Amazon QuickSight 분석을 망분리 환경에 정방향 배포하기
핵심 내용
금융권 망분리 환경에서 QuickSight 분석을 RND부터 PRD까지 정방향으로 배포하는 방법을 제시했다.
자세히 보기
금융권은 전자금융감독규정에 따라 개발망과 운영망을 분리하고, 변경 사항을 하위 환경에서 상위 환경으로만 전파하도록 통제한다. 배포 경로는 RND → Dev → STG → PRD 한 방향으로 고정되며, 역방향 배포나 상위 환경 직접 수정은 허용되지 않는다.
이러한 통제는 애플리케이션 코드에는 익숙하지만, Amazon QuickSight 자산에는 까다로운 문제를 만든다. 대시보드와 분석은 코드처럼 텍스트로 형상관리되지 않고 각 계정 내부의 상태로 존재하며, 환경마다 계정 ID와 데이터셋 ID가 다르기 때문이다. 따라서 상위 환경에 반영하려면 참조를 치환하며 자산을 정방향으로 이관하는 체계가 필요하다.
SMUS 제한 폴더 제약 해결
Amazon SageMaker Unified Studio(SMUS)로 데이터 분석 환경을 통합하면 제약이 하나 더 붙는다. SMUS 프로젝트가 만드는 제한 폴더는 QuickSight의 일반적인 자산 이관 방식인 Assets-as-Bundle API import를 받지 않는다. 폴더에 리소스 기반 거부 정책이 걸려 있어 기존 자산을 추가하는 요청이 막히기 때문이다.
따라서 자산은 폴더 안에 새로 생성하는 방식으로만 넣을 수 있고, 참조 데이터셋은 명시적 거부 정책이 없는 passable 데이터셋이어야 한다. 이 제약 때문에 자산 전체를 담는 번들이 아니라 분석 정의(Definition)를 기반으로 이관한다.
3단계 배포 프로세스
해결책은 aws quicksight CLI와 간단한 브라우저 변환 도구(index.html)를 활용하는 것이다. 전체 과정은 세 단계로 나뉜다.
- 단계 1: 검증 및 정의 export:
describe-analysis-definition으로 정의 오류를 확인하고 분석 정의와 테마 ARN을 파일로 내보낸다. - 단계 2: 계정 및 데이터셋 치환: 브라우저 도구에 정의를 올려 소스 계정 ID와 데이터셋 ID를 타겟 환경 값으로 치환한다. 외부 서버 없이 브라우저 안에서만 동작하므로 보안이 유지된다.
- 단계 3: 제한 폴더에 생성:
create-analysis --folder-arns로 제한 폴더에 분석을 생성하거나 갱신한다. 필요 시 대시보드까지 게시하고 다음 환경으로 승격한다.
이 방식은 CI/CD로 자동화하여 각 환경에 동일한 자산이 일관되게 반영되도록 하며, 감사 추적성을 확보한다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.