GitHub OIDC와 ECS Task Role로 AWS 장기 키 없애기
GitHub Actions 배포는 OIDC, 실행 중인 컨테이너는 ECS Task Role로 나눠 AWS 장기 Access Key 없이 임시 자격 증명을 쓰는 구조를 설명한다.
주제
AWS에 관한 9개의 기록을 모았습니다.
GitHub Actions 배포는 OIDC, 실행 중인 컨테이너는 ECS Task Role로 나눠 AWS 장기 Access Key 없이 임시 자격 증명을 쓰는 구조를 설명한다.
지원 종료된 Amazon Linux 1 서버를 발견한 뒤 인플레이스 업그레이드 대신 새 환경을 병행 구축하고, 실제 메시지 처리까지 검증해 전환한 기준을 정리했다.
EBS와 RDS의 암호화 설정뿐 아니라 실제 저장 데이터와 전환 영향을 함께 확인해, 기존 미암호화 자산의 조치 순서를 정하는 방법을 설명한다.
이미지 프록시에서 하루 1,554건 발생한 Sharp 오류를 빈 S3 원본과 접근 거부로 분리했다. 입력 길이 검사, 최소 권한과 배포 버전 확인으로 수정했다.
CloudWatch 알람 9종을 점검하며 측정값 0과 데이터 공백을 구분하고, 지표 성격에 맞는 TreatMissingData 정책과 검증 방법을 정리했다.
CloudWatch 로그 그룹 92개의 용도와 규정상 필요 기간을 확인하고, 무기한 보관을 유한한 보존정책으로 바꾼 기준과 검증 방법을 설명한다.
브라우저가 S3로 직접 업로드하는 구조와 5분짜리 Presigned PUT URL의 권한, 재사용, 덮어쓰기와 파일 검증 경계를 설명한다.
S3 직접 업로드 파일을 격리하고 정확한 객체 버전·체크섬·파일 형식을 검사한 뒤 통과한 파일만 게시하는 구조를 설명한다.
VPC Flow Logs로 실제 통신을 확인하고 좁은 인바운드 규칙을 먼저 추가한 뒤 0.0.0.0/0 공개 규칙을 제거하는 방법을 설명한다.