스턴스 크기를 다시 정하는 법
    • 2.Trusted Advisor, AWS가 당신 계정을 대신 점검하는 다섯 개의 눈
    • 3.Cost Explorer와 Budgets, 청구서를 읽고 통제하는 법
    • 4.Savings Plans와 Spot, 컴퓨팅 비용을 70% 깎는 약정과 도박의 경제학
    • 5.Week 11 복습, 비용·성능 운영을 하나의 의사결정 흐름으로
  • Week 12
    • 1.도메인 1·2 다시 읽기, 관측과 복원력이 한 흐름이 되는 자리
    • 2.도메인 3·4 다시 읽기, 자동으로 배포하고 최소 권한으로 막는다
    • 3.도메인 5·6 다시 읽기, 패킷의 길과 청구서의 길
    • 4.전체 모의고사 50문항, 그리고 오답이 알려주는 것
    • 5.D-Day 체크리스트, 시험이라는 마지막 시스템을 운영하기
SAP-C02 · ProfessionalSolutions Architect - Professional
DOP-C02 · ProfessionalDevOps Engineer - Professional
SCS-C03 · SpecialtySecurity - Specialty
MLA-C01 · AssociateMachine Learning Engineer - Associate
AIF-C01 · FoundationalAI Practitioner - Foundational
DEA-C01 · AssociateData Engineer - Associate
MLS-C01 · SpecialtyMachine Learning - Specialty
합격 후기
← SOA-C02/Week 9/Day 1
SOA-C02· AssociateWeek 9 · Day 1읽기 약 25분

Day 1 - KMS, 키를 한 번도 보지 않고 키를 관리하는 법

암호화는 결국 키 관리 문제로 귀결된다. AES-256으로 데이터를 암호화하는 알고리즘은 1990년대에 이미 끝난 이야기고, 깨진 적도 없다. 사고는 알고리즘이 아니라 키에서 난다. 키를 코드에 하드코딩했다가 GitHub에 푸시하고, 키를 평문으로 S3에 올려두고, 키를 누가 언제 썼는지 추적하지 못하고, 떠난 직원의 노트북에 키 사본이 남아 있다. 보안 사고의 압도적 다수가 "키를 어디다 뒀는지"의 문제다.

KMS의 핵심 설계 철학은 단순하다. 사용자가 키 원본(key material)을 절대 보지 못하게 한다. 키를 만들 수도 있고, 회전시킬 수도 있고, 삭제 예약을 걸 수도 있지만, 평문 마스터 키 바이트를 다운로드하는 API는 존재하지 않는다. 이게 왜 그렇게 설계됐는지, HSM이라는 물리 장비가 어떻게 이걸 보장하는지, Envelope Encryption이 왜 필요한지, Key Policy가 왜 IAM보다 우선하는지 — 이 결정들의 이유를 따라가는 게 이 글이다.

키를 다운로드할 수 없는 시스템 — KMS가 등장한 이유

AWS 초기에 암호화는 전적으로 고객 책임이었다. S3에 데이터를 올리려면 클라이언트에서 직접 암호화하고, 키는 알아서 보관해야 했다. 문제는 키 보관이 암호화 자체보다 훨씬 어렵다는 것이다. 키를 어디 두지? 환경 변수? 그럼 그 변수를 읽을 수 있는 모든 프로세스가 키를 본다. 파일? 그럼 디스크 이미지를 뜨면 키가 같이 딸려 나간다

여기부터는 Pro 전용입니다

Week 1은 누구나 무료로 볼 수 있어요. Week 2부터의 전체 학습 자료와 모의고사·무제한 복습은 Pro 플랜에서 이용할 수 있습니다.

Pro 알아보기로그인
이전Week 8 종합 복습과 시나리오 12문제Week 8 · Day 5다음 Secrets Manager, 살아있는 시스템의 비밀번호를 무중단으로 바꾸는 법Week 9 · Day 2