AWS STS 리전과 엔드포인트
AWS STS 리전과 엔드포인트 (AWS STS Regions and endpoints)
참고
AWS는 기본적으로 활성화된 리전의 AWS Security Token Service(AWS STS) 전역 엔드포인트(https://sts.amazonaws.com)에 탄력성·성능 향상을 위한 변경을 적용했어요. 전역 엔드포인트에 대한 AWS STS 요청은 워크로드와 같은 AWS 리전에서 자동으로 서비스돼요. 이 변경은 opt-in 리전에는 배포되지 않아요. 적절한 AWS STS 리전 엔드포인트를 사용하길 권장해요. 자세한 내용은 AWS STS 전역 엔드포인트 변경을 참고하세요.
출처: 문서
본문
다음 표는 리전과 그 엔드포인트를 나열해요. 어떤 것이 기본적으로 활성화되고 어떤 것을 활성화·비활성화할 수 있는지를 나타내요.
| 리전 이름 | 엔드포인트 | 기본 활성 | 수동 활성·비활성화 |
|---|---|---|---|
| --Global-- | sts.amazonaws.com | 예 | 아니요 |
| US East (Ohio) | sts.us-east-2.amazonaws.com | 예 | 예 |
| US East (N. Virginia) | sts.us-east-1.amazonaws.com | 예 | 아니요 |
| US West (N. California) | sts.us-west-1.amazonaws.com | 예 | 예 |
| US West (Oregon) | sts.us-west-2.amazonaws.com | 예 | 예 |
| Africa (Cape Town) | sts.af-south-1.amazonaws.com | 아니요¹ | 아니요 |
| Asia Pacific (Hong Kong) | sts.ap-east-1.amazonaws.com | 아니요¹ | 아니요 |
| Asia Pacific (Hyderabad) | sts.ap-south-2.amazonaws.com | 아니요¹ | 아니요 |
| Asia Pacific (Jakarta) | sts.ap-southeast-3.amazonaws.com | 아니요¹ | 아니요 |
| Asia Pacific (Malaysia) | sts.ap-southeast-5.amazonaws.com | 아니요¹ | 아니요 |
| Asia Pacific (Melbourne) | sts.ap-southeast-4.amazonaws.com | 아니요¹ | 아니요 |
| Asia Pacific (Mumbai) | sts.ap-south-1.amazonaws.com | 예 | 예 |
| Asia Pacific (Osaka) | sts.ap-northeast-3.amazonaws.com | 예 | 예 |
| Asia Pacific (Seoul) | sts.ap-northeast-2.amazonaws.com | 예 | 예 |
| Asia Pacific (Singapore) | sts.ap-southeast-1.amazonaws.com | 예 | 예 |
| Asia Pacific (Sydney) | sts.ap-southeast-2.amazonaws.com | 예 | 예 |
| Asia Pacific (Thailand) | sts.ap-southeast-7.amazonaws.com | 아니요¹ | 아니요 |
| Asia Pacific (Tokyo) | sts.ap-northeast-1.amazonaws.com | 예 | 예 |
| Canada (Central) | sts.ca-central-1.amazonaws.com | 예 | 예 |
| Canada West (Calgary) | sts.ca-west-1.amazonaws.com | 아니요¹ | 아니요 |
| China (Beijing) | sts.cn-north-1.amazonaws.com.cn | 예² | 아니요 |
| China (Ningxia) | sts.cn-northwest-1.amazonaws.com.cn | 예² | 예 |
| Europe (Frankfurt) | sts.eu-central-1.amazonaws.com | 예 | 예 |
| Europe (Ireland) | sts.eu-west-1.amazonaws.com | 예 | 예 |
| Europe (London) | sts.eu-west-2.amazonaws.com | 예 | 예 |
| Europe (Milan) | sts.eu-south-1.amazonaws.com | 아니요¹ | 아니요 |
| Europe (Paris) | sts.eu-west-3.amazonaws.com | 예 | 예 |
| Europe (Spain) | sts.eu-south-2.amazonaws.com | 아니요¹ | 아니요 |
| Europe (Stockholm) | sts.eu-north-1.amazonaws.com | 예 | 예 |
| Europe (Zurich) | sts.eu-central-2.amazonaws.com | 아니요¹ | 아니요 |
| Israel (Tel Aviv) | sts.il-central-1.amazonaws.com | 아니요¹ | 아니요 |
| Mexico (Central) | sts.mx-central-1.amazonaws.com | 아니요¹ | 아니요 |
| Middle East (Bahrain) | sts.me-south-1.amazonaws.com | 아니요¹ | 아니요 |
| Middle East (UAE) | sts.me-central-1.amazonaws.com | 아니요¹ | 아니요 |
| South America (São Paulo) | sts.sa-east-1.amazonaws.com | 예 | 예 |
¹ 이 리전을 사용하려면 해당 리전을 활성화해야 해요. 활성화하면 AWS STS가 자동으로 활성화돼요. 이 리전에서는 AWS STS를 수동으로 활성화·비활성화할 수 없어요.
² 중국에서 AWS를 사용하려면 중국 전용 AWS 계정과 자격 증명이 필요해요.
AWS STS 전역 엔드포인트 변경
AWS는 기본적으로 활성화된 리전의 AWS STS 전역 엔드포인트(https://sts.amazonaws.com)에 탄력성·성능 향상을 위한 변경을 적용했어요. 이전에는 AWS STS 전역 엔드포인트에 대한 모든 요청이 단일 AWS 리전인 미국 동부(버지니아 북부)에서 서비스됐어요. 이제 기본적으로 활성화된 리전에서는 AWS STS 전역 엔드포인트에 대한 요청이 미국 동부(버지니아 북부) 리전이 아니라 요청이 발생한 리전에서 자동으로 서비스돼요. 이 변경은 opt-in 리전에는 배포되지 않아요.
이 변경으로 AWS STS는 요청의 출처 리전과 사용된 DNS 리졸버를 기준으로 요청을 처리해요. 기본적으로 활성화된 리전에서 AWS STS 전역 엔드포인트의 DNS 요청이 Amazon DNS 서버로 처리되면, AWS STS 전역 엔드포인트에 대한 요청은 AWS 배포 워크로드와 같은 리전에서 서비스돼요. 요청이 opt-in 리전에서 발생했거나 Amazon DNS 서버가 아닌 DNS 리졸버로 해석됐다면, AWS STS 전역 엔드포인트에 대한 요청은 계속 미국 동부(버지니아 북부) 리전에서 서비스돼요. Amazon DNS에 대한 자세한 내용은 Amazon Virtual Private Cloud 사용자 가이드의 Amazon DNS 서버를 참고하세요.
다음 표는 DNS 프로바이더에 따라 AWS STS 전역 엔드포인트에 대한 요청이 어떻게 라우팅되는지 보여줘요.
| DNS 리졸버 | AWS STS 전역 엔드포인트 요청이 로컬 AWS 리전으로 라우팅되나요? |
|---|---|
| 기본적으로 활성화된 리전의 Amazon VPC 안 Amazon DNS 리졸버 | 예 |
| opt-in 리전의 Amazon VPC 안 Amazon DNS 리졸버 | 아니요, 요청은 미국 동부(버지니아 북부) 리전으로 라우팅됨 |
| ISP, 공개 DNS 프로바이더, 또는 다른 DNS 프로바이더가 제공하는 DNS 리졸버 | 아니요, 요청은 미국 동부(버지니아 북부) 리전으로 라우팅됨 |
기존 프로세스에 대한 중단을 최소화하기 위해 AWS는 다음 조치를 구현했어요.
- AWS STS 전역 엔드포인트에 대한 요청의 AWS CloudTrail 로그는 미국 동부(버지니아 북부) 리전으로 전송돼요. AWS STS 리전 엔드포인트가 서비스한 요청의 CloudTrail 로그는 계속 각자의 리전에 기록돼요.
- AWS STS 전역 엔드포인트와 리전 엔드포인트가 수행한 작업의 CloudTrail 로그에는 어떤 엔드포인트와 리전이 요청을 서비스했는지 나타내는
endpointType와awsServingRegion추가 필드가 있어요. CloudTrail 로그 예시는 CloudTrail 로그 파일에서 전역 엔드포인트를 사용한 AWS STS API 이벤트 예시를 참고하세요. - AWS STS 전역 엔드포인트에 대한 요청은 어떤 리전이 요청을 서비스했는지와 무관하게
aws:RequestedRegion조건 키의 값이us-east-1이에요. - AWS STS 전역 엔드포인트가 처리한 요청은 리전 AWS STS 엔드포인트와 초당 요청 할당량을 공유하지 않아요.
- opt-in 리전에 워크로드가 있고 여전히 AWS STS 전역 엔드포인트를 사용한다면, 탄력성과 성능 향상을 위해 AWS STS 리전 엔드포인트로 마이그레이션하길 권장해요. 리전 AWS STS 엔드포인트 구성 방법은 AWS SDKs and Tools Reference Guide의 AWS STS 리전 엔드포인트를 참고하세요.
AWS CloudTrail과 리전 엔드포인트
리전·전역 엔드포인트에 대한 호출은 AWS CloudTrail의 tlsDetails 필드에 기록돼요. us-east-2.amazonaws.com 같은 리전 엔드포인트에 대한 호출은 CloudTrail에 해당 리전으로 기록돼요. 전역 엔드포인트(sts.amazonaws.com)에 대한 호출은 전역 서비스에 대한 호출로 기록돼요. 전역 AWS STS 엔드포인트의 이벤트는 us-east-1로 기록돼요.
참고
tlsDetails는 이 필드를 지원하는 서비스에서만 볼 수 있어요. AWS CloudTrail 사용자 가이드의 CloudTrail에서 TLS 세부 정보를 지원하는 서비스를 참고하세요.
자세한 내용은 AWS CloudTrail로 IAM 및 AWS STS API 호출 로깅을 참고하세요.
더 알아보기 (Learn more)
- AWS 리전에서 AWS STS 관리 — 리전 활성화·비활성화 방법을 확인해 보세요.
- 임시 보안 자격 증명 요청 — 자격 증명 요청 방법을 살펴보세요.
- AWS STS 자격 증명 비교 — STS 작업들의 기능을 참고하세요.