[2/11] #container - re:Invent reCap: 컨테이너 서비스 후기

[AWS] ECR & ECS & EKS 주요 신기능 및 기술 인사이트 정리

최근 AWS 환경에서 소프트웨어 공급망 보안과 운영 효율성을 극대화할 수 있는 다양한 기능들이 추가되었습니다. ECR, ECS, 그리고 EKS의 핵심 업데이트 내용을 정리해 드립니다.


1. ECR (Elastic Container Registry) 강화

소프트웨어 공급망 보안의 빈틈을 메우는 설정들이 추가되었습니다.

Archive Storage Class

  • 특징: S3의 Archive 클래스처럼 저렴한 비용으로 데이터를 보존합니다.
  • 장점: 리포지토리 이미지 수 제한이라는 물리적 제약을 해소하여 무제한 보존 가능.
  • 비용 효율: 150TB 이상 사용 시 기존 대비 약 30% 저렴.
  • 고려사항: * 복원 지연 시간 발생 (약 20분 이내).
    • CLI를 통한 복원 및 메타데이터 조회가 가능합니다.
    • 현재 라이프 사이클 정책을 통한 자동 아카이빙 이슈가 있으니 확인이 필요합니다.

Managed Image Signing (관리형 이미지 서명)

  • 솔루션: AWS Signer와 통합하여 이미지의 무결성을 보장합니다.
  • KMS vs Managed Signing:
    • KMS: 데이터의 기밀성(Encryption) 중심
    • Managed Signing: 데이터의 무결성(Trust) 중심
  • 운영 팁: 안전한 배포 파이프라인을 위해 서명 정책을 반드시 검토하세요. (비용: 건당 $0.02)

2. ECS (Elastic Container Service) 업데이트

인프라 자동 구성과 AI 기반 트러블슈팅이 핵심입니다.

Express Mode

  • 핵심: Fargate 기반의 자동 오케스트레이션 및 ALB 공유(최대 25개 서비스).
  • PaaS(Beanstalk, App Runner)와 차이점:
  • PaaS는 세밀한 제어가 어렵지만, Express Mode는 인프라를 자동 구성하면서도 생성된 리소스를 사용자 계정에 투명하게 공유하여 언제든 직접 수정이 가능합니다.

AI-Powered Troubleshooting

  • 문제 발생 시 Amazon Q(Developer)와 연결되어 해결 방법과 관련 문서를 즉시 제공합니다.
  • 탑다운 방식의 디버깅에 매우 유용합니다.

3. MCP (Model Context Protocol) Server

AI 애플리케이션과 AWS 자원을 연결하는 새로운 규격입니다.

  • 구조: MCP 호스트(Claude 등) ↔ MCP 클라이언트 ↔ MCP 서버(컨텍스트 제공).
  • AWS 전용 Proxy: 공식 MCP는 OAuth 기반이지만, AWS는 IAM 인증(SigV4)을 사용하므로 Proxy를 통해 보안 통신을 수행합니다.
  • Managed vs Local:
    • Managed: 보안상 ReadOnly 툴 위주로 제공하여 안전한 접근 지원.
    • Local: 기능은 많으나 보안 관리가 필요함.

4. EKS (Elastic Kubernetes Service) 대규모 워크로드 대응

현대적인 대규모 트래픽과 AI/ML 워크로드를 위한 기능들입니다.

EKS Provisioned Control Plane

  • 배경: API 호출 폭격이나 수만 개의 CRD 생성으로 인한 etcd 부하 해결.
  • 해용: 티켓 신청을 통해 컨트롤 플레인 성능 사양(2XL, 4XL 등)을 티어별로 업그레이드 가능합니다.

EKS Capabilities: ArgoCD & Access Entries

  • Managed ArgoCD: 인프라 관리 없이 K8s 애플리케이션 확장 가능.
  • EKS Access Entries: VPC Peering 없이 AWS 백본망을 통해 API 서버와 직접 통신하여 보안과 성능을 모두 잡았습니다.

ACK & KRO (플랫폼 엔지니어링)

  • ACK: YAML로 AWS 리소스(S3, DB 등)를 정의 및 생성.
  • KRO: ACK 리소스들을 묶어 추상화된 커스텀 리소스로 정의. 오퍼레이터 코딩 없이 복잡한 의존성 관리가 가능해집니다.

5. 네트워크 관측성 (Enhanced Network Observability)

MSA 환경의 복잡한 네트워크 문제를 eBPF 기반으로 해결합니다.

  • VPC Flow Logs의 한계 극복: 기존 로그는 사후 파악이 어렵고 컨텍스트가 부족했습니다.
  • EKS Container Network Observability:
    • ServiceMap 제공으로 가시성 확보.
    • 대역폭 과점 서비스 실시간 확인 (NAT, Private Link 비용 추적 용이).
    • 비용: 에이전트당 계산되지만 VPC 로그 대비 합리적일 수 있음.

💡 인사이트

AWS는 점점 더 인증(IAM)을 세밀하게 쪼개고(Granular Access), 인프라 관리는 자동화하되 투명성(Transparency)을 제공하는 방향으로 진화하고 있습니다.

특히 AI 시대에 맞춰 MCP와 같은 신규 프로토콜 도입에 적극적인 모습이 인상적입니다.