[AWS] ECR & ECS & EKS 주요 신기능 및 기술 인사이트 정리
최근 AWS 환경에서 소프트웨어 공급망 보안과 운영 효율성을 극대화할 수 있는 다양한 기능들이 추가되었습니다. ECR, ECS, 그리고 EKS의 핵심 업데이트 내용을 정리해 드립니다.
1. ECR (Elastic Container Registry) 강화
소프트웨어 공급망 보안의 빈틈을 메우는 설정들이 추가되었습니다.
Archive Storage Class
- 특징: S3의 Archive 클래스처럼 저렴한 비용으로 데이터를 보존합니다.
- 장점: 리포지토리 이미지 수 제한이라는 물리적 제약을 해소하여 무제한 보존 가능.
- 비용 효율: 150TB 이상 사용 시 기존 대비 약 30% 저렴.
- 고려사항: * 복원 지연 시간 발생 (약 20분 이내).
- CLI를 통한 복원 및 메타데이터 조회가 가능합니다.
- 현재 라이프 사이클 정책을 통한 자동 아카이빙 이슈가 있으니 확인이 필요합니다.
Managed Image Signing (관리형 이미지 서명)
- 솔루션: AWS Signer와 통합하여 이미지의 무결성을 보장합니다.
- KMS vs Managed Signing:
- KMS: 데이터의 기밀성(Encryption) 중심
- Managed Signing: 데이터의 무결성(Trust) 중심
- 운영 팁: 안전한 배포 파이프라인을 위해 서명 정책을 반드시 검토하세요. (비용: 건당 $0.02)
2. ECS (Elastic Container Service) 업데이트
인프라 자동 구성과 AI 기반 트러블슈팅이 핵심입니다.
Express Mode
- 핵심: Fargate 기반의 자동 오케스트레이션 및 ALB 공유(최대 25개 서비스).
- PaaS(Beanstalk, App Runner)와 차이점:
- PaaS는 세밀한 제어가 어렵지만, Express Mode는 인프라를 자동 구성하면서도 생성된 리소스를 사용자 계정에 투명하게 공유하여 언제든 직접 수정이 가능합니다.
AI-Powered Troubleshooting
- 문제 발생 시 Amazon Q(Developer)와 연결되어 해결 방법과 관련 문서를 즉시 제공합니다.
- 탑다운 방식의 디버깅에 매우 유용합니다.
3. MCP (Model Context Protocol) Server
AI 애플리케이션과 AWS 자원을 연결하는 새로운 규격입니다.
- 구조: MCP 호스트(Claude 등) ↔ MCP 클라이언트 ↔ MCP 서버(컨텍스트 제공).
- AWS 전용 Proxy: 공식 MCP는 OAuth 기반이지만, AWS는 IAM 인증(SigV4)을 사용하므로 Proxy를 통해 보안 통신을 수행합니다.
- Managed vs Local:
- Managed: 보안상 ReadOnly 툴 위주로 제공하여 안전한 접근 지원.
- Local: 기능은 많으나 보안 관리가 필요함.
4. EKS (Elastic Kubernetes Service) 대규모 워크로드 대응
현대적인 대규모 트래픽과 AI/ML 워크로드를 위한 기능들입니다.
EKS Provisioned Control Plane
- 배경: API 호출 폭격이나 수만 개의 CRD 생성으로 인한 etcd 부하 해결.
- 해용: 티켓 신청을 통해 컨트롤 플레인 성능 사양(2XL, 4XL 등)을 티어별로 업그레이드 가능합니다.
EKS Capabilities: ArgoCD & Access Entries
- Managed ArgoCD: 인프라 관리 없이 K8s 애플리케이션 확장 가능.
- EKS Access Entries: VPC Peering 없이 AWS 백본망을 통해 API 서버와 직접 통신하여 보안과 성능을 모두 잡았습니다.
ACK & KRO (플랫폼 엔지니어링)
- ACK: YAML로 AWS 리소스(S3, DB 등)를 정의 및 생성.
- KRO: ACK 리소스들을 묶어 추상화된 커스텀 리소스로 정의. 오퍼레이터 코딩 없이 복잡한 의존성 관리가 가능해집니다.
5. 네트워크 관측성 (Enhanced Network Observability)
MSA 환경의 복잡한 네트워크 문제를 eBPF 기반으로 해결합니다.
- VPC Flow Logs의 한계 극복: 기존 로그는 사후 파악이 어렵고 컨텍스트가 부족했습니다.
- EKS Container Network Observability:
- ServiceMap 제공으로 가시성 확보.
- 대역폭 과점 서비스 실시간 확인 (NAT, Private Link 비용 추적 용이).
- 비용: 에이전트당 계산되지만 VPC 로그 대비 합리적일 수 있음.
💡 인사이트
AWS는 점점 더 인증(IAM)을 세밀하게 쪼개고(Granular Access), 인프라 관리는 자동화하되 투명성(Transparency)을 제공하는 방향으로 진화하고 있습니다.
특히 AI 시대에 맞춰 MCP와 같은 신규 프로토콜 도입에 적극적인 모습이 인상적입니다.

'커뮤니티 및 교육 > AWSKRUG' 카테고리의 다른 글
| [3/26] ARIA-gv 워크플로 세션 후기 (1) | 2026.04.01 |
|---|---|
| [3/26] No Edits, No Fiction: Security First, Security Last 세션 후기 (1) | 2026.04.01 |
| [2/25] AWSKRUG Security 소모임 후기 - ZTA & Infra Security (0) | 2026.02.26 |
| [2/12] Kiro 한국 사용자 모임 (0) | 2026.02.15 |