Amazon ECS Managed Instances용 VPC 암호화 제어 활성화

Amazon ECS Managed Instances용 VPC 암호화 제어 활성화

Amazon ECS Managed Instances는 VPC 암호화 제어(VPC Encryption Controls)를 지원합니다. 이 글에서는 전송 중 암호화(encryption in transit)를 지원하는 인스턴스 유형을 식별하고 구성하는 방법을 알아봅니다.

출처: 문서

본문

Amazon ECS Managed Instances는 VPC 암호화 제어를 지원합니다. 이는 리전 내 VPC 안팎의 모든 트래픽 흐름에 대한 전송 중 암호화를 모니터링하고 강제하기 위한 중앙 집중식 제어를 제공하는 보안 및 규정 준수 기능이에요. 서브넷에서 VPC 암호화 제어가 활성화되면 Amazon ECS Managed Instances 사용자 지정 capacity provider에서 전송 중 암호화를 지원하는 인스턴스 유형을 지정할 수 있으며, 이렇게 하면 Amazon ECS Managed Instances 워크로드가 전송 중 암호화와 함께 실행됨이 보장됩니다.

사전 요구 사항 (Prerequisites)

시작하기 전에 다음이 필요합니다:

  • 서브넷에서 전송 중 암호화가 활성화된 VPC. 자세한 내용은 VPC 암호화 제어 문서를 참고하세요.
  • Amazon ECS Managed Instances 사용자 지정 capacity provider. 자세한 내용은 Amazon ECS Managed Instances 아키텍처 문서를 참고하세요.

호환 가능한 인스턴스 유형 식별 (Identify compatible instance types)

Amazon EC2 인스턴스 유형은 두 가지 요구 사항을 충족해야 합니다:

  1. VPC 전송 중 암호화 지원 — 다음 AWS CLI 명령을 사용해 전송 중 암호화를 지원하는 Amazon EC2 인스턴스 유형을 나열합니다:
aws ec2 describe-instance-types \
    --filters Name=network-info.encryption-in-transit-supported,Values=true \
    --query "InstanceTypes[*].[InstanceType]" \
    --output text | sort
  1. Amazon ECS Managed Instances에서 지원 — Amazon ECS Managed Instances가 지원하는 모든 Amazon EC2 인스턴스 유형은 Amazon ECS Managed Instances 인스턴스 유형 문서에 나와 있습니다.

추가 요구 사항(예: 특정 CPU, 메모리 또는 아키텍처 요구)이 있다면 워크로드 요구 사항에 따라 호환 가능한 인스턴스 유형을 더 필터링하세요.

VPC 암호화 지원 클러스터 생성 (Create a cluster with VPC encryption support)

Amazon ECS Managed Instances를 VPC 전송 중 암호화로 구성하려면 다음을 수행합니다:

  1. 새 클러스터를 만들고 인프라로 Fargate와 Managed Instances를 선택합니다.
  2. 추가 구성 파라미터에 접근하려면 Use custom – advanced를 선택합니다.
  3. Allowed Instance types에 VPC 전송 중 암호화를 지원하는 특정 인스턴스 유형만 추가합니다.

이렇게 구성하면 Amazon ECS Managed Instances는 VPC 전송 중 암호화를 지원하는 Amazon EC2 인스턴스 유형만 실행합니다.

고려 사항 (Considerations)

  • 버스트 가능 성능(Burstable performance) 인스턴스 — T3, T3a, T4g 인스턴스 유형은 VPC 전송 중 암호화를 지원하지 않으며, 암호화 제어가 Enforced 모드로 활성화된 서브넷에서 사용할 수 없습니다.
  • 모드 전환(Mode transitions) — 실행 중인 모든 인스턴스가 VPC 전송 중 암호화를 지원하는 경우에만 VPC 서브넷을 Monitor 모드에서 Enforced 모드로 전환할 수 있습니다.
  • 태스크 실행 실패(Task launch failures) — Enforced 모드에서 전송 중 암호화를 지원하지 않는 인스턴스 유형을 지정하면 태스크가 실행되지 않습니다.

문제 해결 (Troubleshooting)

Enforced 모드에서 태스크 실행 실패

태스크가 실행되지 않는다면 위에서 제공한 AWS CLI 명령을 사용해 지정한 모든 인스턴스 유형이 VPC 전송 중 암호화를 지원하는지 확인하세요.

Enforced 모드로 전환할 수 없음

콘솔 또는 GetVpcResourcesBlockingEncryptionEnforcement 명령을 사용하여 전송 중 암호화를 시행하지 않는 리소스를 식별하세요.

더 알아보기 (Learn more)

  • Amazon ECS Managed Instances 인스턴스 유형과 capacity provider 구성에 대한 자세한 내용은 AWS 개발자 가이드의 관련 문서를 참고하세요.