KEY POINT

- Deepgram이 IAM 임시 위임(Temporary Delegation)을 도입해 SageMaker AI 지원 티켓의 초기 조사 시간을 '며칠'에서 '몇 분' 단위로 단축했다.

- AWS STS를 통해 '읽기 전용, 1개 엔드포인트, 1개 리전, 12시간 제한'의 단기 자격 증명을 발행하여 교차 계정 역할 생성 없이 파트너 접근을 허용한다.

- 보안 감사 부담이 큰 환경의 운영자는 파트너의 접근 권한이 'Read-only, 1 Endpoint, 1 Region, 1 Account, 12 Hours' 제약 조건을 충족하는지 확인 후 승인해야 한다.

#Deepgram #AWS #SageMakerAI #IAM #클라우드보안 #인프라엔지니어링

SageMaker AI 지원 체계의 병목과 조사 시간 단축 결과

Deepgram이 SageMaker AI 지원 티켓의 초기 조사 시간을 기존 '며칠' 단위에서 '몇 분' 단위로 단축했다. 자가 호스팅 음성 AI를 운영하는 기업은 모델이 예상치 못한 결과를 반환하거나 엔드포인트가 오작동할 때 파트너사의 진단이 필요하며, 실제 진단 역량은 파트너 측 엔지니어가 보유하고 있다. 하지만 기존의 교차 계정 AWS IAM 역할을 매번 생성하는 방식은 운영 비용이 높고 보안 감사 시 반복적인 소명 과정을 요구하는 부담이 있었다.

엔터프라이즈 플랫폼 팀은 데이터 거주성, 네트워크 격리, 규제 준수를 위해 Deepgram 모델을 자가 호스팅하는 방식을 선택한다. Deepgram은 이러한 요구사항을 충족하기 위해 Amazon SageMaker AI를 최우선 배포 대상으로 설정하고 Nova, Flux, Aura-2 모델에 대한 AWS Marketplace 리스팅을 제공한다. 플랫폼 팀은 검증된 참조 아키텍처와 Terraform 모듈을 사용하여 기존 AWS 인프라 위에 해당 모델들을 계층적으로 배포함으로써 도입 장벽을 낮췄다.

IAM 임시 위임의 구조와 교차 계정 역할의 대체

Deepgram이 IAM 임시 위임(Temporary Delegation) 기능을 통합하여 파트너에게 범위와 시간이 제한된 고객 승인 기반의 단기 접근 권한을 부여한다. 이 방식은 장기 자격 증명이나 교차 계정 역할(Cross-Account Role)을 생성할 필요가 없으며, 공유 비밀번호와 같은 보안 취약점도 제거한다. 파트너는 사전 등록된 매개변수 기반의 권한 템플릿을 통해 위임 요청을 제출하며, 모든 승인 절차는 고객의 IAM 콘솔 내에서 완결된다.

기존의 교차 계정 IAM 역할 방식은 역할 생성부터 권한 감사, 수동 회수까지의 생명주기 관리에 상당한 운영 비용이 발생했다. 특히 보안 정책상 역할 생성이 엄격히 제한된 환경에서는 화면 공유나 로그 복사 방식을 대안으로 사용했으나, 이는 일정 조정 시간이 소요되고 데이터 누락 가능성이 크며 명령 실행 주체를 추적하기 어렵다는 한계가 있었다. IAM 임시 위임은 이러한 운영적 간극을 메워 보안 태세를 강화하는 동시에 지원 속도를 높인다.

AWS STS 기반의 엔드투엔드 승인 워크플로우

Deepgram 엔지니어가 내부 지원 티켓 시스템에서 요청을 시작하면, 시스템은 Amazon SNS 토픽을 통해 AWS와 연결되어 고객에게 전용 승인 링크를 전달한다. 고객은 링크를 통해 자신의 IAM 콘솔 승인 화면으로 즉시 이동하며, 별도의 역할 생성 과정 없이 승인 여부만 결정한다. `iam:AcceptDelegationRequest` 권한을 가진 검토자는 'Allow access'를 선택해 즉시 권한을 부여하거나, 비즈니스 정당성을 추가해 계정 관리자에게 'Request approval'을 요청할 수 있다.

승인이 완료되면 AWS STS(Security Token Service)가 템플릿 기반의 짧은 세션 기간(SessionDuration)을 가진 임시 보안 자격 증명을 파트너에게 발행한다. 이 과정에서 파트너는 고객이 승인한 특정 리소스에만 접근할 수 있으며, 발행된 자격 증명은 정해진 시간이 지나면 자동으로 소멸한다. 엔지니어는 티켓 시스템 내에서 권한 획득 상태를 실시간으로 확인하며 진단 작업을 수행하므로, 고객과 엔지니어 간의 불필요한 소통 단계를 제거할 수 있다.

보안 제약 조건과 CloudTrail 기반의 감사 체계

임시 위임으로 부여되는 접근 권한은 '읽기 전용(Read-only), 1개 엔드포인트, 1개 리전, 1개 계정, 12시간 제한'이라는 엄격한 제약 조건을 가진다. 고객은 승인 화면에서 'View JSON' 기능을 통해 와일드카드 없이 모든 리소스 ARN(Amazon Resource Name)이 명시된 완전히 해석된 정책을 검토할 수 있다. 이를 통해 보안 담당자는 파트너가 접근할 수 있는 범위를 정확히 파악하고 오버 프로비저닝 위험을 원천적으로 차단한다.

모든 API 호출 기록은 고객의 AWS CloudTrail에 기록되며, 위임된 자격 증명으로 수행된 작업은 Deepgram의 파트너 계정 ID와 함께 태그되어 저장된다. CloudTrail이 활성화된 환경에서 고객은 파트너의 모든 활동을 추적하고 매칭할 수 있어, 내부 규제 준수 여부를 증명하는 기술적 근거로 활용한다. 결과적으로 이 구조는 최소 권한 원칙을 유지하면서도 외부 전문가의 즉각적인 진단을 가능하게 하는 보안 모델을 제공한다.

운영 효율성 검증과 리소스 정리 절차

Deepgram의 새로운 위임 구조는 고객이 파트너를 대신해 명령어를 직접 실행해야 했던 반복적 이슈 해결 방식의 확장성 한계를 해결했다. 엔지니어가 실시간으로 시스템 반응을 확인하며 가설을 검증할 수 있게 됨에 따라, 문제 해결을 위한 시도 횟수가 늘어나도 대응 속도가 저하되지 않는다. 이는 특히 GPU 활용률 이상이나 엔드포인트 오토스케일링 지연과 같은 복잡한 성능 진단 시에 운영 효율성을 극대화한다.

테스트 및 진단 작업이 완료된 후에는 비용 발생을 방지하기 위해 CLI를 통해 리소스를 순차적으로 삭제해야 한다. 먼저 엔드포인트를 제거하고, 설정 파일과 모델을 순서대로 삭제하여 인프라를 정리한다.

bash
aws sagemaker delete-endpoint --endpoint-name <endpoint-name>
aws sagemaker delete-endpoint-config --endpoint-config-name <endpoint-config-name>
aws sagemaker delete-model --model-name <model-name>

보안 감사 부담이 큰 환경에서 파트너 지원 도입 여부를 결정하는 핵심 기준은 접근 범위의 제한성이다. 운영자는 파트너의 접근 권한이 'Read-only, 1 Endpoint, 1 Region, 1 Account, 12 Hours'라는 명확한 제약 조건 하에 작동하는지 확인하여 도입을 결정해야 한다.