정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

애그리게이터를 활용한 Config 가드레일 통합

by FireMon

Quick and Dirty: Building an S3 guardrail with Config에서는 Config의 가장 큰 문제 중 하나를 짚어 보았습니다. 각 계정의 각 리전마다 설정을 해야 한다는 점입니다. 이를 관리 가능한 수준으로 만드는 가장 좋은 방법은 CloudFormation과 같은 코드형 인프라 도구를 사용해 설정을 여러 환경에 복제하는 것입니다. 기본 보안 및 운영 설정을 확장하는 방법에 대해서는 할 이야기가 훨씬 많지만, 이번 글에서는 Config를 통합 대시보드로 집계하는 방법을 다루고자 합니다.

올해 초 AWS는 Config Aggregators를 발표했습니다. 이를 통해 Config 데이터와 규칙을 하나의 뷰로 중앙화할 수 있습니다. 여전히 각 계정과 리전마다 Config를 개별적으로 구성해야 하지만, 애그리게이터를 사용하면 리소스와 규칙 준수 상태를 통합된 뷰로 확인할 수 있습니다. Config를 많이 다뤄 보지 않으셨다면, Config는 시간 경과에 따른 구성 상태를 추적하는 변경 관리 도구이며 Rules는 준수 및 미준수 리소스를 찾아내는 하나의 기능일 뿐이라는 점을 기억하시기 바랍니다. 애그리게이터를 사용하면 모니터링 대상 리소스의 전체 구성 상태를 시간 흐름에 따라 확인할 수도 있습니다.

첫 애그리게이터 설정하기

애그리게이터 설정은 간단합니다. 먼저 대시보드로 사용할 계정과 리전을 선택하십시오. 전사 차원의 애그리게이터를 개발자의 테스트용 계정에 설정하고 싶지는 않으실 것입니다.

그다음에는 Config -> Aggregated view -> Add aggregator로 이동하기만 하면 됩니다:

두 가지 옵션이 있습니다:

  • Add individual account IDs — 계정을 하나씩 추가합니다.
  • Add my organization — 조직 내 모든 계정을 추가합니다.

각 방식마다 이를 작동시키기 위한 다음 단계를 이해해야 합니다. 이상적으로는 조직 전체와 모든 리전에 대해 이를 활성화하고, 향후 추가되는 리전을 포함하는 체크박스도 선택하시기 바랍니다.

  • 개별 계정을 추가한 경우에는 해당 계정마다 Config에 로그인하여 연결을 승인해야 합니다. 다음은 AWS가 제공하는 화면 예시입니다:
  • Organization에서 집계가 작동하려면 기본적으로 모든 AWS Organizations 기능을 켜고, 데이터 집계를 관리할 새 IAM 역할을 승인(필요한 경우 생성)해야 합니다:

모든 것이 정상적으로 작동한다면 다른 계정과 리전의 모든 데이터가 하나의 대시보드 뷰로 복제됩니다. 로컬 계정에서는 여전히 Config를 구성해야 하며 각자의 데이터에도 계속 접근할 수 있지만, 이를 통해 모든 것을 중앙에서 관찰할 수 있습니다.

실무적으로 계정이 몇 개를 넘어간다면 자동화를 통해 구현하셔야 합니다. 코드형 인프라나 프로그래밍 방식의 자동화(당사의 Ops와 같은)를 사용하면 이 모든 것을 API로 연결할 수 있습니다. 당사와 같은 자동화 도구를 사용하더라도 변경 관리 기능 때문에 Config는 여전히 권장드리지만, 환경을 운영상 어떻게 관리하시는지에 따라 모든 것을 집계할 수도, 그러지 않을 수도 있습니다.

Config 집계는 매우 유용한 개선 사항이며 설정도 비교적 간단합니다. 관건은 전략을 정하고 IAM이 올바르게 구성되었는지 확인한 다음, 각 요청을 양쪽 모두에서 승인하는 것을 잊지 않는 것입니다. 조직 전체를 연결하는 것이 우려되신다면, 이는 각 계정에 Config 자체가 설정되어 있을 때만 데이터를 가져온다는 점을 염두에 두십시오. 확정적인 전략 조언을 드리고 싶지만, 이 문제는 Config를 어떻게 사용하시는지(또는 사용할 계획인지)에 크게 좌우되며 두 방식 모두 충분히 유효합니다.

애그리게이터로 간소화하는 Config 가드레일 | FireMon