노드 인증 방식 — SSM vs IAM Roles Anywhere
2026-08-25 작성2026-08-26 수정9분 읽기
개요
하이브리드 노드는 EC2 인스턴스 프로파일이 없으므로 온프레미스용 IAM 자격 증명 공급자가 필요합니다. 선택지는 SSM hybrid activation과 IAM Roles Anywhere 두 가 지이며, nodeadm install의 --credential-provider 옵션으로 지정합니다. 본 문서는 두 방식의 동작 차이, 조직 유형별 선택 기준, 그리고 자격 증명 수명주기 관리 관점의 권장 사항을 다룹니다.
동작 방식 비교
| 항목 | SSM hybrid activation | IAM Roles Anywhere |
|---|---|---|
| 인증 기반 | activation code/ID로 등록된 SSM 관리형 인스턴스 | X.509 인증서 (사설 CA 신뢰 앵커) |
| 사전 인프라 | 불필요 | PKI(사설 CA)·인증서 배포 체계 필요 |
| 자격 증명 갱신 | SSM agent가 자동 갱신 (5분 주기 heartbeat) | 인증서 기반 세션 갱신 — 인증서 수명주기 관리 필요 |
| nodeadm 옵션 | --credential-provider ssm | --credential-provider iam-ra |
| 방화벽 대상 | ssm.<region>, amazon-ssm-<region>.s3.<region> | rolesanywhere.<region>, rolesanywhere.amazonaws.com |
| 부가 효과 | 노드가 SSM 관리형 인스턴스로 등록 — Session Manager 접속·패치 관리 연계 가능 | 기존 PKI 거버넌스와 통합 — 인증서 폐기로 노드 자격 즉시 차단 |
| 운영 부담 | activation 만료·수량 관리 | CA 운영, 인증서 발급·갱신·폐기 자동화 |