증상문제 229개· 검수 문제 18개

Permission Denied

‘Permission Denied’ 증상으로 나타나는 장애 문제 229개를 모았습니다.

모든 문제 229개

SECURITY-102적시 관리자 승인은 성공하는데 bastion PAM 캐시가 계속 직전 그룹 소속을 강제운영자가 신원 계층에서는 올바른 권한을 받는데 bastion이 로컬 인가 캐시가 만료될 때까지 계속 접근을 거부합니다.Security고급17분ProSECURITY-135템플릿에서 복사한 AWS IAM 권한 경계가 break-glass role의 kms:Decrypt를 막아 장애 중 복구 자동화가 실패비상 role은 있는데 상속된 경계 하나가 runbook이 요구하는 바로 그 권한을 조용히 없앱니다.Security고급17분ProCICD-110Argo CD ignoreDifferences가 서비스 계정 annotation의 drift를 가려, 동기화 때 워크로드가 클라우드 신원을 잃음Git과 클러스터는 동기화된 것처럼 보이는데 런타임 신원이 깨졌습니다 — diff 무시 규칙이 pod를 클라우드 role에 묶는 바로 그 annotation을 가렸습니다.CI/CD고급18분ProCICD-094Argo CD 동기화는 성공하는데 네임스페이스 label 정책이 네트워크 예외 label을 조용히 제거앱은 깨끗이 배포되는데 워크로드가 깨집니다 — 클러스터 정책이 앱이 네트워킹에 의존하는 네임스페이스 label을 다시 씁니다.CI/CD고급18분ProCICD-102audience 값이 계속 옛 배포 브로커를 가리켜 재사용 워크플로에서만 OIDC 교환이 실패공유 워크플로 리팩터가 린트에는 성공하는데 배포가 깨집니다 — 연합 신원 제공자가 자식 워크플로가 내보내는 것과 다른 토큰 audience를 기대합니다.CI/CD고급18분ProSECURITY-111CloudTrail에는 접근 거부가 보이는데, 정작 빠진 서비스 연결 role 자동 생성은 확인한 리전 추적에 기록된 적이 없음권한 증상은 실재하는데 원인이 되는 이벤트가 팀이 뒤지던 것과 다른 감사 scope에 있습니다.Security고급18분ProSECURITY-124presigned URL은 유효한데 CDN 캐시 키가 scope 파라미터 하나를 무시해, 콘텐츠가 의도한 요청 컨텍스트 밖에서도 재사용 가능해짐origin의 객체 접근 통제는 강한데 edge 캐시가 서로 다른 인가 컨텍스트를 뭉개며 그것을 약화시킵니다.Security고급18분ProSECURITY-079Secrets Manager 교체는 성공하는데 애플리케이션이 계속 옛 current 버전 stage를 읽음rotation Lambda는 끝나는데 서비스 로그인이 계속 실패합니다 — stage label과 컨슈머 갱신 경로가 어긋나 있습니다.Security고급18분ProSECURITY-091SSO는 되는데 단계 상승 MFA가 끝내 발동하지 않음Security고급18분ProSECURITY-104교체된 KMS 키 정책이 레거시 alias를 빠뜨려 복구 중 과거 백업 복호화가 실패새 암호화 작업은 되는데 복원 테스트가 실패합니다 — 복구 경로가 새 정책이 더는 허용하지 않는 alias를 계속 참조합니다.Security고급18분ProSECURITY-139리버스 프록시와 WAF가 중복 헤더를 다르게 정규화해, 레거시 route 하나에 request-smuggling 엣지 케이스가 생김대부분의 경로는 안전한데 파싱 불일치 하나가 고전적인 다중 홉 모호성을 살려 둡니다.Security고급18분ProSECURITY-234백업 스냅샷은 복원되는데 복사 role에 대상 계정에서 재암호화할 권한이 없음 (failover 리허설 중)보호된 사본이 다른 곳에서 실제로 살아나야 하기 전까지는 재해 복구가 실행 가능해 보입니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-318백업·스냅샷 경로는 읽히는데 계정 간·리전 간 복구에 필요한 복호화 또는 복원 권한이 없음 (failover 리허설 중)아티팩트는 있는데 정작 그것이 필요한 복구 scope가 계속 인가되지 않은 상태입니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-078불변 신원 키가 바뀐 뒤 JIT 프로비저닝이 중복 계정을 생성연합은 정상인데 로그인마다 로컬 계정이 새로 생깁니다 — 안정 신원 키가 이메일에서 새 불변 식별자로 바뀌었습니다.Security고급18분ProCICD-113서명이 tarball provenance는 검증하는데 배포는 attest된 적 없는 OCI 참조를 소비릴리스 리포트는 검증된 artifact를 보여주는데 런타임 이미지는 서명 단계가 다룬 객체와 다른 참조 경로에서 왔습니다.CI/CD고급18분ProSECURITY-282신뢰 정책이 새 OIDC issuer는 검증하는데 조건 키 하나가 계속 옛 클레임 경로에 매칭 (failover 리허설 중)provider 마이그레이션이 반만 끝났고 federated 접근이 정작 중요한 지점에서 계속 실패합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-174요청 처리 계층 둘이 같은 입력을 다르게 정규화해 레거시 route 하나가 계속 우회 가능 (failover 리허설 중)여러 보안 계층이 요청을 검사하는데 그 요청이 실제로 무엇인지를 두고 어긋납니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-210인가 토큰이 배포 host 하나에는 유효한데 콘텐츠 경로가 다른 곳으로 넘어감 (failover 리허설 중)인가 범위는 제대로 잡혔는데 자산 경로가 토큰이 적용되는 곳에 머무르지 않습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProCICD-142재사용 워크플로가 permissions 블록을 갱신했는데 호출자 워크플로가 계속 토큰 scope를 낮춰 배포가 클라우드 role을 assume하지 못함공유 워크플로는 고쳐진 것처럼 보이는데 실효 신원이 여전히 너무 좁습니다 — 호출자가 그것을 더 제한합니다.CI/CD고급18분ProSECURITY-180클라우드 권한은 한 리전에 있는데 복구 워크플로가 다른 scope에서 실행 (failover 리허설 중)워크플로가 실제로 어디서 도느냐에 따라 같은 권한이 있기도 하고 없기도 합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분Pro