주제문제 87개· 검수 문제 6개

Identity and Access Management

Identity and Access Management 관련 장애 문제 87개를 모았습니다. 검수된 문제부터 풀어 보세요.

모든 문제 87개

SECURITY-005고정 액세스 키를 폐기한 뒤 배치 서버 한 대만 AWS 호출 실패보안 강화로 사람이 만든 고정 액세스 키를 없애고 EC2 인스턴스 역할(IAM Role)로 옮기는 작업을 했습니다.검수Security중급20분ProSECURITY-098CloudFront 서명 쿠키 scope가 websocket 업그레이드 host를 제외해 브라우저 터미널만 인증을 잃음정적 페이지는 정상 로드되는데 대화형 브라우저 도구가 실패합니다 — 서명 쿠키의 도메인이나 경로가 업그레이드된 엔드포인트 host를 덮지 않습니다.Security고급16분ProSECURITY-121OAuth 토큰 교환은 성공하는데 리소스 서버의 시계 오차가 방금 발급된 JWT를 아직 유효하지 않음으로 거부신원은 맞는데 두 시스템의 토큰 신선도 전제가 다릅니다.Security고급16분ProSECURITY-096AWS IAM role 세션 정책이 base role보다 접근을 좁혀 Lambda 경로 하나만 복호화에 실패role은 맞아 보이는데 복호화가 계속 실패합니다 — assume된 세션이 호출 시점에 제한적인 인라인 정책을 덧붙입니다.Security고급17분ProSECURITY-393break-glass 접근 role이 MFA를 우회하는데 앱 세션 계층의 장비 규정 준수 게이트 하나가 조치가 끝나기 전에 긴급 세션을 만료 (단계적 폐기 중)role assume는 되는데 애플리케이션 세션 정책이 아직 복구를 가로막습니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급17분ProSECURITY-154IAM role 신뢰 정책을 새 OIDC issuer로 갱신했는데 조건 키가 계속 옛 provider 경로를 참조해 연합 배포가 실패identity provider는 잘 교체된 것처럼 보이는데 claim 매칭 로직이 아직 이전 발급자 구조에 묶여 있습니다.Security고급17분ProSECURITY-109SCIM 해제로 SaaS 계정은 비활성화됐는데 장수 개인 토큰으로 전 관리자가 계속 API를 호출UI상으로는 신원 오프보딩이 끝난 것으로 보이는데 API 접근이 남습니다 — 토큰 유형 하나가 계정 수명주기 강제와 연결된 적이 없습니다.Security고급17분ProSECURITY-118문서상으로는 하드웨어 토큰 단계 상승이 필수인데 모바일 폴백 정책이 특권 작업을 조용히 SMS로 낮춤관리자는 강한 인증이 그 동작을 보호한다고 믿는데, 폴백 규칙 하나가 모바일 앱이 더 약한 요소로 그 통제를 만족하게 합니다.Security고급17분ProSECURITY-345연합 로그인 신뢰는 올바른 issuer를 가리키는데 하위 애플리케이션이 옛 audience나 그룹 클레임 매핑을 계속 강제 (단계적 폐기 중)신원 edge에서는 인증이 성공하고 클레임 해석이 다른 곳에서 인가가 실패합니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급17분ProSECURITY-150장애 봉쇄 플레이북이 VM role을 회수했는데 host의 메타데이터 프록시 캐시가 몇 분 동안 옛 자격 증명을 계속 서빙컨트롤 플레인은 빠르게 움직였는데 런타임 폐기 지연이 위험한 유예 구간을 만들었습니다.Security고급17분ProSECURITY-102적시 관리자 승인은 성공하는데 bastion PAM 캐시가 계속 직전 그룹 소속을 강제운영자가 신원 계층에서는 올바른 권한을 받는데 bastion이 로컬 인가 캐시가 만료될 때까지 계속 접근을 거부합니다.Security고급17분ProSECURITY-135템플릿에서 복사한 AWS IAM 권한 경계가 break-glass role의 kms:Decrypt를 막아 장애 중 복구 자동화가 실패비상 role은 있는데 상속된 경계 하나가 runbook이 요구하는 바로 그 권한을 조용히 없앱니다.Security고급17분ProSECURITY-330break-glass 또는 긴급 경로가 신원 통제 하나는 우회하는데 다른 세션·장비 규칙이 작업이 끝나기 전에 폐기 (failover 리허설 중)비상문은 열리는데 복구가 끝나기 전에 다른 통제가 그 문을 닫습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-107SAN 파서가 URI 신원보다 email 항목을 선호해 mTLS 클라이언트 신원이 엉뚱한 테넌트로 매핑됨인증서는 유효한데 인가가 실패합니다 — 파서가 정책 엔진이 기대하는 것과 다른 신원 필드를 추출합니다.Security고급18분ProSECURITY-079Secrets Manager 교체는 성공하는데 애플리케이션이 계속 옛 current 버전 stage를 읽음rotation Lambda는 끝나는데 서비스 로그인이 계속 실패합니다 — stage label과 컨슈머 갱신 경로가 어긋나 있습니다.Security고급18분ProSECURITY-091SSO는 되는데 단계 상승 MFA가 끝내 발동하지 않음Security고급18분ProSECURITY-104교체된 KMS 키 정책이 레거시 alias를 빠뜨려 복구 중 과거 백업 복호화가 실패새 암호화 작업은 되는데 복원 테스트가 실패합니다 — 복구 경로가 새 정책이 더는 허용하지 않는 alias를 계속 참조합니다.Security고급18분ProSECURITY-078불변 신원 키가 바뀐 뒤 JIT 프로비저닝이 중복 계정을 생성연합은 정상인데 로그인마다 로컬 계정이 새로 생깁니다 — 안정 신원 키가 이메일에서 새 불변 식별자로 바뀌었습니다.Security고급18분ProSECURITY-168비상 계정이 첫 통제는 우회하는데 하위 세션 규칙이 그것을 너무 일찍 회수 (failover 리허설 중)break-glass 경로가 신원 게이트 하나는 벗어나는데 다른 게이트에 계속 제약됩니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-085세션 폐기는 중앙에서 되는데 edge 노드 하나가 캐시가 만료될 때까지 옛 JWT를 계속 받아들임폐기 이벤트는 제대로 기록됐는데 일부 요청이 계속 성공합니다 — 검증기 노드 하나가 토큰이나 키 캐시를 갱신하지 않았습니다.Security고급18분Pro