SAA 01~10 — 한 장의 서비스 결정 흐름
이 문서는 11번째 구간이 아니라 01~10을 한 아키텍처 안에서 다시 연결하는 탐색도다. 숫자는 학습 순서를 나타내며, 실제 요구사항은 필요한 결정면을 함께 통과한다.
전체 흐름
01 누가 어떤 권한으로 사용하는가?
↓
어디까지 도달해야 하는가?
├─ 02 VPC 안의 route·SG·NACL·edge 보호
└─ 09 VPC 간·서비스 단위·하이브리드·글로벌 경로
↓
무엇이 들어오는가?
├─ 동기 요청 ───────────────────→ 08 실행·확장
├─ 보존할 개별 작업 ─→ 04 SQS ─→ 08 worker
├─ 사건·fan-out·workflow ──────→ 10 ─→ 08 실행
├─ 보존할 연속 stream ─────────→ 10 ─→ 연산 ─→ 상태
└─ DB·file·metadata 이동 ──────→ 10 ─────────→ 상태
↓
상태에 필요한 두 결정면
├─ 06 object·block·file 인터페이스, 장애 범위, 수명
└─ 07 데이터 모델, access pattern, 실제 병목
03 데이터·key·secret 보호: 경로·실행·상태 전체의 보호선
05 장애 범위·RPO/RTO·전환: 시스템 전체의 지속성 기준요구사항을 읽는 순서
-
주체와 권한 — 01
임직원은 IAM Identity Center, 앱 고객은 Cognito, AD 의존 워크로드는 AWS Managed Microsoft AD, AWS workload는 IAM Role에서 시작한다. 교차 계정은신뢰 정책: 누가 맡는가 → 권한 정책: 맡은 뒤 무엇을 하는가로 읽는다. SCP는 권한 상한, Config는 구성 상태, CloudTrail은 API 활동이다. -
도달 범위와 보호 — 02·09
Route table이 경로를 만들고, SG는 ENI·리소스에 적용되어 다른 SG 참조로 계층 관계를 표현하며, NACL은 서브넷의 상태 비저장형 CIDR 필터를 맡는다. 전체 IP 연결은 소수 VPC의 Peering, 다수 VPC·온프레미스의 Transit Gateway로, 특정 서비스 접근은 Gateway endpoint 또는 Interface endpoint·PrivateLink로 고른다. 글로벌 전달은 HTTP(S) cache의 CloudFront, TCP/UDP와 고정 anycast IP의 Global Accelerator, DNS 응답 정책의 Route 53으로 나뉜다. -
들어온 것의 시간 계약 — 04·10
생산자와 소비자의 속도를 분리해 개별 작업을 보존하면 SQS다. 같은 메시지의 push fan-out은 SNS, JSON 내용 routing은 EventBridge, 분기·재시도·대기·callback은 Step Functions다. 재처리·다중 consumer가 필요한 연속 레코드는 Kinesis Data Streams, 상태 있는 연속 연산은 Managed Flink, buffered destination delivery는 Data Firehose가 맡는다. DB 변경은 DMS, 파일은 DataSync, metadata 발견과 batch 변환은 Glue crawler·Catalog와 Glue job으로 이동한다. -
실행 단위와 확장 — 08
host 제어는 EC2, 짧고 독립적인 event code는 Lambda, 장기 container는 ECS에서 시작한다. ECS의 host 운영을 줄이면 Fargate, instance 제어가 필요하면 ECS on EC2다. EC2 instance·ECS task·Lambda concurrency처럼 실제 실행 단위를 늘리고, 웹 요청은ALBRequestCountPerTarget, 비동기 작업은backlog / worker처럼 실제 압력에 맞는 신호를 사용한다. Service Quotas·서브넷 IP·DB 연결도 확장 상한에 포함한다. -
상태의 인터페이스와 모델 — 06·07
두 판단은 병렬이다. Object API는 S3, EC2 block device는 EBS, 여러 AZ의 공유 NFS는 EFS Regional, Windows SMB·AD와 병렬 HPC file system은 각각 FSx for Windows·Lustre다. 조인·제약·다중 행 transaction은 RDS/Aurora, 알려진 key의 대규모 저지연 접근은 DynamoDB가 중심이다. 병목은 읽기 실행량의 reader, 연결 수의 RDS Proxy, 반복 결과의 ElastiCache·DAX로 다시 가른다. -
보호와 지속성 — 03·05
데이터 접근과 key 사용 권한을 분리해 본다. SSE-KMS 객체는 IAM·bucket·key policy를 합친 권한 평가에서s3:GetObject와kms:Decrypt가 허용되고 명시적 거부가 없어야 한다. 회전 비밀은 Secrets Manager, 정적 구성은 Parameter Store, 전송 중 보호는 TLS/ACM, CloudFront 전용 S3 원본은 OAC, 임시 object 작업은 presigned URL이다. AZ 장애조치는 Multi-AZ, 읽기 용량은 reader, 과거 복구 지점은 backup·PITR·Versioning으로 목적을 나눈다. 리전 DR은 RPO·RTO와 평시 비용에 따라Backup and Restore → Pilot Light → Warm Standby → Multi-site로 운영 범위를 넓힌다.
마지막 회수표
| 요구사항의 중심 | 결정면 | 중심 서비스·구성 |
|---|---|---|
| 사람·앱 사용자·workload·교차 계정 | 01 신원·권한 | Identity Center, Cognito, Role, trust·permission·resource policy |
| route·계층 통신·edge 보호 | 02 VPC 내부 보호 | Route table, SG, NACL, WAF·Shield |
| 암호화·key·secret·임시 제공 | 03 데이터 보호 | KMS, Secrets Manager, Parameter Store, OAC, presigned URL |
| 생산 속도와 처리 속도 분리 | 04 개별 작업 압력 | SQS, visibility timeout, DLQ, idempotency |
| AZ·리전 장애·RPO·RTO·전환 | 05 지속성 | Multi-AZ, backup, replication, DR pattern |
| object·block·shared file·수명 | 06 저장 인터페이스 | S3, EBS, EFS, FSx, Lifecycle |
| 관계·key access·연결·반복 결과 | 07 데이터 모델·병목 | RDS/Aurora, DynamoDB, RDS Proxy, cache |
| code·container·host·확장 신호 | 08 실행 | Lambda, ECS/Fargate, EC2, Auto Scaling |
| VPC 수·특정 서비스·온프레미스·글로벌 | 09 연결 범위 | Peering, TGW, PrivateLink, VPN/DX, CloudFront/GA/Route 53 |
| fan-out·routing·workflow·stream·이동 | 10 전달 형태 | SNS, EventBridge, Step Functions, Kinesis, DMS/DataSync/Glue |