Vercel AWS PrivateLink 가이드: Pro·Enterprise 지원 범위와 요금
AWS PrivateLink를 Vercel Pro와 Enterprise에서 쓰면 Functions와 빌드가 지원되는 AWS 서비스에 비공개로 연결됩니다. 연결 요금, 리전 구성, DNS 설정, Static IPs·Secure Compute와의 차이와 도입 한계를 정리했습니다.

2026년 9월 1일, Vercel은 Advanced Networking을 통해 Pro와 Enterprise 팀에도 AWS PrivateLink를 제공하기 시작했습니다. 이를 이용하면 Vercel Functions와 빌드에서 지원되는 AWS 서비스까지 비공개 경로로 연결할 수 있어 트래픽이 퍼블릭 인터넷을 거치지 않아도 됩니다.

Vercel의 AWS PrivateLink는 정확히 무엇인가
PrivateLink가 바꾸는 것은 Vercel 프로젝트와 백엔드 사이의 통신 경로입니다. 백엔드를 옮기거나 로그인 방식을 대체하는 기능도, Vercel이 팀만을 위한 전용 클라우드를 제공하는 기능도 아닙니다.
Vercel 네트워크에서 공개된 AWS 서비스로 이어지는 비공개 통로라고 생각하면 쉽습니다. VPC 엔드포인트는 그 통로로 들어가는 문입니다. VPC는 가상 프라이빗 클라우드(virtual private cloud)의 약자로, AWS에서 격리된 네트워크 경계를 뜻합니다. 2 Availability Zones를 사용한다는 것은 Vercel이 해당 서비스가 지원하는 2개 존에 엔드포인트를 배치한다는 의미입니다.
연결을 만들면 Vercel이 팀 전용 엔드포인트를 프로비저닝합니다. 대상 서비스가 지원하는 2 Availability Zones에 배치되며, Vercel은 서비스 소유자가 허용할 수 있는 식별 정보인 AWS IAM role도 팀에 할당합니다. 연결에는 다음과 같은 고정 호스트 이름이 제공됩니다.
<service>.team_<team-id>.endpoints.vercel.com
배포된 Functions와 빌드 작업은 이 호스트 이름을 사용합니다. 대상 서비스로 향하는 트래픽은 비공개 엔드포인트를 통과하고, Vercel은 해당 연결의 전송 사용량을 기록합니다.
핵심 원리는 바로 이 마지막 부분입니다. 애플리케이션은 여전히 호스트 이름과 통신하지만, 네트워크가 그 호스트 이름으로 향하는 패킷을 비공개 경로로 보냅니다.

달라진 것은 네트워크 노출 범위 하나입니다
이번 변화의 핵심은 네트워크 노출 범위입니다. 이제 Pro 팀도 전용 VPC로 업그레이드하지 않고 지원되는 백엔드 트래픽을 퍼블릭 인터넷 밖에 둘 수 있습니다.
대상이 RDS, Aurora, Neon, Redshift, Snowflake, MongoDB Atlas, Confluent이거나 AWS Network Load Balancer 뒤의 내부 서비스라면 유용합니다. 게이트웨이 엔드포인트를 사용하는 S3와 DynamoDB도 해당합니다. 다만 대상은 반드시 AWS PrivateLink 엔드포인트 서비스를 게시해야 합니다. 그렇지 않으면 이 기능으로 연결할 대상 자체가 없습니다.
Advanced Networking 사용 여부가 정해지면 요금 구조는 간단합니다. 첫 번째 PrivateLink 연결은 Advanced Networking에 포함됩니다. 연결을 추가할 때마다 월 $30가 부과되며, PrivateLink를 통해 전송된 데이터에는 GB당 $0.04가 청구됩니다.
구체적으로 리전 연결 2개에서 총 500 GB를 전송한다고 가정해 보겠습니다. 전송료는 $20입니다. 추가 연결 비용 $30를 더하면 공개된 PrivateLink 연결 및 전송 요금은 월 $50입니다.
Hobby 사용자는 이번 출시 대상이 아닙니다. 백엔드가 AWS 외부에 있거나 PrivateLink 엔드포인트를 노출하지 않는 팀, 퍼블릭 트래픽을 안전하게 허용할 수 있는 팀에도 당장 달라지는 점은 없습니다.
요건에 맞는 Vercel 네트워크 옵션 고르기
Vercel의 각 네트워크 경로는 서로 다른 문제를 해결합니다.
PrivateLink는 두 옵션의 중간에 있습니다. 서비스 하나에 비공개 경로를 제공하지만 기반 VPC는 여전히 공유됩니다. 요구 사항이 “단일 테넌트 네트워크”라면 Secure Compute를 사용해야 합니다. “알려진 IP 주소”만 필요하고 퍼블릭 라우팅을 허용할 수 있다면 Static IPs로 충분할 수 있습니다.
누가 바로 활용할 수 있나
AWS 데이터베이스를 쓰는 SaaS 창업자
Vercel Pro에서 애플리케이션을, RDS 또는 Aurora에서 데이터베이스를 운영하는 창업자라면 프로젝트를 데이터베이스의 엔드포인트 서비스에 연결할 수 있습니다. Vercel IAM role을 허용한 뒤 애플리케이션의 데이터베이스 호스트를 Vercel 관리형 호스트 이름으로 바꾸면 됩니다.
효과의 범위는 명확하고 실용적입니다. 팀은 기존 Vercel 배포 흐름을 유지하면서 데이터베이스 트래픽에 비공개 경로를 적용할 수 있습니다. 완전한 네트워크 격리는 아니지만, 보안 검토를 막던 퍼블릭 경로를 제거할 수 있습니다.
내부 API를 공개하는 플랫폼 엔지니어
플랫폼 엔지니어는 내부 서비스를 AWS Network Load Balancer 뒤에 배치하고 엔드포인트 서비스를 게시한 다음, Vercel이 제공하는 IAM role을 허용 목록에 추가할 수 있습니다. 그러면 Functions는 퍼블릭 API 주소 대신 고정 호스트 이름을 통해 해당 서비스를 호출합니다.
경계 구간에서 해야 할 작업이 줄어듭니다. 서비스 소유자는 AWS principal 하나만 승인하면서 서비스를 퍼블릭 인터넷에 노출하지 않을 수 있습니다.
관리형 서비스를 사용하는 데이터 제품 팀
Snowflake, MongoDB Atlas 또는 Confluent를 기반으로 제품을 만드는 데이터 팀이라면, 해당 공급자가 같은 AWS Region에 PrivateLink 엔드포인트를 제공할 때 이를 사용할 수 있습니다. 애플리케이션과 빌드 작업은 같은 비공개 연결을 이용합니다.
Vercel 배포 환경에서 데이터 서비스로 이어지는 경로가 더 깔끔해집니다. 다만 이 구성이 가능한지는 여전히 공급자의 엔드포인트 제공 여부에 달려 있습니다.
멀티 리전 백엔드를 운영하는 팀
여러 리전에서 사용자 가까이 백엔드를 운영하는 팀에는 AWS Region마다 1개의 PrivateLink 연결이 필요합니다. 서비스가 일치하는 모든 리전에 존재하거나 교차 리전 PrivateLink를 지원해야 합니다.
모든 호출을 한 리전으로 몰지 않으면서 네트워크 노출을 줄일 수 있다는 것이 장점입니다. 비용 측면의 대가는 분명합니다. 리전 연결을 추가할 때마다 전송료와 별도로 월 $30가 더해집니다.
AWS PrivateLink 설정은 네트워크 순서대로 진행합니다
대상이 요건을 충족하는지 확인합니다
서비스 소유자나 공급자에게 AWS 엔드포인트 서비스 이름과 리전을 받습니다. 서비스는 모든 AWS 보안 주체를 허용하거나 Vercel이 팀에 제공한 IAM role을 허용 목록에 추가할 수 있어야 합니다.
Vercel 네트워크 기능을 활성화합니다
프로젝트를 연 뒤 Settings, Networking, Advanced Networking, AWS PrivateLink로 이동합니다. 팀에서 Advanced Networking이 아직 활성화되지 않았다면 먼저 켭니다.
연결을 생성합니다
New Connection을 선택하고 엔드포인트 서비스 이름을 입력한 다음, 일치하는 리전을 고르고 Private DNS 활성화 여부를 결정합니다.
Vercel 호스트 이름을 사용합니다
애플리케이션의 서비스 호스트가 Vercel이 생성한 고정
endpoints.vercel.com호스트 이름을 가리키도록 설정합니다. 공급자의 프라이빗 호스팅 영역 이름이 Vercel 공유 네트워크에서 해석될 것이라고 가정해서는 안 됩니다.다시 배포하고 검증합니다
프로젝트를 다시 배포한 뒤, 런타임 요청과 백엔드로 향하는 빌드 시점 요청이 모두 해당 연결을 통해 성공하는지 확인합니다.
가장 흔한 실수는 DNS입니다. Vercel 공유 네트워크의 인터페이스 엔드포인트에서는 공급자의 프라이빗 호스팅 영역을 사용할 수 없습니다. AWS가 생성한 엔드포인트 이름이나 공급자의 퍼블릭 호스트 이름이 아니라 Vercel 관리형 호스트 이름을 사용해야 합니다.
도입 전에 알아둘 제약
각 연결은 1개 AWS Region에 존재합니다. 프로젝트에 할당하면 해당 프로젝트의 모든 환경에 적용되므로, 같은 프로젝트 안에서 프로덕션에는 PrivateLink를 켜고 프리뷰에는 끌 수 없습니다.
Routing Middleware는 엣지에서 실행되므로 이 경로에 포함되지 않습니다. 인터페이스 엔드포인트와 게이트웨이 엔드포인트만 지원되며, Gateway Load Balancer 엔드포인트와 리소스 엔드포인트는 지원되지 않습니다.
PrivateLink가 해결하는 것은 네트워크 라우팅이지 애플리케이션 인증이 아닙니다. 데이터베이스 비밀번호, IAM 정책, 서비스 토큰, 사용자 권한은 여전히 필요합니다. 관리형 공급자 자격 증명이 필요한 에이전트 앱에는 별도의 인증 계층인 Vercel Connect가 있습니다.
지금 무엇을 해야 하나
Pro 또는 Enterprise를 사용하고, 대상이 이미 AWS PrivateLink 엔드포인트를 노출하며, 퍼블릭 네트워크 구간을 없애 실제 보안 또는 컴플라이언스 공백을 해소할 수 있다면 이번 주에 움직일 만합니다. 서비스가 위치한 AWS Region에서 하나부터 시작하고, 리전을 추가하기 전에 런타임과 빌드 트래픽을 검증해야 합니다.
공급자가 엔드포인트 서비스 이름을 줄 수 없거나, 하나의 프로젝트 안에서 프리뷰와 프로덕션에 서로 다른 네트워크 규칙이 필요하거나, 팀에서 Advanced Networking 요금을 확인하지 않았다면 기다리는 편이 낫습니다.
백엔드가 IP 허용 목록만 요구하고 퍼블릭 라우팅을 허용할 수 있다면 Static IPs를 사용합니다. 전용 VPC나 VPC peering이 필요하면 Secure Compute를 선택합니다. Hobby 팀과 AWS 외부의 서비스를 호출하는 팀은 이번 출시에 영향을 받지 않습니다.
2026년 9월 2일



