
iaas paas saas 개념은 클라우드 서비스를 이용자가 직접 관리하는 범위에 따라 세 층으로 나눈 분류를 말한다. 영어로는 Infrastructure as a Service, Platform as a Service, Software as a Service의 머리글자이며, 흔히 "아이아스, 파스, 사스"라고 읽는다. 이 기사는 세 유형이 각각 무엇을 빌려 주는지, 왜 이렇게 나뉘었는지, 도입할 때 어디서 어긋나는지, 무엇부터 확인해야 하는지를 차례로 답한다.
세 유형은 이용자가 맡는 범위로 갈린다
iaas는 서버, 저장 장치, 네트워크 같은 컴퓨터 자원을 빌려 쓰는 방식이다. 이용자는 가상의 서버를 만들고 그 위에 운영체제와 프로그램을 직접 설치한다. 자유도가 가장 높은 대신 설치, 설정, 보안 패치, 백업 같은 관리 일이 이용자에게 남는다. 건물로 치면 빈 터와 기본 설비만 빌리고 내부 공사는 직접 하는 셈이다.
paas는 프로그램을 만들고 돌리는 데 필요한 환경까지 갖춰 빌려 주는 방식이다. 운영체제, 실행 환경, 데이터베이스 관리 같은 부분은 서비스 쪽이 맡고, 이용자는 자신이 만든 프로그램과 데이터에 집중한다. 개발자가 서버 관리에 쓰는 시간을 줄일 수 있지만, 서비스가 정해 둔 실행 환경과 규칙 안에서 움직여야 한다. 다른 환경으로 옮길 때 손이 더 가는 경우가 있는 것도 이 때문이다.
saas는 완성된 프로그램을 인터넷으로 가져다 쓰는 방식이다. 설치할 것이 거의 없고 웹 브라우저나 앱으로 접속해 바로 쓴다. 전자우편, 문서 작성, 일정 공유, 고객 관리, 회계 같은 업무 도구가 대표적인 예이다. 관리 부담은 가장 적지만, 기능을 바꾸고 싶어도 제공자가 열어 둔 설정 범위 안에서만 바꿀 수 있다.
왜 이렇게 나뉘었고 어디서 어긋나나
이 분류의 바탕에는 "직접 갖추던 전산 설비를 얼마나 빌려 쓸 수 있느냐"는 흐름이 있다. 예전에는 기업이 서버실을 짓고 장비를 사서 프로그램까지 직접 올렸다. 클라우드가 자리 잡으면서 장비만 빌리는 단계, 개발 환경까지 빌리는 단계, 완성품을 빌리는 단계로 선택지가 넓어졌다. 세 유형은 우열이 아니라 어디까지 맡기고 어디부터 직접 쥘 것인가의 차이이다.
실제로 가장 자주 어긋나는 지점은 책임 범위이다. 서비스 제공자가 서버를 관리해 준다고 해서 이용자의 데이터 관리, 접근 권한 설정, 계정 보안까지 맡아 주는 것은 아니다. 유형이 위로 갈수록 제공자의 몫이 커지지만, 데이터를 누가 어떻게 쓰고 지울지에 대한 책임은 어느 유형에서도 이용자에게 남는다. 이 선을 계약서와 이용 약관에서 확인하지 않고 도입하면 장애나 정보 유출 문제가 생겼을 때 서로 상대 책임이라고 여기게 된다.
상황이 다르면 답도 달라진다
전산 담당자가 없는 소규모 조직이 문서와 일정 관리를 하려면 saas가 대체로 맞는다. 자체 서비스를 만들어 운영하는 팀이라면 서버 관리 부담을 덜어 주는 paas가 후보가 된다. 운영체제 설정이나 특수한 소프트웨어 구성을 직접 통제해야 하거나 기존 시스템을 그대로 옮겨야 한다면 iaas가 현실적이다. 한 조직이 세 유형을 섞어 쓰는 일도 흔하다.
흔한 오해도 몇 가지 있다. 첫째, "클라우드를 쓰면 보안은 제공자가 알아서 한다"는 생각은 앞서 말한 책임 범위 때문에 틀리다. 둘째, "saas가 가장 싸다"는 것도 일반화할 수 없다. 이용 인원과 기간에 따라 비용 구조가 달라지고, 자원을 직접 관리하는 인력 비용까지 따져야 비교가 된다. 셋째, iaas와 saas는 우열 관계가 아니라 용도가 다른 서비스이다.
| 구분 | 이용자가 맡는 일 | 제공자가 맡는 일 |
|---|---|---|
| iaas | 운영체제, 프로그램, 데이터, 보안 설정 | 서버, 저장 장치, 네트워크 등 기반 설비 |
| paas | 만든 프로그램, 데이터, 접근 권한 | 설비에 더해 운영체제와 실행 환경 |
| saas | 계정 관리, 데이터 입력, 사용 설정 | 프로그램 전체와 그 아래의 모든 설비 |
도입 전에 확인할 순서
판단은 "무엇을 하려는가"에서 시작하는 것이 순서이다. 이미 완성된 업무 도구로 해결되는 일인지, 직접 만든 프로그램을 돌려야 하는지, 시스템 구성을 직접 통제해야 하는지를 먼저 가른다. 그다음 내부에 관리할 인력이 있는지, 데이터를 어디에 두고 누가 접근하는지, 나중에 다른 서비스로 옮길 수 있는지를 점검한다. 비용은 마지막이 아니라 이 조건들과 함께 견주어야 한다.
실제 도입을 앞두었다면 후보 서비스의 이용 약관과 서비스 수준 안내에서 책임 범위, 장애 시 보상 조건, 데이터 반환과 삭제 절차를 읽어 보면 된다. 개인정보나 업무 자료를 다룬다면 보관 위치와 보안 인증 여부도 공식 안내에서 확인해야 한다. 요금은 이용량과 시점에 따라 달라지므로 제공자의 공식 요금 안내와 견적을 통해 확인하는 것이 정확하다.
· · · · · · · · · ·
스페셜타임스는 AI 기술의 도움을 받아 더 빠르고 다양한 뉴스를 독자에게 전달하기 위해 노력하고 있습니다.
