AWS SAA-C03 핵심 정답 아키텍처 패턴
정리 기준
Official Practice Question Set 20문항과 Official Practice Exam 65문항에서 추출한 73개 사례 카드를 27개 재사용 가능한 설계 결정 규칙으로 다시 묶었다.
- 핵심 패턴은 숫자·업종·서비스 조합이 바뀌어도 다시 적용할 수 있는 결정 원리다.
- 서비스 기능과 세부 설정은 독립 패턴이 아니라
구성 변형으로 둔다. - 하나의 완성 아키텍처는 여러 핵심 패턴이 결합된 사례로 취급한다.
- 같은 결정이 보안·복원력·성능·비용에 걸쳐도 패턴은 한 번만 두고 관련 특성을 함께 설명한다.
QS와PE문항 번호는 추적용이다. 출처 수와 개인의 응답 결과는 패턴 중요도나 숙련도 판정에 사용하지 않는다.- 원문 문제, 선택지, 답 문자, 점수, 응답 시간은 학습 본문에 포함하지 않는다.
각 패턴은 요구사항 → 정답 서비스·구성 → 핵심 특성을 본문으로 삼고, 문항별 세부 조건은 구성 변형으로 접어 넣는다.
1. 권한과 보안 경계
CP01 — 권한 주체와 권한 경계를 실행 단위에 맞춘다
- 요구사항: 사람·계정·워크로드가 필요한 AWS 작업만 수행하고, AWS 리소스 권한과 애플리케이션 데이터 세션 권한을 각각 적합한 제어면에서 관리한다.
- 정답 서비스·구성: IAM 역할과 정책으로 보안 주체, 허용 작업, 대상 리소스를 결합한다. 리소스 소유자가 권한을 부여하는 경계에는 리소스 정책을 사용하고, 서비스 내부 데이터 세션에는 해당 데이터 서비스의 인증 체계를 함께 둔다.
- 핵심 특성: 권한을 누가 맡는가, 어떤 작업을 하는가, 어느 리소스에 적용되는가, 어느 인증 평면인가로 분리해 최소 권한 경계를 만든다.
- 구성 변형:
- 교차 계정의 임시 접근이 필요하면 신뢰 정책과 권한 정책을 가진 역할 수임을 사용한다.
- 리소스 소유자가 다른 계정·역할에 권한을 부여하면 리소스 정책의
Principal을 사용한다. - ECS 작업이나 Lambda 함수가 AWS API를 호출하면 작업 역할·실행 역할에 작업과 리소스 범위를 지정한다.
- AWS API 조작과 데이터베이스 세션 접속이 함께 있으면 IAM 제어면과 데이터베이스 자격 증명 데이터면을 각각 적용한다.
- 출처: QS Q12, QS Q18, PE Q15, PE Q39, PE Q46, PE Q61
CP02 — 사용자 디렉터리는 사용자 집단과 애플리케이션 경계에 맞는 관리형 서비스로 둔다
- 요구사항: 애플리케이션 사용자 로그인·MFA 또는 Microsoft AD 의존 워크로드의 디렉터리를 일관된 관리형 경계에서 운영한다.
- 정답 서비스·구성: 사용자 유형에 맞는 관리형 디렉터리를 인증 중심점으로 두고 애플리케이션 계층과 디렉터리 계층의 역할을 분리한다.
- 핵심 특성: 사용자 수명 주기와 인증 정책을 중앙 관리하면서 애플리케이션 컴퓨팅과 디렉터리 운영의 책임 경계를 선명하게 한다.
- 구성 변형:
- 모바일·웹 고객의 가입·로그인과 MFA가 필요하면 Amazon Cognito 사용자 풀을 사용한다.
- Microsoft AD 호환 도메인 기능이 필요하면 AWS Managed Microsoft AD를 사용하고 웹 계층과 분리한다.
- 출처: PE Q17, PE Q38
CP03 — 반복 보안 제어를 정책 묶음으로 코드화해 조직 범위에 배포한다
- 요구사항: 여러 계정과 리전에 같은 보안 평가·수정 기준을 반복 가능하고 추적 가능한 형태로 적용한다.
- 정답 서비스·구성: 평가 규칙과 수정 작업을 하나의 정책 묶음으로 정의하고 관리형 배포 단위를 통해 조직·계정·리전 범위에 적용한다.
- 핵심 특성: 개별 리소스의 수동 설정보다 재사용 가능한 정책 묶음이 보안 기준의 일관성·반복성·수정 경로를 함께 제공한다.
- 구성 변형:
- 조직 공통 기준이면 AWS Organizations 범위로 배포한다.
- 워크로드별 기준이면 계정·리전 단위 규정 준수 팩으로 범위를 좁힌다.
- 출처: PE Q56
CP04 — 계층 간 통신은 프라이빗 배치와 보안 그룹 관계로 표현한다
- 요구사항: 공개 진입점, 관리 접속 경로, 애플리케이션 계층, 데이터 계층 사이의 허용 통신을 역할 기반으로 제한한다.
- 정답 서비스·구성: 데이터·내부 워크로드를 프라이빗 서브넷에 두고, 다음 계층 보안 그룹에서 앞 계층의 보안 그룹 ID와 필요한 포트를 참조한다. 관리 접속은 통제된 진입 계층을 거친다.
- 핵심 특성: IP 주소의 변화와 분리된 계층 소속 관계로 통신 경계를 표현하고, 경로의 각 구간에 독립적인 접근 제어를 둔다.
- 구성 변형:
- 애플리케이션에서 데이터베이스로 연결하면 DB 보안 그룹이 애플리케이션 보안 그룹을 소스로 받는다.
- 기업망 관리자가 프라이빗 서버에 접속하면 기업망 CIDR을 받는 진입 계층과 그 보안 그룹을 받는 서버 계층을 연결한다.
- 출처: QS Q10, PE Q20, PE Q55, PE Q60
CP05 — 서비스 연결은 공개 주소 대신 프라이빗 엔드포인트 경계로 제공한다
- 요구사항: VPC 워크로드가 AWS 서비스 또는 다른 계정의 애플리케이션에 프라이빗 경로로 접근하고, 연결 가능한 주체와 작업 범위를 제어한다.
- 정답 서비스·구성: 대상 유형에 맞는 게이트웨이·인터페이스 VPC 엔드포인트 또는 PrivateLink 엔드포인트 서비스를 배치하고, 엔드포인트 정책과 연결 권한을 적용한다.
- 핵심 특성: 서비스 제공자와 소비자의 네트워크를 직접 합치지 않고 서비스 단위 연결 객체에서 데이터 경로와 접근 범위를 함께 제어한다.
- 구성 변형:
- S3·DynamoDB처럼 게이트웨이 엔드포인트를 지원하는 서비스에는 라우팅 테이블 기반 경로를 사용한다.
- SNS 같은 PrivateLink 지원 AWS 서비스에는 인터페이스 엔드포인트를 사용한다.
- 여러 계정에 자체 애플리케이션을 제공하면 엔드포인트 서비스와 소비자별 연결 권한을 사용한다.
- 프라이빗 서브넷에서 S3로 향하는 대량 트래픽에는 추가 엔드포인트 요금이 없는 S3 게이트웨이 엔드포인트를 사용한다.
- 출처: PE Q1, PE Q5, PE Q12, PE Q18, PE Q50
CP06 — 엣지 보호는 트래픽 계층별 관리형 제어를 조합한다
- 요구사항: 인터넷 엣지에서 웹 요청의 애플리케이션 공격과 대규모 DDoS 위험을 서비스 중요도에 맞게 관리한다.
- 정답 서비스·구성: CloudFront를 보호 지점으로 두고 HTTP(S) 요청 검사에는 AWS WAF, 중요 서비스의 강화된 DDoS 보호에는 AWS Shield Advanced를 적용한다.
- 핵심 특성: L7 요청 규칙과 네트워크·전송 계층 DDoS 완화를 각각 알맞은 제어면에 배치해 계층형 엣지 방어를 만든다.
- 구성 변형:
- XSS·SQL injection 같은 HTTP 요청 특성 검사가 필요하면 WAF 규칙을 연결한다.
- 중요 서비스에 강화된 탐지·완화와 대응 지원이 필요하면 Shield Advanced 보호 리소스로 등록한다.
- 출처: QS Q16, QS Q17
CP07 — 저장 데이터와 비밀값은 KMS 기반 수명 주기로 보호한다
- 요구사항: 객체·데이터베이스·애플리케이션 비밀값을 저장 상태에서 암호화하고 키 사용 주체를 통제한다.
- 정답 서비스·구성: 데이터 저장 서비스의 KMS 통합 또는 KMS로 암호화되는 비밀 저장소를 사용하고, IAM·KMS 권한을 데이터 접근 경계와 함께 설계한다.
- 핵심 특성: 암호화 여부뿐 아니라 키의 소유·사용 권한과 데이터 수명 주기를 하나의 보호 경계로 관리한다.
- 구성 변형:
- S3 객체의 키 정책과 키 수명 주기 통제가 필요하면 SSE-KMS를 사용한다.
- 함수가 사용하는 구성 비밀이면 Parameter Store
SecureString과 함수 조회 권한을 사용한다. - 기존 RDS 데이터를 암호화 수명 주기로 전환하면 스냅샷을 KMS 암호화 사본으로 만들고 그 사본에서 복원한다.
- 출처: PE Q4, PE Q7, PE Q21, PE Q32
CP08 — 데이터 제공 경계는 대상·기간·노출 수준에 맞춰 축소한다
- 요구사항: 하위 신뢰 환경, 콘텐츠 배포 계층, 개별 사용자에게 필요한 데이터만 필요한 형태와 기간으로 제공한다.
- 정답 서비스·구성: 원본에 넓은 권한을 부여하는 대신 목적별 파생 데이터, 지정 서비스 주체의 오리진 권한, 특정 객체의 만료형 권한을 사용한다.
- 핵심 특성: 데이터 제공을 내용 범위, 접근 주체, 유효 시간 중 요구되는 차원으로 좁혀 원본 데이터 경계를 유지한다.
- 구성 변형:
- 개발용 데이터 사본이면 관리형 변환 레시피로 민감 값을 대체한 파생 데이터 세트를 만든다.
- S3 오리진 콘텐츠를 CloudFront로만 제공하면 OAC와 배포 범위의 버킷 정책을 사용한다.
- 사용자가 개별 객체를 제한 시간 동안 내려받으면 미리 서명된 URL을 발급한다.
- 출처: QS Q5, PE Q19, PE Q54
2. 결합 해제와 복원력
CP09 — 대기열을 수신과 처리 사이의 비동기 압력 경계로 둔다
- 요구사항: 요청 수신과 장시간 작업을 분리하고 유입량과 처리량이 서로 다른 속도로 변해도 각 계층을 독립적으로 확장한다.
- 정답 서비스·구성: 생산자는 Amazon SQS에 작업을 기록하고 Lambda·EC2·Fargate 같은 독립 소비자 계층이 처리한다. 소비자 용량은 대기열 적체 지표에 맞춰 조정한다.
- 핵심 특성: 대기열이 유입 속도와 처리 속도를 분리해 요청 계층의 응답성과 작업 계층의 탄력성을 각각 설계하게 한다.
- 구성 변형:
- 장시간 작업이나 급격한 유입량에는 표준 대기열과 독립 작업자 계층을 사용한다.
- 컨테이너 작업에는 Fargate 소비자와 대기열 깊이 기반 확장을 결합한다.
- 정적 웹·API·작업 계층을 분리하면 S3·API Gateway·SQS·Auto Scaling 소비자 파이프라인을 구성한다.
- 출처: QS Q20, PE Q6, PE Q16, PE Q35
CP10 — 순서·조사·우선순위 요구를 대기열 처리 정책으로 표현한다
- 요구사항: 비동기 작업에서 처리 순서, 재처리 한도에 도달한 메시지 보존, 서비스 등급별 처리 우선순위를 명시한다.
- 정답 서비스·구성: 순서 범위에는 SQS FIFO 메시지 그룹을, 조사 대상 보존에는 DLQ 재드라이브 정책을, 서비스 등급에는 별도 표준 대기열과 소비자 폴링 정책을 사용한다.
- 핵심 특성: 메시지 전달과 소비 정책을 업무 요구와 분리된 설정으로 표현해 작업 처리 의미를 일관되게 유지한다.
- 구성 변형:
- 같은 업무 그룹 안의 도착 순서가 중요하면 FIFO 대기열과 메시지 그룹을 사용한다.
- 정해진 처리 횟수 이후 조사 대상을 보존하면 DLQ와
maxReceiveCount를 구성한다. - 유료·무료처럼 서비스 등급이 있으면 등급별 대기열을 두고 높은 등급을 우선 폴링한다.
- 출처: PE Q27, PE Q34, PE Q65
CP11 — 상태를 계층에서 분리하고 각 계층을 독립 장애 도메인에 배치한다
- 요구사항: AZ 장애에서도 웹·데이터·공유 객체·인터넷 송신 계층이 계속 작동하고 축소 과정에서도 분산 구성을 유지한다.
- 정답 서비스·구성: 상태 비저장 컴퓨팅은 여러 AZ의 Auto Scaling 그룹과 로드 밸런서 뒤에 두고, 공유 상태는 리전 범위 관리형 저장소 또는 다중 AZ 데이터베이스에 둔다. AZ 종속 네트워크 자원은 AZ별로 배치한다.
- 핵심 특성: 한 계층의 인스턴스와 한 AZ를 상태의 기준점으로 삼지 않고, 각 계층의 장애 범위에 맞는 복제·분산·교체 메커니즘을 사용한다.
- 구성 변형:
- 웹 컴퓨팅이면 다중 AZ Auto Scaling 그룹과 로드 밸런서를 사용한다.
- Auto Scaling 축소에서도 분산을 유지하려면 AZ 균형을 고려하는 종료 정책을 사용한다.
- 공유 문서 객체면 S3 Standard에 두고 인스턴스 부팅 블록은 EBS에 둔다.
- 관계형 데이터베이스의 AZ 장애 조치가 필요하면 RDS Multi-AZ를 사용한다.
- 프라이빗 서브넷의 인터넷 송신 경로가 필요하면 AZ별 NAT Gateway와 같은 AZ 경로를 사용한다.
- 출처: QS Q6, PE Q13, PE Q22, PE Q48, PE Q51, PE Q63
CP12 — 트래픽·데이터 전환과 자원 제거 사이에 검증 구간을 둔다
- 요구사항: 인스턴스 축소, 새 환경 배포, 기존 시스템 마이그레이션 중 진행 중인 요청과 데이터 변경을 보존하면서 사용자 경로를 제어된 시점에 이전한다.
- 정답 서비스·구성: 개별 대상 제거에는 연결 배수 시간을, 환경 전환에는 독립 환경과 가중치 라우팅을, 데이터 이전에는 지속 복제와 관리형 도착 계층을 사용한다.
- 핵심 특성: 트래픽 전환, 데이터 동기화, 기존 자원 제거를 서로 다른 단계로 두면 관찰·검증·복구가 가능한 전환 구간이 생긴다.
- 구성 변형:
- 로드 밸런서 대상 축소 시 장기 요청을 완료하려면 최대 요청 시간에 맞춘 등록 취소 지연을 둔다.
- 새 버전을 별도 검증하며 점진 이전하려면 재현 가능한 독립 환경과 Route 53 가중치 라우팅을 사용한다.
- 관계형 애플리케이션을 짧은 전환 시간으로 옮기려면 DMS 지속 복제로 RDS Multi-AZ를 동기화하고 애플리케이션을 Elastic Beanstalk 같은 관리형 계층에 배치한다.
- 출처: QS Q15, PE Q43, PE Q63
CP13 — 복구 목표와 복구 대상 범위로 보조 환경의 준비 수준을 선택한다
- 요구사항: 리전 또는 주 서비스 장애에서 필요한 RPO·RTO와 평시 비용에 맞춰 데이터, 컴퓨팅, 대체 사용자 경로를 준비한다.
- 정답 서비스·구성: 복구 대상의 상태를 보조 위치에 준비하고, 요구 시간에 맞는 승격·확장·DNS 전환 절차를 결합한다.
- 핵심 특성: DR 전략을 서비스 이름이 아니라 보존할 상태, 미리 가동할 용량, 전환 방식의 조합으로 선택한다.
- 구성 변형:
- 평시 자원을 최소화하면서 짧은 RTO가 필요하면 핵심 상태와 최소 기반을 유지하는 Pilot Light를 사용한다.
- 관계형 데이터베이스에 매우 낮은 리전 간 RPO/RTO가 필요하면 Aurora Global Database의 리전 간 복제와 승격을 사용한다.
- 주 웹 사이트 장애 시 정보 제공만 유지하면 S3 정적 대체 페이지와 Route 53 장애 조치 라우팅을 사용한다.
- 출처: QS Q4, PE Q2, PE Q29, PE Q42
3. 스토리지 선택과 성능
CP14 — 데이터 접근 인터페이스·공유 범위·수명에 맞춘 스토리지 선택
- 요구사항: Windows 공유 파일, Linux 공유 파일, 컴퓨팅 수명과 함께 끝나는 고성능 임시 데이터
- 정답 서비스·구성: 먼저 블록·파일·객체 중 접근 인터페이스를 정하고, 파일 스토리지는 클라이언트 운영체제와 공유 범위에 맞추며, 임시 데이터는 컴퓨팅에 가까운 로컬 계층에 둔다.
- 핵심 특성: 저장소 선택의 첫 축은 용량보다 접근 의미론, 동시 공유 범위, 데이터 수명이다.
- 구성 변형:
- 트리거: SMB와 기존 Active Directory 권한 모델 → Amazon FSx for Windows File Server
- 트리거: 여러 Linux 컴퓨팅 자원이 함께 탑재하는 NFS → Amazon EFS
- 트리거: 인스턴스 수명과 일치하는 고IOPS 임시 작업 데이터 → 스토리지 최적화 EC2의 인스턴스 스토어
- 출처: QS Q2, QS Q3, QS Q9, PE Q53
CP15 — 용량과 I/O 성능을 분리한 실측 기반 스토리지 프로비저닝
- 요구사항: 지속적인 랜덤 I/O, 작은 공유 파일 시스템의 높은 처리량, 일반 관계형 DB 성능, 기존 볼륨 비용 조정
- 정답 서비스·구성: 관측 지표로 필요한 IOPS와 처리량을 산정하고, 서비스가 제공하는 성능 축을 용량과 별도로 지정하거나 알맞은 범용 계층으로 조정한다.
- 핵심 특성: 저장 용량, IOPS, 처리량을 독립된 설계 변수로 다루면 요구 성능과 비용을 같은 근거로 맞출 수 있다.
- 구성 변형:
- 트리거: 장기간 예측 가능한 고랜덤 I/O → EBS 프로비저닝된 IOPS SSD
- 트리거: 저장량은 작고 공유 처리량 요구가 큼 → EFS 프로비저닝된 처리량
- 트리거: 실측치가 현재 EBS 계층보다 낮은 범위에 모임 → CloudWatch 지표와 Elastic Volumes로 gp3 조정
- 트리거: 보통 수준 IOPS의 관계형 DB → RDS 범용 SSD gp3
- 출처: QS Q13, PE Q3, PE Q9, PE Q31
CP16 — 객체 접근 빈도·검색 지연·예측 가능성에 맞춰 저장 계층을 선택한다
- 요구사항: 장기 보존 객체, 드물게 읽는 문서, 접근 빈도가 계속 달라지는 로그를 필요한 검색 지연에 맞춰 비용 효율적으로 저장한다.
- 정답 서비스·구성: 객체를 Amazon S3에 두고 접근 빈도와 허용 검색 지연이 알려져 있으면 해당 스토리지 클래스와 수명 주기를, 예측하기 어려우면 자동 계층화를 사용한다.
- 핵심 특성: 저장 계층 선택은 객체마다 필요한 검색 지연, 예상 접근 빈도, 접근 패턴의 예측 가능성에서 출발한다.
- 구성 변형:
- 매우 드문 장기 보존과 즉시 객체 검색에는 S3 수명 주기와 Glacier Instant Retrieval을 사용한다.
- 드물게 읽지만 즉시 반환해야 하는 문서 본문에는 S3 Standard-IA를 사용한다.
- 객체별 접근 빈도가 계속 달라지면 S3 Intelligent-Tiering을 사용한다.
- 출처: QS Q19, PE Q25, PE Q44
4. 데이터베이스와 캐시
CP17 — 조회 키·갱신량·항목 수명에 맞춘 데이터 모델
- 요구사항: 대규모 단순 상태 저장, 높은 갱신 빈도, 여러 식별자 조회, 자동 만료
- 정답 서비스·구성: 관계와 조인보다 키 중심 접근이 지배적인 데이터는 DynamoDB에 두고, 실제 조회 경로를 기본 키와 보조 인덱스로 표현하며 TTL로 항목 수명을 선언한다.
- 핵심 특성: 데이터베이스 선택과 스키마는 데이터 모양보다 애플리케이션의 읽기·쓰기 경로와 보존 규칙에서 출발한다.
- 구성 변형:
- 트리거: 수백만 사용자의 단순 프로필·진행 상태와 짧은 지연 → DynamoDB 키-값 모델
- 트리거: 복수 조회 키, 초고빈도 갱신, 정해진 보존 기간 → DynamoDB GSI, Auto Scaling, TTL
- 드문 문서 본문과 자주 조회하는 메타데이터의 접근 경로가 다르면 본문은 S3에, 키 기반 메타데이터는 DynamoDB에 분리한다.
- 출처: PE Q25, PE Q28, PE Q47
CP18 — 수요 변동성에 맞춘 데이터베이스 용량 모드
- 요구사항: 짧고 큰 NoSQL 트래픽 급증, 간헐적 관계형 데이터베이스 사용
- 정답 서비스·구성: 데이터 모델을 정한 뒤 사용량의 예측 가능성과 유휴 구간을 기준으로 자동 용량형 모드를 선택한다.
- 핵심 특성: 용량 모드는 평균 부하보다 피크의 형태와 유휴 시간의 비율에 맞춰야 처리 여유와 비용 효율이 함께 확보된다.
- 구성 변형:
- 트리거: 플래시 이벤트처럼 시작 시점과 크기가 급격한 키-값 요청 → DynamoDB 온디맨드
- 트리거: 짧고 불규칙하거나 예측하기 어려운 관계형 워크로드 → Aurora Serverless
- 출처: QS Q14, PE Q11, PE Q24, PE Q26
CP19 — 반복 읽기 경로와 최신성 계약에 맞춘 캐시
- 요구사항: DynamoDB 인기 항목 반복 조회, 관계형 DB 조회 지연, 쓰기 직후 최신 캐시 값
- 정답 서비스·구성: 반복 읽기가 집중되는 데이터 경로 앞에 인메모리 캐시를 배치하고, 필요한 최신성에 따라 읽기 캐시 또는 쓰기 연동 갱신 정책을 선택한다.
- 핵심 특성: 캐시 서비스 자체보다 캐시 위치, 갱신 시점, 허용하는 최신성 범위가 성능 결과를 결정한다.
- 구성 변형:
- 트리거: DynamoDB의 반복 읽기와 선택 가능한 읽기 일관성 → DAX
- 트리거: 관계형 DB 쓰기 직후 캐시에도 최신 값 제공 → ElastiCache write-through
- 출처: QS Q7, PE Q41, PE Q45
5. 컴퓨팅 확장과 사용량 최적화
CP20 — 수요 신호와 할당량 경계를 함께 반영한 컴퓨팅 확장
- 요구사항: 가변 EC2 부하, 목표 성능 유지, 계획된 최대 용량 확보
- 정답 서비스·구성: 서비스 수준을 대표하는 지표를 목표 추적 정책에 연결하고, Auto Scaling이 도달할 최대 용량을 계정·리전 서비스 할당량 안에 확보한다.
- 핵심 특성: 탄력성은 조정 정책과 가용한 서비스 한도의 결합이며, 수요 신호와 용량 상한을 함께 설계해야 계획한 확장이 실현된다.
- 구성 변형:
- 트리거: 지속적으로 유지할 애플리케이션 지표 목표 → EC2 Auto Scaling 대상 추적
- 트리거: 계획 용량이 현재 계정·리전 한도에 근접 → Service Quotas 사전 조정
- 출처: PE Q8, PE Q49
CP21 — 작업 시간·유휴 비율·패키징에 맞춘 실행 모델
- 요구사항: 간헐적 단기 코드 실행과 가변 트래픽의 컨테이너 애플리케이션을 작업 시간과 패키징 방식에 맞는 관리형 컴퓨팅으로 실행한다.
- 정답 서비스·구성: 실행 시간이 짧고 이벤트성이면 AWS Lambda를, 컨테이너 패키징과 상시 서비스 엔드포인트가 필요하면 Amazon ECS on AWS Fargate를 사용한다.
- 핵심 특성: 실행 단위·활성 시간·패키징에 맞는 관리형 컴퓨팅 모델이 서버 용량 계획을 실제 사용량과 분리한다.
- 구성 변형:
- 트리거: 하루 몇 번 수행되는 10분 이내 코드 작업 → AWS Lambda
- 트리거: 가변 트래픽의 컨테이너 서비스 → Amazon ECS on AWS Fargate
- 출처: QS Q11, QS Q14
CP22 — 과금되는 작업 단위와 리소스 수명 주기를 실측해 줄인다
- 요구사항: Lambda 계산, S3 SQL, 중지 가능한 EC2 환경에서 실제 비용을 만드는 작업량과 유지 리소스를 식별해 조정한다.
- 정답 서비스·구성: 서비스별 과금 단위를 먼저 식별하고 실행 구성·데이터 물리 구조·리소스 유지 시간을 측정해 요청 한 건과 운영 기간당 과금 작업량을 줄인다.
- 핵심 특성: GB-초, 스캔 바이트, 프로비저닝 스토리지 시간, 공인 IPv4 사용 시간처럼 서로 다른 과금 계기를 분리하면 비용과 성능을 같은 실측 근거로 조정할 수 있다.
- 구성 변형:
- 대량 호출 Lambda는 메모리별 실행 시간을 측정해 GB-초가 작은 구성을 선택한다.
- 간헐적 S3 SQL은 Athena로 실행하고 Parquet·파티션으로 스캔 바이트를 줄인다.
- EC2를 중지하는 환경은 EBS 유지 시간과 공인 IPv4 주소 사용 시간을 컴퓨팅과 별도로 계산한다.
- 출처: PE Q30, PE Q33, PE Q40, PE Q52, PE Q57
6. 네트워크 경로와 글로벌 전송
CP23 — 연결 규모와 검사 범위에 맞춘 VPC 토폴로지
- 요구사항: 두 VPC의 직접 통신, 다수 VPC의 선택적 연결, 중앙 트래픽 검사
- 정답 서비스·구성: 연결 수가 작으면 직접 피어링과 양방향 라우팅을 구성하고, 연결 수와 정책 도메인이 커지면 Transit Gateway 허브와 중앙 검사 계층을 둔다.
- 핵심 특성: VPC 연결 객체와 각 방향의 라우팅이 함께 데이터 경로를 완성하며, 연결 규모가 커질수록 허브형 라우팅 도메인의 운영 가치가 높아진다.
- 구성 변형:
- 트리거: 두 VPC의 직접 사설 통신 → VPC 피어링과 양쪽 라우팅 테이블
- 트리거: 다수 VPC, 선택적 통신, 중앙 심층 검사 → Transit Gateway와 AWS Network Firewall
- 출처: QS Q8, PE Q64
CP24 — 목적지·처리량·복구 목표에 맞춰 네트워크 경로를 조합한다
- 요구사항: 하이브리드 처리량, 전용 연결 복원력, 경제적인 대체 경로를 트래픽 목적과 서비스 수준에 맞춘다.
- 정답 서비스·구성: 전용 회선, 병렬 암호화 터널, 다중 위치 연결을 조합하고 라우팅 정책으로 활성·분산·대체 경로를 표현한다.
- 핵심 특성: 네트워크의 성능·복원력·비용은 링크 이름 하나보다 경로 유형의 조합, 물리 장애 도메인, 라우팅 방식에서 결정된다.
- 구성 변형:
- 여러 VPN 터널의 처리량을 함께 활용하면 Transit Gateway와 ECMP를 사용한다.
- 기존 Direct Connect의 비용 균형형 대체 경로에는 Site-to-Site VPN 장애 조치를 결합한다.
- 위치와 장비 장애 도메인을 분리하려면 서로 다른 Direct Connect 위치에 독립 연결을 둔다.
- 출처: QS Q1, PE Q37, PE Q58
CP25 — 프로토콜과 콘텐츠 재사용성에 맞춘 글로벌 전송
- 요구사항: 글로벌 정적·미디어 전송, 단일 리전 UDP 애플리케이션의 원거리 사용자 경로
- 정답 서비스·구성: 반복 제공 가능한 HTTP 콘텐츠는 엣지 캐시에 두고, 동적 TCP·UDP 트래픽은 AWS 글로벌 네트워크 진입점을 통해 원본 리전으로 가속한다.
- 핵심 특성: 글로벌 전송 서비스 선택은 사용자 위치만이 아니라 프로토콜과 엣지 재사용 가능성에 의해 결정된다.
- 구성 변형:
- 트리거: 이미지·동영상처럼 반복 제공되는 웹 콘텐츠 → CloudFront
- 트리거: 단일 리전의 UDP 또는 동적 TCP 연결 → Global Accelerator
- 출처: PE Q36, PE Q59
7. 이벤트·스트리밍 처리
CP26 — 입력 이벤트나 작업 제출을 독립 실행 단위로 바꾼다
- 요구사항: 객체 도착별 사용자 정의 계산이나 시간이 걸리는 도메인 특화 변환을 요청 수신 경로와 분리해 관리형으로 실행한다.
- 정답 서비스·구성: 입력 이벤트는 관리형 함수 호출에 연결하고, 도메인 특화 장기 작업은 해당 서비스의 비동기 작업 API에 제출한다.
- 핵심 특성: 입력 도착·작업 제출과 실제 실행 용량을 분리하면 각 작업을 독립적으로 병렬 처리하고 결과 전달을 관리형 서비스에 맡길 수 있다.
- 구성 변형:
- S3 객체 생성마다 사용자 정의 계산을 수행하면 S3 이벤트 알림과 Lambda를 연결한다.
- 사용자 지정 발음이 포함된 장문 음성을 만들면 Polly 사용자 지정 어휘와 비동기 합성 작업을 사용한다.
- 출처: PE Q10, PE Q14
CP27 — 순서·연속 연산·보존 단계를 분리한 스트리밍 파이프라인
- 요구사항: 대량 이벤트 수집, 엔터티별 순서, 실시간 연속 분석, 장기 객체 보존
- 정답 서비스·구성: 스트림 수집 계층에 파티션 키로 순서 범위를 선언하고, 연속 처리 계층과 관리형 전달 계층을 거쳐 객체 저장소에 보존한다.
- 핵심 특성: 수집·연산·전달·보존을 분리하면 각 단계의 처리량과 수명 주기를 독립적으로 조정하면서 필요한 순서 경계를 유지할 수 있다.
- 구성 변형:
- 트리거: 사용자별 클릭 순서가 중요한 대량 수집 → Kinesis Data Streams와 사용자 파티션 키
- 트리거: 새 이벤트의 연속 SQL 분석과 S3 보존 → Kinesis Data Streams, Managed Service for Apache Flink, Data Firehose, S3
- 출처: PE Q23, PE Q62
출처 완전성 및 해석 경계
- 핵심 패턴: 27개
- 원래 사례 카드: 73개
- Question Set 출처: QS Q1~Q20 전체 연결
- Practice Exam 출처: PE Q1~Q65 전체 연결
- 출처 연결은 자료의 완전성을 뜻한다. 패턴을 읽은 상태와 자신의 말로 설명하는 상태, 새 상황에 적용하는 상태는 각각 별도로 판단한다.
공식 범위 기준
아래 연결은 학습용 분석 태그다. 하나의 핵심 패턴은 여러 공식 태스크에 걸칠 수 있다.
| 공식 태스크 | 연결된 핵심 패턴 |
|---|---|
| D1.1 | CP01~CP03 |
| D1.2 | CP02, CP04~CP06 |
| D1.3 | CP07~CP08 |
| D2.1 | CP09 |
| D2.2 | CP11~CP13, CP24 |
| D3.1 | CP14~CP16 |
| D3.2 | CP09, CP20~CP22, CP26 |
| D3.3 | CP17~CP19 |
| D3.4 | CP05, CP23~CP25 |
| D3.5 | CP08, CP22, CP26~CP27 |
| D4.1 | CP14~CP16, CP22 |
| D4.2 | CP20~CP22, CP26 |
| D4.3 | CP15, CP18~CP19, CP21 |
| D4.4 | CP05, CP22, CP24~CP25 |