EC2 워크로드를 위한 인스턴스 프로필
자격 증명을 내장하는 대신 컴퓨팅 리소스에 자체 ID를 부여해 보세요.
EC2 워크로드를 위한 인스턴스 프로필은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
컴퓨팅 리소스에 ID 부여하기
EC2의 애플리케이션은 AWS API를 호출해야 하는 경우가 많지만 액세스 키를 내장하는 것은 위험합니다. 해결 방법은 인스턴스 프로파일을 통해 인스턴스에 자체 ID를 부여하고 임시 역할 자격 증명을 자동으로 제공하는 것입니다. 이는 워크로드에서 장기 보안 암호를 제거하는 가장 중요한 출제 유형 중 하나입니다.
인스턴스 프로파일이란
인스턴스 프로파일은 EC2 인스턴스에 연결하는 IAM 역할의 컨테이너입니다. 개념적으로는 역할을 할당하지만 EC2에는 실제로 해당 역할을 감싸는 인스턴스 프로파일이 연결됩니다. 콘솔에서 EC2용 역할을 생성하면 같은 이름의 인스턴스 프로파일이 자동으로 생성됩니다. CLI나 API를 사용할 때는 명시적으로 생성해야 할 수 있습니다.
자격 증명이 전달되는 방식
인스턴스 프로파일이 연결되면 인스턴스는 169.254.169.254의 특수 링크 로컬 엔드포인트인 Instance Metadata Service (IMDS)에서 임시 자격 증명을 가져올 수 있습니다. AWS SDK와 CLI가 이러한 자격 증명을 투명하게 가져오고 갱신하므로 애플리케이션 코드가 키를 전혀 처리하지 않습니다.
메타데이터 엔드포인트
자격 증명은 역할 이름과 연결된 메타데이터 경로에 있습니다. SDK는 이 경로를 자동으로 조회하지만, 인스턴스에 예상치 못한 권한이 있는 이유를 문제 해결할 때는 경로를 이해하는 것이 도움이 됩니다. 아래 명령은 인스턴스에서 자격 증명이 노출되는 위치를 보여 줍니다.
http://169.254.169.254/latest/meta-data/iam/security-credentials/자동 교체
IMDS 자격 증명의 주요 이점은 만료되기 훨씬 전에 자동으로 교체된다는 점입니다. 저장할 것도 없고, 영구적으로 유출될 키도 없으며, 직접 구축해야 할 교체 절차도 없습니다. 따라서 AWS는 서버에 정적 키를 배치하는 어떤 방식보다 인스턴스 프로파일을 권장합니다.
IMDSv2가 중요한 이유
기존 메타데이터 서비스(IMDSv1)는 SSRF(서버 측 요청 위조) 공격을 통해 악용되어 역할 자격 증명이 탈취될 수 있었습니다. IMDSv2에서는 먼저 PUT 요청을 통해 세션 토큰을 받아야 하므로 대부분의 SSRF 악용을 차단합니다. 시험에서는 IMDSv2를 강제하고, 컨테이너가 메타데이터 서비스에 접근하지 못하도록 홉 제한을 1로 설정하는 것이 이상적이라고 봅니다.
역할에 최소 권한 적용
인스턴스 프로파일의 역할은 최소 권한 원칙을 따라야 합니다. 워크로드에 필요한 특정 작업과 리소스만 허용해야 합니다. 인스턴스가 침해되면 SSRF를 통한 경우를 포함해 해당 권한이 모두 노출되므로, 권한이 지나치게 넓은 EC2 역할은 위험합니다. 정책의 범위를 엄격하게 제한하고 조건을 사용해 피해 범위를 줄이십시오.
내장 키 교체
애플리케이션에 정적 액세스 키가 하드코딩되어 있거나 인스턴스에 자격 증명 파일이 있다면, 인스턴스 프로파일을 연결한 후 해당 키를 삭제해야 합니다. 시험에서는 이를 발견 사항을 해결하는 문제로 자주 제시합니다. 올바른 답은 장기 보안 정보를 제거하고 IMDS에서 제공하는 역할 기반 자격 증명을 사용하는 것입니다.
인스턴스당 역할 하나
EC2 인스턴스에는 한 번에 하나의 인스턴스 프로파일만 연결할 수 있으므로 역할도 하나뿐입니다. 워크로드에 서로 다른 권한 집합이 필요하다면 역할을 분리하고, 인스턴스를 분리하거나 필요할 때 애플리케이션이 STS를 통해 추가 역할을 맡도록 설계하십시오. 연결된 하나의 역할에 권한을 지나치게 추가해서는 안 됩니다.
인스턴스 액세스 감사
역할 자격 증명을 사용한 작업은 CloudTrail에서 맡은 역할 세션의 작업으로 표시되므로 인스턴스가 정확히 무엇을 했는지 감사할 수 있습니다. 인스턴스가 침해되었다면 스냅샷을 만들고 해당 역할의 세션에 대해 CloudTrail을 확인하여 공격자가 어떤 리소스에 접근했는지 파악할 수 있습니다. 엄격한 역할 범위와 CloudTrail 가시성의 조합이 안전하며 시험에서도 선호되는 방식입니다.
전체 정리
EC2 액세스를 보호하려면 최소 권한 역할을 포함하는 인스턴스 프로파일을 연결하고, IMDSv2를 강제하며, 메타데이터 홉 제한을 1로 설정하고, 모든 정적 키를 제거하십시오. 인스턴스는 IMDS에서 임시 자격 증명을 가져와 자동으로 교체하므로, 직접 관리해야 할 보안 정보 없이 컴퓨팅 리소스에 안전한 ID를 부여할 수 있습니다.
빠른 확인
인스턴스 프로파일에 대해 얼마나 알고 있는지 확인해 보십시오.
복습
인스턴스 프로파일은 IAM 역할을 포함하여 EC2에 연결하고, Instance Metadata Service를 통해 자동으로 교체되는 임시 자격 증명을 제공합니다. 따라서 정적 키를 완전히 제거할 수 있습니다. SSRF를 통한 자격 증명 탈취를 차단하도록 IMDSv2와 홉 제한 1을 적용하고, 최소 권한으로 역할 범위를 제한하며, CloudTrail에서 역할 세션을 감사하십시오.
자주 묻는 질문
“EC2 워크로드를 위한 인스턴스 프로필” 강의는 무료인가요?
네 — “EC2 워크로드를 위한 인스턴스 프로필” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“EC2 워크로드를 위한 인스턴스 프로필”에서 뭘 배우나요?
자격 증명을 내장하는 대신 컴퓨팅 리소스에 자체 ID를 부여해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“EC2 워크로드를 위한 인스턴스 프로필” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- IAM 사용자와 그룹 비교
- IAM 역할의 실제 의미
- 신뢰 정책 및 AssumeRole 주체
- EC2 워크로드를 위한 인스턴스 프로필