Amazon Linux 2023 격리 컴퓨팅 레시피
Amazon Linux 2023 격리 컴퓨팅 레시피 (Isolated compute recipe)
이 문서는 Amazon Linux 2023(AL2023)의 격리 컴퓨팅 컴포넌트를 사용하는 방법을 설명해요. 격리 컴퓨팅(Isolated Computing)은 보안이 중요한 워크로드를 위해 향상된 격리와 무결성 보호를 제공하는 기능입니다.
출처: 문서
본문
Amazon Linux 2023을 사용하는 EC2 인스턴스에서 보안이 강화된 격리 컴퓨팅을 구성하는 레시피(recipe)를 제공합니다.
격리 컴퓨팅이란 (What is isolated computing)
격리 컴퓨팅은 CPU 마이크로코드 및 하드웨어 보안 기능을 통합해 악성 소프트웨어가 커널과 같은 중요한 시스템 부품을 조작하거나 하이퍼바이저 경계를 위반하는 것을 방지하는 기술입니다. 이는 제로 트러스트 환경과 보안 규정 준수가 중요한 워크로드에 특히 유용해요.
핵심 구성 요소
Amazon Linux 2023에서 격리 컴퓨팅을 사용하려면 다음 구성 요소를 활성화합니다.
- 커널 보안 기능 — SELinux, 커널 잠금, 파이프라인 보안 기능을 구성합니다.
- 암호화 및 무결성 — 방화벽 및 기타 시스템 보안 서비스와 함께 운영 체제 무결성을 보호합니다.
- 시스템 하드웨어 보안 — NitroTPM과 같은 하드웨어 기반 신뢰 루트를 사용합니다.
Amazon Linux 2023 설정 예시
Amazon Linux 2023에서 격리 컴퓨팅을 위한 기본 보안 구성을 확인합니다.
sudo dnf update -y
cat /etc/os-release
Amazon Linux 2023은 기본적으로 SELinux와 같은 보안 기능을 포함하고 있어요. 격리 워크로드에서 다음 설정을 확인합니다.
sestatus
추가 고려 사항 (Considerations)
- 격리 컴퓨팅 기능은 특정 인스턴스 유형과 리전에서만 지원될 수 있어요.
- 일부 커널 가드와 보안 기능은 성능에 영향을 줄 수 있으므로 워크로드를 테스트하는 것이 좋습니다.
- 강화된 격리가 필요한 경우 전용 하드웨어 인스턴스(예: .metal 인스턴스)를 고려할 수 있습니다.
자세한 내용은 Amazon Linux 2023 사용자 가이드와 EC2 격리 컴퓨팅 문서를 참고하세요.