본문으로 건너뛰기
김신건의 로그

[AWS] Trusted Advisor

· 수정 · 📖 약 2분 · 825자/단어 #aws #cloud #cost-optimization #best-practices #governance
AWS Trusted Advisor, Trusted Advisor, TA, AWS 모범 사례 검사, Trusted Advisor Priority, Trusted Advisor Recommendations

정의

AWS Trusted Advisor 는 사용자의 AWS 환경을 지속 검사해 비용 최적화, 성능, 보안, 내결함성, 서비스 한도, 운영 우수성 5가지 축에서 모범 사례 이탈 사항 을 추천하는 서비스입니다.

한 줄 요약: “당신의 AWS 계정이 AWS 권장 모범 사례를 따르고 있나?” 를 자동 점검하는 헬스체크.

왜 Trusted Advisor 인가

  • 비용 절감 기회 자동 감지: 유휴 EC2, 저사용 EBS, 불필요한 EIP
  • 보안 취약점: MFA 미활성, IAM 정책 위험, public S3
  • 성능 병목: 저활용 인스턴스, provisioned IOPS 낭비
  • 가용성: Multi-AZ 미사용, 백업 미설정
  • 서비스 한도: 곧 한도 도달 예정 알림

AWS 자체 노하우 에 기반. AWS 지원 팀이 큐레이션한 검사 항목.

5가지 검사 축

1. Cost Optimization (비용 최적화)

  • Idle Load Balancers: 사용 안 하는 ELB
  • Low Utilization Amazon EC2 Instances: CPU < 10% 4일 이상
  • Idle DB Instances: 사용 안 하는 RDS
  • Underutilized Amazon EBS Volumes: 접근 낮은 볼륨
  • Unassociated Elastic IP Addresses: 인스턴스 연결 안 된 EIP (요금 발생)
  • Reserved Instance Optimization: RI 활용 부족
  • Savings Plans: SP 활용 기회

2. Performance (성능)

  • High Utilization EC2 Instances: 스케일 필요
  • CloudFront Content Delivery Optimization: cache-hit 낮음
  • Overutilized Amazon EBS Magnetic Volumes: gp3 로 이관
  • Amazon Route 53 Latency Resource Record Sets: 지연 라우팅 최적화

3. Security (보안)

  • Security Groups - Specific Ports Unrestricted: 0.0.0.0/0 열려 있음
  • IAM Use: root 계정 자주 사용
  • MFA on Root Account: root MFA 미설정
  • IAM Password Policy: 정책 없음
  • S3 Bucket Permissions: public read/write
  • CloudTrail Logging: 미활성
  • Amazon RDS Security Group Access Risk: DB 인터넷 노출
  • Exposed Access Keys: git 등에 노출 감지

4. Fault Tolerance (내결함성)

  • Amazon RDS Multi-AZ: single-AZ 프로덕션 DB
  • Amazon EC2 Availability Zone Balance: AZ 편중
  • Amazon EBS Snapshots: 최근 백업 없음
  • Amazon Route 53 Deleted Health Checks
  • AWS Direct Connect Redundancy: single DX (SPOF)
  • Amazon S3 Bucket Versioning: 미활성

5. Service Limits (서비스 한도)

각 서비스의 quota 를 80% 이상 사용 시 알림:

  • EC2 인스턴스 수
  • EBS 볼륨/스토리지
  • ELB 개수
  • VPC 개수
  • IAM 사용자/역할

한도 도달 전 quota 증가 요청.

Support Plan 별 검사 범위

Basic / Developer (무료 / 저가):

  • 7개 핵심 검사만 제공
  • 대부분 서비스 한도 + 보안 (root MFA 등)

Business / Enterprise / Enterprise On-Ramp (유료):

  • 모든 검사 (100+)
  • Trusted Advisor Priority (Enterprise 만)
  • Refresh API 자동화
  • CloudWatch 메트릭 통합
  • 조직 전체 통합 뷰

정책: Full 활용은 Business Support ($100/월 시작) 이상.

Trusted Advisor Priority (2022+)

Enterprise Support 만 제공. AWS TAM (Technical Account Manager) 이 조직 특유 상황에 맞춰 우선순위 제안.

  • 큐레이션된 권고: 100개 중 지금 진짜 중요한 5개
  • 매주 리뷰 리포트
  • 팀 워크플로 통합: 진행 상태 추적

알림

CloudWatch Events

Trusted Advisor check 실행 시:

{
  "source": ["aws.trustedadvisor"],
  "detail-type": ["Trusted Advisor Check Item Refresh Notification"],
  "detail": {
    "status": ["ERROR", "WARN"],
    "check-name": ["Security Groups - Specific Ports Unrestricted"]
  }
}

Lambda 로 자동 처리.

주간 이메일

Support Plan 별 요약 이메일. 담당자 (billing/security/ops) 별 설정 가능.

Console Widget

AWS 콘솔 랜딩 페이지에 우선순위 상단 표시.

API

aws support describe-trusted-advisor-checks --language en
aws support describe-trusted-advisor-check-result --check-id Ck0dQ3iP1r
aws support refresh-trusted-advisor-check --check-id Ck0dQ3iP1r

주의: support API 는 Business Support 이상만.

실전 활용

1. 비용 review 정례화 (월간)

  • Cost Optimization 카테고리 전체 review
  • Idle resources 정리
  • RI/SP 최적화

2. 신규 계정 baseline

  • 새 AWS 계정 -> Trusted Advisor 즉시 확인
  • Root MFA, CloudTrail, S3 public 등 기초 보안
  • Landing Zone 시 자동 통과

3. Quota 관리

  • Service Limits 자동 모니터
  • 80% 도달 시 자동 quota 요청 (Lambda)
  • Auto Scaling 실패 예방

4. 컴플라이언스 pre-check

  • SOC 2, PCI 감사 전 미리 잡음
  • 감사인 요청 전 자동 해결

5. Multi-account 통합 뷰

  • Enterprise Support: 조직 전체 대시보드
  • 계정별 문제 리스트

Security Hub vs Trusted Advisor

두 서비스 기능 겹침 있음.

Security HubTrusted Advisor
초점보안 자세 (CSPM)범용 모범 사례
범위보안 위주 (일부 컴플라이언스)비용/성능/보안/HA/한도
표준 프레임워크CIS, PCI, NIST, FSBP없음 (AWS 자체 노하우)
3rd-party 통합100+없음
다중 계정Organizations nativeEnterprise Support
요금Compliance check + findingSupport plan 포함
API표준 SDKSupport API (Business+)

결정:

  • 보안 통합 대시보드 필요 -> Security Hub
  • 비용/성능 포함 종합 헬스체크 -> Trusted Advisor (Business+)
  • 둘 다 사용이 관용 (Enterprise 조직)

Well-Architected Tool 와의 관계

AWS Well-Architected Tool 은 워크로드 리뷰 (design decision 대화형).

Trusted Advisor 는 실행 중 자원의 자동 검사.

  • Well-Architected = 설계 시 (사전)
  • Trusted Advisor = 운영 중 (사후)

요금

  • Basic / Developer Support: 7개 검사 (무료)
  • Business Support ($100/월 시작): 모든 검사 + API
  • Enterprise On-Ramp ($5,500/월): 위 + TAM light + Priority
  • Enterprise Support ($15,000/월 시작): 위 + full TAM + Priority + 심층 review

Trusted Advisor 는 support plan 안에 포함. 별도 요금 없음.

함정

WARNING

Basic Support 는 7개만. 대부분 유용한 검사는 Business Support 이상 필수.

CAUTION

False positive 다수. “Idle EC2” 는 batch job 스케줄로 오해 가능. Suppression 명시.

WARNING

자동 refresh 는 24시간 주기. 즉시 재검사는 수동 refresh 나 API 호출.

IMPORTANT

Multi-account 통합 은 Organizations + Enterprise Support 조합 필요. 없이는 계정별 별도.

CAUTION

Trusted Advisor 는 인식 도구, 해결 X. Recommendation 을 자동 적용하지 않음. 사용자 조치 필요.

WARNING

Security Hub 와 겹침. 두 서비스 모두 활성 시 알람 중복. 정책 명확히.

관련 위키

이 글의 용어 (9개)
[AWS] Amazon GuardDutycloud
정의 Amazon GuardDuty 는 AWS 계정 활동 로그를 머신러닝 과 위협 인텔리전스 로 지속 분석하여 악의적 활동/이상 행동을 감지하는 관리형 위협 탐지 서비스입니다. …
[AWS] Amazon Inspectorcloud
정의 Amazon Inspector (v2, 2021+) 는 AWS 워크로드의 취약점 (CVE) 과 의도치 않은 네트워크 노출 을 지속 스캔하는 서비스입니다. EC2, ECR 이…
[AWS] Audit Manager (Automated Compliance Auditing)cloud
정의 AWS Audit Manager 는 AWS 사용량에 대한 감사 (audit) 준비 프로세스를 자동화 하는 서비스입니다. 규제 프레임워크 (CIS, PCI DSS, HIPAA…
[AWS] Cloud Adoption Framework (CAF)cloud
정의 AWS Cloud Adoption Framework (AWS CAF) 는 AWS 가 수많은 고객의 클라우드 전환 경험을 정리해 만든 조직 수준의 클라우드 도입 방법론 입니다…
[AWS] CloudTrail (API Activity Logging)cloud
정의 AWS CloudTrail 은 AWS 계정의 API 호출 및 사용자 활동을 기록 하는 감사 로깅 서비스입니다. "누가, 언제, 어디서, 어떤 API 를, 어떤 리소스에 대해…
[AWS] CloudWatch: 메트릭, 로그, 알람cloud
정의 CloudWatch = AWS 의 모니터링 + 로그 + 알람 통합 서비스. 메트릭 수집, 로그 집계, 대시보드, 알람, 이상 감지를 하나의 서비스에서 제공. 사용 상황 | …
[AWS] Config (Resource Configuration Tracking)cloud
정의 AWS Config 는 AWS 계정 안 리소스의 구성 (configuration) 상태를 지속 기록 하고, 정책 규칙 (Config Rules) 위반을 자동 감지하는 서비스…
[AWS] IAM: User, Role, Policy, STScloud
정의 IAM (Identity and Access Management) = AWS 의 권한 관리 전부. User, Group, Role, Policy 로 구성. "누가 어떤 리소…
[AWS] Security Hubcloud
정의 AWS Security Hub 는 여러 AWS 보안 서비스와 3rd-party 도구의 보안 발견 사항 (findings) 을 통합 표시하고, 산업 표준 프레임워크 (CIS,…

이 개념을 다룬 위키 페이지 (2)

💬 댓글

사이트 검색 / 명령어

검색

스크롤 = 확대/축소 · 드래그 = 이동 · 0 = 원래 크기 · ESC = 닫기