Amazon ECS Managed Instances 보안 고려 사항
Amazon ECS Managed Instances 보안 고려 사항
Amazon ECS Managed Instances는 특정 Amazon EC2 인스턴스 유형에서 워크로드를 실행하면서 보안 책임을 AWS에 맡길 수 있는 완전 관리형 컨테이너 컴퓨팅 경험을 제공해요. 이 주제는 Amazon ECS Managed Instances 사용 시 보안 모델, 기능, 고려 사항을 설명합니다.
출처: 문서
본문
Amazon ECS Managed Instances 보안에 대한 AWS와 고객 책임에 대한 정보는 Amazon ECS Managed Instances 공동 책임 모델(Shared responsibility model for Amazon ECS Managed Instances)을 참고하세요.
보안 모델
Amazon ECS Managed Instances는 유연성과 보호 사이의 균형을 맞추는 포괄적인 보안 모델을 구현합니다:
- AWS 관리형 인프라 – AWS가 관리형 인스턴스의 수명 주기를 제어하고 보안 패치를 처리하므로, 인적 오류와 변조의 가능성을 없앱니다.
- 관리적 액세스 없음 – 보안 모델은 잠겨 있어 관리형 인스턴스에 대한 관리적 액세스를 금지합니다.
- 멀티 태스크 배치 – 기본적으로 Amazon ECS Managed Instances는 비용과 사용률을 최적화하기 위해 단일 인스턴스에 여러 태스크를 배치해요. 이는 Fargate와 비교해 워크로드 격리 제약을 완화합니다.
- 데이터 격리 – AWS가 인스턴스 수명 주기와 태스크 배치를 제어하지만, AWS는 관리형 인스턴스에 로그인하거나 고객 데이터에 접근할 수 없습니다.
관리형 인스턴스 이해
Amazon ECS Managed Instances는 계정에 EC2 관리형 인스턴스를 프로비저닝해요. 지정된 운영자로서 Amazon ECS는 프로비저닝, 확장, 패치, 종료를 포함해 인스턴스의 전체 수명 주기를 사용자를 대신해 관리합니다. 이 인스턴스를 직접 종료하거나 인스턴스 설정을 수정할 권한은 없어요. 자세한 내용은 Amazon EC2 관리형 인스턴스(Amazon EC2 managed instances)를 참고하세요.
관리형 인스턴스 식별
다음 지표를 사용해 계정의 Amazon ECS Managed Instances를 식별할 수 있어요:
- Amazon EC2
DescribeInstances응답의 Operator 필드(값:ecs.amazonaws.com). - 인스턴스의
aws:ec2:managed-launch태그(값:ecs-managed-instances).
관리형 리소스 가시성
2026년 4월 22일부터 Amazon EC2는 기본적으로 Amazon EC2 콘솔 보기와 API 목록 작업에서 새 관리형 인스턴스를 숨깁니다. 가시성 설정은 청구나 리소스 운영에 영향을 주지 않으며, 관리형 인스턴스는 가시성 구성과 관계없이 완전히 작동하고 청구 가능합니다. 이 동작은 언제든 조정할 수 있어요. 자세한 내용은 관리형 리소스 가시성 설정(Managed resource visibility settings)을 참고하세요.
보안 기능
Amazon ECS Managed Instances에는 워크로드를 보호하고 강력한 보안 태세를 유지하도록 설계된 몇 가지 내장 보안 기능이 포함됩니다. 이 기능은 자동 보안 패치부터 필요할 때 권한 있는 Linux 기능 지원까지 다양합니다.
보안 모범 사례
관리형 인스턴스는 AWS 보안 모범 사례에 따라 구성되며, 여기에는 다음이 포함됩니다:
- SSH 액세스 없음 – 무단 액세스를 방지하기 위해 원격 셸 액세스가 비활성화됩니다.
- 불변 루트 파일 시스템 – 시스템 무결성을 보장하기 위해 루트 파일 시스템을 수정할 수 없습니다.
- 커널 수준 필수 액세스 제어 – SELinux가 커널 수준에서 추가 보안 적용을 제공합니다.
자동 보안 패치
Amazon ECS Managed Instances는 자동화된 패치를 통해 워크로드의 보안 태세를 개선합니다:
- 정기 보안 업데이트 – AWS가 구성한 유지 보수 기간을 존중하며 인스턴스에 최신 보안 패치를 정기적으로 적용합니다.
- 제한된 인스턴스 수명 – 실행 중인 인스턴스의 최대 수명은 14일로 제한되어, 애플리케이션이 최신 보안 패치가 있는 적절하게 구성된 인스턴스에서 실행되도록 보장합니다.
- 유지 보수 기간 제어 – Amazon EC2 이벤트 윈도우(event windows) 기능을 사용해 Amazon ECS가 인스턴스를 패치된 인스턴스로 교체해야 하는 시점을 지정할 수 있어요.
권한 있는 Linux 기능
Amazon ECS Managed Instances는 상승된 Linux 권한이 필요한 소프트웨어를 지원해, 고급 모니터링 및 보안 솔루션을 가능하게 합니다:
- 지원되는 기능 –
CAP_NET_ADMIN,CAP_SYS_ADMIN,CAP_BPF,CAP_PERFMON을 포함한 모든 권한 있는 Linux 기능에 옵트인할 수 있어요. - 인기 솔루션 – Wireshark와 Datadog 같은 인기 있는 네트워크 모니터링·관측 가능성 솔루션을 실행할 수 있게 해줍니다.
- 명시적 구성 필요 – 권한 있는 Linux 기능은 애플리케이션에 추가 보안 위험을 초래할 수 있으므로, Amazon ECS Managed Instances 용량 공급자를 명시적으로 구성해야 활성화됩니다.
중요: 권한 있는 Linux 기능을 활성화하면 태스크가 추가 보안 위험에 노출될 수 있어요. 애플리케이션이 요구할 때만 활성화하고 보안 영향을 반드시 이해하세요.
규정 준수 및 규제 지원
Amazon ECS Managed Instances는 Amazon ECS와 동일한 규정 준수 태세를 유지합니다:
- 규정 준수 프로그램 – Amazon ECS Managed Instances는 PCI-DSS, HIPAA, FedRAMP를 포함해 Amazon ECS와 동일한 AWS Assurance Program 범위에 속해요.
- FIPS 엔드포인트 – Amazon ECS Managed Instances는 용량 공급자 수준에서 FIPS 엔드포인트 구성을 지원합니다. 계정 수준 설정을 사용하는 Fargate와 달리, Amazon ECS Managed Instances는 FIPS가 인스턴스별 구성이므로 용량 공급자별 설정을 사용해요. 용량 공급자를 만들거나 업데이트할 때 FIPS를 구성합니다.
- 고객 관리 키(Customer Managed Keys) – 암호화용 고객 관리 키 같은 규정 준수를 달성하는 데 필요한 보안 기능을 지원합니다.
Amazon ECS Managed Instances FIPS-140 고려 사항
Amazon ECS Managed Instances에서 FIPS-140 규정 준수를 사용할 때 다음을 고려하세요:
- FIPS-140 규정 준수 관리형 인스턴스 AMI는 AWS GovCloud (US) 리전에서만 사용할 수 있어요.
- Amazon ECS Managed Instances는 FIPS-140-3을 지원합니다.
- FIPS-140 규정 준수는 AWS GovCloud (US) 리전에서 기본적으로 활성화됩니다. FIPS 규정 준수 없이 워크로드를 실행해야 한다면 Managed Instances 용량 공급자 구성에서 FIPS 규정 준수를 끄세요.
- FIPS-140 규정 준수를 위해 태스크의
cpuArchitecture가X86_64여야 해요.
Amazon ECS Managed Instances에서 FIPS 끄기
기본적으로 AWS GovCloud (US) 리전의 Amazon ECS Managed Instances 용량 공급자는 FIPS 규정 준수 AMI를 시작해요. 새 Amazon ECS Managed Instances 용량 공급자를 만들 때 FIPS-140 규정 준수를 비활성화하도록 선택할 수 있습니다. 다음 단계로 FIPS 규정 준수 없이 새 용량 공급자를 만드세요.
용량 공급자에서 FIPS-140 규정 준수를 비활성화합니다:
aws ecs create-capacity-provider \
--cluster cluster-name \
--name capacity-provider-name \
--managed-instances-provider '{
"infrastructureRoleArn": "infrastructure-role-arn",
"instanceLaunchTemplate": {
"ec2InstanceProfileArn": "instance-profile-arn",
"fipsEnabled": false,
"networkConfiguration": {
"subnets": ["subnet-id"],
"securityGroups": ["security-group-id"]
}
}
}'
선택 사항으로 ECS Exec을 사용해 다음 명령으로 용량 공급자의 FIPS-140 규정 준수 상태를 확인할 수 있어요. cluster-name을 클러스터 이름으로, task-id를 태스크의 ID 또는 ARN으로, container-name을 명령을 실행할 태스크의 컨테이너 이름으로 바꾸세요. 반환 값이 "1"이면 FIPS를 사용 중이라는 뜻입니다.
aws ecs execute-command \
--cluster cluster-name \
--task task-id \
--container container-name \
--interactive \
--command "cat /proc/sys/crypto/fips_enabled"
보안 고려 사항
Amazon ECS Managed Instances를 사용할 때 이해하고 계획해야 할 몇 가지 중요한 보안 고려 사항이 있어요. 이러한 고려 사항은 워크로드 아키텍처와 보안 요구 사항에 대한 정보에 기반한 결정을 내리는 데 도움이 됩니다.
멀티 태스크 보안 모델
Amazon ECS Managed Instances의 기본 멀티 태스크 배치 모델은 Fargate의 단일 태스크 격리와 다릅니다:
- 공유 인스턴스 리소스 – 여러 태스크가 같은 인스턴스에서 실행될 수 있어, 태스크가 같은 인스턴스나 같은 ECS 클러스터에서 실행되는 다른 태스크의 취약성에 노출될 수 있습니다.
- 단일 태스크 옵션 – VM 수준 보안 격리 경계가 있는 기본 Fargate 보안 모델이 필요한 고객을 위해 Amazon ECS Managed Instances를 단일 태스크 모드로 구성할 수 있어요.
- 비용 대비 보안 트레이드오프 – 멀티 태스크 모드는 비용 최적화와 더 빠른 태스크 시작 시간을 제공하고, 단일 태스크 모드는 더 강력한 격리를 제공합니다.
인스턴스 중단 처리
Amazon ECS Managed Instances를 사용할 때 중단을 견딜 수 있도록 애플리케이션을 설계하는 것이 중요해요:
- 중단 허용 – 기본 서비스나 태스크의 중단을 견딜 수 있는 애플리케이션과 함께 Amazon ECS Managed Instances를 사용하세요.
- 서비스 기반 워크로드 – 자동 태스크 교체를 위해 Amazon ECS 서비스를 사용하거나, 독립 실행형 태스크에서 14일을 초과하지 않는 통제된 제한된 기간으로 워크로드를 실행하세요.
- 정상 종료(graceful shutdown) – 태스크 종료 유예 기간을 구성해 중단의 영향을 제어합니다.
데이터 액세스와 프라이버시
Amazon ECS Managed Instances는 엄격한 데이터 액세스 제어를 유지합니다:
- 고객 데이터 액세스 없음 – AWS가 관리형 인스턴스의 수명 주기와 인스턴스의 태스크 배치를 제어하지만, AWS는 관리형 인스턴스에 로그인하거나 고객 데이터에 접근할 수 없습니다.
- 지표와 로그만 – AWS는 Amazon ECS Managed Instances 기능을 제공하는 데 필요한 지표와 관련 로그만 캡처합니다.
- 잠긴 보안 모델 – 보안 모델은 관리적 액세스를 금지해 인적 오류와 변조의 가능성을 없앱니다.
보안 모범 사례
Amazon ECS Managed Instances를 사용할 때 다음 모범 사례를 따르세요:
- 보안 모델 평가 – 특히 멀티 태스크 배치 모델과 관련해 보안 요구 사항에 따라 Amazon ECS Managed Instances 채택에 대해 의식적인 결정을 내리세요.
- 필요할 때 단일 태스크 모드 사용 – 워크로드가 더 강력한 격리를 요구한다면 Amazon ECS Managed Instances를 단일 태스크 모드로 구성하세요.
- 권한 있는 기능 최소화 – 정말 필요할 때만 권한 있는 Linux 기능을 활성화하고 관련 보안 위험을 이해하세요.
- 중단 계획 – 특히 14일 최대 인스턴스 수명을 고려해 인스턴스 교체를 정상적으로 처리하도록 애플리케이션을 설계하세요.
- 유지 보수 기간 구성 – 인스턴스 교체가 발생하는 시점을 제어해 워크로드에 미치는 영향을 최소화하려면 EC2 이벤트 윈도우를 사용하세요.
- 모니터링 및 감사 – Amazon ECS Managed Instances 구성을 정기적으로 검토하고 보안 관련 이벤트나 변경을 모니터링하세요.