SAA 01~10 — 한 장의 서비스 결정 흐름

이 문서는 11번째 구간이 아니라 01~10을 한 아키텍처 안에서 다시 연결하는 탐색도다. 숫자는 학습 순서를 나타내며, 실제 요구사항은 필요한 결정면을 함께 통과한다.

전체 흐름

01 누가 어떤 권한으로 사용하는가?

어디까지 도달해야 하는가?
├─ 02 VPC 안의 route·SG·NACL·edge 보호
└─ 09 VPC 간·서비스 단위·하이브리드·글로벌 경로

무엇이 들어오는가?
├─ 동기 요청 ───────────────────→ 08 실행·확장
├─ 보존할 개별 작업 ─→ 04 SQS ─→ 08 worker
├─ 사건·fan-out·workflow ──────→ 10 ─→ 08 실행
├─ 보존할 연속 stream ─────────→ 10 ─→ 연산 ─→ 상태
└─ DB·file·metadata 이동 ──────→ 10 ─────────→ 상태

상태에 필요한 두 결정면
├─ 06 object·block·file 인터페이스, 장애 범위, 수명
└─ 07 데이터 모델, access pattern, 실제 병목
 
03 데이터·key·secret 보호: 경로·실행·상태 전체의 보호선
05 장애 범위·RPO/RTO·전환: 시스템 전체의 지속성 기준

요구사항을 읽는 순서

  1. 주체와 권한 — 01
    임직원은 IAM Identity Center, 앱 고객은 Cognito, AD 의존 워크로드는 AWS Managed Microsoft AD, AWS workload는 IAM Role에서 시작한다. 교차 계정은 신뢰 정책: 누가 맡는가 → 권한 정책: 맡은 뒤 무엇을 하는가로 읽는다. SCP는 권한 상한, Config는 구성 상태, CloudTrail은 API 활동이다.

  2. 도달 범위와 보호 — 02·09
    Route table이 경로를 만들고, SG는 ENI·리소스에 적용되어 다른 SG 참조로 계층 관계를 표현하며, NACL은 서브넷의 상태 비저장형 CIDR 필터를 맡는다. 전체 IP 연결은 소수 VPC의 Peering, 다수 VPC·온프레미스의 Transit Gateway로, 특정 서비스 접근은 Gateway endpoint 또는 Interface endpoint·PrivateLink로 고른다. 글로벌 전달은 HTTP(S) cache의 CloudFront, TCP/UDP와 고정 anycast IP의 Global Accelerator, DNS 응답 정책의 Route 53으로 나뉜다.

  3. 들어온 것의 시간 계약 — 04·10
    생산자와 소비자의 속도를 분리해 개별 작업을 보존하면 SQS다. 같은 메시지의 push fan-out은 SNS, JSON 내용 routing은 EventBridge, 분기·재시도·대기·callback은 Step Functions다. 재처리·다중 consumer가 필요한 연속 레코드는 Kinesis Data Streams, 상태 있는 연속 연산은 Managed Flink, buffered destination delivery는 Data Firehose가 맡는다. DB 변경은 DMS, 파일은 DataSync, metadata 발견과 batch 변환은 Glue crawler·CatalogGlue job으로 이동한다.

  4. 실행 단위와 확장 — 08
    host 제어는 EC2, 짧고 독립적인 event code는 Lambda, 장기 container는 ECS에서 시작한다. ECS의 host 운영을 줄이면 Fargate, instance 제어가 필요하면 ECS on EC2다. EC2 instance·ECS task·Lambda concurrency처럼 실제 실행 단위를 늘리고, 웹 요청은 ALBRequestCountPerTarget, 비동기 작업은 backlog / worker처럼 실제 압력에 맞는 신호를 사용한다. Service Quotas·서브넷 IP·DB 연결도 확장 상한에 포함한다.

  5. 상태의 인터페이스와 모델 — 06·07
    두 판단은 병렬이다. Object API는 S3, EC2 block device는 EBS, 여러 AZ의 공유 NFS는 EFS Regional, Windows SMB·AD와 병렬 HPC file system은 각각 FSx for Windows·Lustre다. 조인·제약·다중 행 transaction은 RDS/Aurora, 알려진 key의 대규모 저지연 접근은 DynamoDB가 중심이다. 병목은 읽기 실행량의 reader, 연결 수의 RDS Proxy, 반복 결과의 ElastiCache·DAX로 다시 가른다.

  6. 보호와 지속성 — 03·05
    데이터 접근과 key 사용 권한을 분리해 본다. SSE-KMS 객체는 IAM·bucket·key policy를 합친 권한 평가에서 s3:GetObjectkms:Decrypt가 허용되고 명시적 거부가 없어야 한다. 회전 비밀은 Secrets Manager, 정적 구성은 Parameter Store, 전송 중 보호는 TLS/ACM, CloudFront 전용 S3 원본은 OAC, 임시 object 작업은 presigned URL이다. AZ 장애조치는 Multi-AZ, 읽기 용량은 reader, 과거 복구 지점은 backup·PITR·Versioning으로 목적을 나눈다. 리전 DR은 RPO·RTO와 평시 비용에 따라 Backup and Restore → Pilot Light → Warm Standby → Multi-site로 운영 범위를 넓힌다.

마지막 회수표

요구사항의 중심결정면중심 서비스·구성
사람·앱 사용자·workload·교차 계정01 신원·권한Identity Center, Cognito, Role, trust·permission·resource policy
route·계층 통신·edge 보호02 VPC 내부 보호Route table, SG, NACL, WAF·Shield
암호화·key·secret·임시 제공03 데이터 보호KMS, Secrets Manager, Parameter Store, OAC, presigned URL
생산 속도와 처리 속도 분리04 개별 작업 압력SQS, visibility timeout, DLQ, idempotency
AZ·리전 장애·RPO·RTO·전환05 지속성Multi-AZ, backup, replication, DR pattern
object·block·shared file·수명06 저장 인터페이스S3, EBS, EFS, FSx, Lifecycle
관계·key access·연결·반복 결과07 데이터 모델·병목RDS/Aurora, DynamoDB, RDS Proxy, cache
code·container·host·확장 신호08 실행Lambda, ECS/Fargate, EC2, Auto Scaling
VPC 수·특정 서비스·온프레미스·글로벌09 연결 범위Peering, TGW, PrivateLink, VPN/DX, CloudFront/GA/Route 53
fan-out·routing·workflow·stream·이동10 전달 형태SNS, EventBridge, Step Functions, Kinesis, DMS/DataSync/Glue