Certificate Trust Failure
‘Certificate Trust Failure’ 증상으로 나타나는 장애 문제 67개를 모았습니다.
먼저 읽을 가이드
추천 문제
모든 문제 67개
SECURITY-357인증서 교체로 올바른 체인이 설치됐는데 mTLS 클라이언트 하나가 계속 이전 발급 프로파일의 고정된 SAN·EKU 기대로 검증 (단계적 폐기 중)체인은 신뢰되는데 identity 프로필이 더 이상 클라이언트가 기대하는 모습이 아닙니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급17분ProSECURITY-107SAN 파서가 URI 신원보다 email 항목을 선호해 mTLS 클라이언트 신원이 엉뚱한 테넌트로 매핑됨인증서는 유효한데 인가가 실패합니다 — 파서가 정책 엔진이 기대하는 것과 다른 신원 필드를 추출합니다.Security고급18분ProSECURITY-099보안 그룹 egress 강화가 OCSP responder를 막아 엄격한 TLS 클라이언트만 검증에 실패인증서는 최신인데 일부 클라이언트가 실패합니다 — 강화된 egress 정책 때문에 서버 쪽 환경이 더는 폐기 확인을 끝내지 못합니다.Security고급18분ProSECURITY-324상호 TLS 경로가 edge에서는 검증되는데 요청 체인 뒤쪽에서 폐기 확인이나 신원 전달이 실패 (failover 리허설 중)전송 설정은 성공하고 보안 신원 계약이 더 뒤쪽에서 깨집니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-094프록시까지의 mTLS handshake는 성공하는데 경로 하나에서만 상류 인증서 고정이 깨짐edge 신뢰 경로는 맞아 보이는데 서비스가 계속 실패합니다 — 내부 hop 하나가 다른 인증서 신원 계약을 강제합니다.Security고급18분ProSECURITY-088상호 TLS는 켜져 있는데 CRL 엔드포인트가 도달 불가라 엄격한 클라이언트만 서버를 거부인증서는 그 외에는 유효한데 일부 클라이언트가 실패합니다 — 폐기 확인을 요구하는데 CRL 배포 경로에 더는 닿지 못합니다.Security고급19분ProSECURITY-066OIDC 서명 키 교체 후에도 API 게이트웨이의 JWKS 캐시가 오래된 채로 남음identity provider는 정상이고 새 키도 게시하는데 유효한 토큰이 계속 실패합니다 — 게이트웨이가 캐시된 신뢰 자료를 제때 갱신하지 않았습니다.Security고급20분ProK8S-081readiness는 통과하는데 trust 번들 분리 후 Envoy sidecar가 컨트롤 플레인에 닿지 못함앱 컨테이너는 정상인데 트래픽이 계속 실패합니다 — 인증서 번들이 고르지 않게 바뀐 뒤 sidecar가 mesh 컨트롤 플레인에 대한 신뢰를 잃었습니다.Kubernetes고급21분ProCICD-099이미지 서명은 CI에서 성공하는데 root 교체 후 admission 정책이 서명 발급자를 거부빌드는 서명된 이미지를 게시하는데 클러스터 admission이 실패합니다 — 검증기가 계속 옛 서명 root만 신뢰합니다.CI/CD고급21분ProK8S-087OIDC provider issuer URL이 교체돼 클러스터의 모든 projected 토큰 검증기가 새 토큰을 거부토큰 projection은 계속 되는데 컨슈머가 실패합니다 — 오래 살아 있는 검증기 아래에서 issuer 신뢰 경로와 JWKS 탐색 URL이 바뀌었습니다.Kubernetes고급22분ProSECURITY-057SSL 검사를 켠 뒤 게스트 네트워크에서만 인증서 고정이 실패신뢰된 네트워크에서는 앱이 되는데 게스트 경로의 모바일 사용자가 실패합니다 — 가로채기된 인증서가 더는 고정된 기대와 맞지 않습니다.Security고급22분ProSECURITY-051JWKS 키 교체가 웹 계층에는 닿는데 API pod 하나가 계속 옛 서명자를 캐시일부 경로에서는 로그인이 되는데 토큰 검증이 간헐적으로 실패합니다 — 장수 프로세스 하나가 현재 서명 키를 갱신한 적이 없습니다.Security고급24분ProSECURITY-009상호 TLS가 주 경로에서는 되고 east-west failover 후 실패인증서와 정책은 유효해 보이는데 폴백 서비스 경로가 다른 신뢰 컨텍스트를 제시해 인증을 깨뜨립니다.Security고급29분ProLINUX-155ACL 예외로 chrony source는 계속 도달되는데 host trust store가 옛 root를 버린 뒤 NTS 검증이 깨짐시간 동기화 트래픽은 계속 흐르는데 이제 신뢰 관련 이유 하나로 보안 검증이 실패합니다.Linux고급16분ProNETWORK-139CAPWAP AP가 컨트롤러에 도달하는데 DTLS 설정이 실패Network중급16분ProSECURITY-120리버스 프록시가 304 응답에서 HSTS를 제거해 스캐너가 간헐적 다운그레이드 위험을 보고대부분의 요청에는 헤더가 들어 있는데 캐시 검증 경로가 그것을 빠뜨려, 일부 스캐너가 일관되지 않은 전송 태세를 정확히 표시합니다.Security고급16분ProK8S-131NetworkPolicy가 아웃바운드 프록시는 허용하는데 OCSP·CRL 엔드포인트를 계속 차단해 엄격한 클라이언트가 외부 TLS 검증에 실패egress는 대체로 열려 있는 것처럼 보이는데 폐기 확인이 끝나지 못합니다 — 주 프록시 경로만 모델링됐습니다.Kubernetes고급17분ProSECURITY-129OCSP stapling은 edge에서 정상인데 origin health checker가 leaf만 신뢰해 갱신된 체인에서 백엔드를 down으로 표시고객에게는 좋은 인증서 경로가 보이는데 내부 모니터가 실패합니다 — 그 신뢰 전제가 더 좁습니다.Security고급17분ProSECURITY-136truststore 갱신이 인증서 subject는 그대로 두고 공개 키를 바꿨는데 mTLS 클라이언트 하나가 계속 옛 키 해시를 고정다 같은 신원처럼 보이는데 클라이언트 쪽의 더 깊은 신뢰 전제가 연결을 깨뜨립니다.Security고급17분ProCICD-157빌드 단계에서 패키지 서명 키가 rotate됐는데 하위 설치 테스트가 옛 지문만 계속 신뢰해 갓 빌드한 저장소를 거부패키지는 제대로 배포됐는데 검증 환경이 이전 신뢰 root를 고정하고 있습니다.CI/CD고급17분Pro