내용으로 건너뛰기

Systems Manager를 사용하여 인터넷에 액세스하지 않고도 프라이빗 Amazon EC2 인스턴스를 관리할 수 있도록 Amazon VPC 엔드포인트를 만들려면 어떻게 해야 합니까?

4분 분량
0

Amazon Elastic Compute Cloud(Amazon EC2) 인스턴스가 인터넷에 액세스할 수 없습니다. AWS Systems Manager를 사용하여 인스턴스를 관리할 수 있도록 Amazon Virtual Private Cloud(Amazon VPC) 엔드포인트를 만들고 싶습니다.

해결 방법

인터넷 액세스 없이 EC2 인스턴스를 관리하려면 AWS PrivateLink에서 VPC 인터페이스 엔드포인트를 사용하도록 Systems Manager를 구성하십시오.

Systems Manager용 IAM 인스턴스 프로파일 만들기

참고: 기본 호스트 관리 구성을 사용하여 인스턴스를 관리하는 경우 인스턴스를 관리하기 위해 IAM 인스턴스 프로파일을 만들 필요가 없습니다.

다음 단계를 완료하십시오.

  1. AWS Systems Manager Agent(SSM Agent)가 인스턴스에 설치되어 있는지 확인합니다.
  2. AWS Identity and Access Management(IAM) 인스턴스 프로파일을 만들고 필요한 권한을 추가합니다.
    참고: 새 역할을 만들거나 기존 역할에 권한을 추가할 수 있습니다.
  3. 인스턴스에 IAM 역할을 연결합니다.
  4. Amazon EC2 콘솔을 엽니다.
  5. 탐색 창에서 인스턴스를 선택한 다음, 해당 인스턴스를 선택합니다.
  6. 설명 탭을 선택한 다음 이후 단계에서 사용할 VPC ID와 서브넷 ID를 기록해 둡니다.

보안 그룹 만들기 또는 수정

보안 그룹을 하나 만들거나 인바운드 및 아웃바운드 규칙의 기존 보안 그룹을 수정합니다. 보안 그룹은 포트 443에서 VPC 엔드포인트로 향하는 아웃바운드 트래픽을 허용해야 합니다. 또한 서비스와 통신하는 VPC 리소스의 인바운드 HTTPS(포트 443) 트래픽도 허용해야 합니다. 인바운드 규칙에서 유형에 HTTPS를 선택합니다. 소스에서 VPC의 CIDR 블록을 선택합니다. 고급 구성의 경우 VPC의 특정 서브넷에 대해 또는 인스턴스가 사용하는 보안 그룹에 대해 CIDR 블록을 허용합니다.

인스턴스에 보안 그룹을 추가합니다. 그런 다음 보안 그룹을 VPC 엔드포인트와 연결합니다.  자세한 내용은 다양한 사용 사례에 대한 보안 그룹 규칙을 참조하십시오.

Systems Manager용 VPC 엔드포인트 만들기 및 구성

참고: VPC 엔드포인트는 특정 서브넷에 매핑됩니다. VPC 엔드포인트를 만들 때 여러 서브넷을 선택하면 Amazon VPC가 선택된 각 서브넷에 대해 하나의 엔드포인트를 만듭니다. 각 엔드포인트에 대해 요금이 부과됩니다.

다음 단계를 완료하십시오.

  1. VPC 엔드포인트를 만듭니다.
  2. 서비스 이름에서 com.amazonaws.[region].ssm을 선택합니다.참고: AWS 리전 코드 목록을 보려면 사용 가능한 AWS 리전을 참조하십시오. 
  3. VPC에서 인스턴스의 VPC를 선택합니다.
    참고: 추가 설정의 경우 기본 옵션인 DNS 이름 활성화를 유지하십시오.
  4. 서브넷의 경우 동일한 리전 내에서 서로 다른 가용 영역에 있는 VPC의 서브넷을 2개 이상 선택합니다.
    참고: 동일한 가용 영역에 서브넷이 두 개 이상 있는 경우, 추가 서브넷에 대한 VPC 엔드포인트를 만들 필요가 없습니다. 동일한 가용 영역 내의 다른 서브넷이 해당 인터페이스 엔드포인트에 액세스하여 사용할 수 있습니다.
  5. 보안 그룹에서 사용자의 보안 그룹을 선택합니다.
  6. (선택 사항) 고급 설정의 경우, Systems Manager용 인터페이스 VPC 엔드포인트 정책을 만듭니다.
    참고: VPC 엔드포인트에는 AWS에서 제공한 DNS(VPC CIDR+2)가 필요합니다. 사용자 지정 DNS를 사용하는 경우 올바른 이름 확인을 위해 Amazon Route 53 Resolver를 사용합니다.
  7. 엔드포인트 생성을 선택합니다.

단계를 반복하여 com.amazonaws.[region].ssmmessagescom.amazonaws.[region].ec2messages용 엔드포인트를 만듭니다. 

SSM Agent 버전 3.3.40.0 이상에서는 Systems Manager가 ec2messages:* 엔드포인트 대신 ssmmessages:* 엔드포인트를 사용합니다(사용 가능한 경우). 자세한 내용은 에이전트 관련 API 작업(ssmmessages 및 ec2messages 엔드포인트)엔드포인트 연결 우선 순위 섹션을 참조하십시오.

참고: 구성을 완료한 후 인스턴스를 관리형 인스턴스로 등록하는 데 몇 분 정도 걸릴 수 있습니다. SSM Agent를 즉시 연결하려면 인스턴스에서 SSM Agent를 다시 시작하거나 인스턴스를 다시 시작하십시오.

인스턴스가 관리형 인스턴스인지 확인하려면 다음 단계를 완료하십시오.

  1. Systems Manager 콘솔을 엽니다.
  2. 탐색 창에서 Fleet Manager를 선택합니다.
  3. 인스턴스 ID가 노드 ID 아래에 나열되어 있고 노드가 실행 중 상태인지 확인합니다.

문제가 발생하면 Systems Manager에서 Amazon EC2 인스턴스를 관리형 인스턴스로 표시하지 않는 이유는 무엇입니까?를 참조하십시오.

기본 세션의 기본 설정을 사용하지 않는 경우 다음 VPC 엔드포인트를 만들어 Session Manager(AWS Systems Manager의 기능)를 사용하십시오.

  • Systems Manager의 기능인 Run Command에 대해 Amazon Simple Storage Service(Amazon S3) 로깅을 사용하는 경우 com.amazonaws.region.s3 게이트웨이 엔드포인트를 만듭니다.
  • Session Manager에 대해 AWS Key Management Service(AWS KMS) 암호화를 사용하는 경우 com.amazonaws.region.kms 엔드포인트를 생성합니다.
  • 명령 실행에 Amazon CloudWatch Logs를 사용하는 경우 해당 리전의 서비스 엔드포인트를 생성합니다.

인스턴스를 Session Manager에 연결하는 데 VPC 엔드포인트는 필요하지 않습니다. 그러나 VPC 엔드포인트는 인스턴스의 Windows Volume Shadow Copy Service(VSS) 기반 스냅샷을 만드는 데 필요합니다.

관련 정보

AWS Systems Manager 엔드포인트 및 할당량

AWS Systems Manager 설정

댓글 없음