주제문제 87개· 검수 문제 6개

Identity and Access Management

Identity and Access Management 관련 장애 문제 87개를 모았습니다. 검수된 문제부터 풀어 보세요.

모든 문제 87개

SECURITY-282신뢰 정책이 새 OIDC issuer는 검증하는데 조건 키 하나가 계속 옛 클레임 경로에 매칭 (failover 리허설 중)provider 마이그레이션이 반만 끝났고 federated 접근이 정작 중요한 지점에서 계속 실패합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-216중앙 폐기가 끝난 뒤로도 한참 동안 런타임 자격 증명 캐시가 접근을 계속 서빙 (failover 리허설 중)보안팀은 빠르게 대응했는데 런타임은 아직 과거에 살고 있습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-093secret 교체가 데이터베이스 사용자는 갱신하는데 캐시된 연결 풀이 계속 옛 비밀번호로 인증새 자격 증명은 유효한데 장애가 계속됩니다 — 애플리케이션 풀이 이전 비밀번호 흐름을 재사용하는 기존 세션을 버리지 않았습니다.Security고급19분ProSECURITY-081조건부 접근이 break-glass 사용자는 제외하는데 장치 등록 선행 조건은 제외하지 않음비상 계정은 주 정책에서 제외돼 있는데 로그인이 계속 실패합니다 — 앞단 필수 단계가 다른 장치 규칙 집합의 통제를 받습니다.Security고급19분ProSECURITY-072allow 정책이 붙어 있는데도 IAM 권한 경계가 긴급 관리자 role assume을 차단비상 role은 권한이 다 있어 보이는데 assume이 계속 실패합니다 — boundary가 붙은 정책 의도보다 실효 권한을 조용히 깎습니다.Security고급20분ProSECURITY-083KMS grant가 암호화는 허용하는데 교체된 alias 하나가 애플리케이션을 복호화 권한이 없는 키로 보냄secret 경로는 아직 유효해 보이는데 런타임 실패가 시작됩니다 — 그 별칭이 이제 정책과 grant가 전제한 것과 다른 키로 해석됩니다.Security고급20분ProSECURITY-066OIDC 서명 키 교체 후에도 API 게이트웨이의 JWKS 캐시가 오래된 채로 남음identity provider는 정상이고 새 키도 게시하는데 유효한 토큰이 계속 실패합니다 — 게이트웨이가 캐시된 신뢰 자료를 제때 갱신하지 않았습니다.Security고급20분ProSECURITY-100Vault seal 이전이 leader에서는 끝났는데 standby 하나가 계속 오래된 recovery key 요건을 광고클러스터는 정상처럼 보이는데 운영 혼선이 계속됩니다 — 마이그레이션 후에도 standby 노드 하나가 이전 seal 상태 가정을 반영합니다.Security고급20분ProSECURITY-031audience가 틀려 IAM role 신뢰 정책이 GitHub OIDC 토큰을 거부워크플로는 클라우드 제공자까지 닿는데 신뢰 정책이 토큰을 거부합니다 — 기대한 audience나 subject가 실제 issuer claim과 맞지 않습니다.Security중급22분ProSECURITY-087CloudTrail 조직 추적은 있는데 위임 관리자 계정 하나가 다른 리전의 감시되지 않는 버킷에 씀감사 커버리지는 완전해 보이는데 특권 경로 하나가 사실상 보이지 않습니다 — 위임 관리자가 모니터링 수집 패턴 밖의 목적지를 씁니다.Security고급22분ProSECURITY-075SCP가 복구 서비스는 허용하면서 복원 중 의존하는 KMS 복호화 호출을 차단장애 대응 플레이북은 제대로 시작하는데 복원이 계속 실패합니다 — 조직 정책이 서비스가 실제로 필요로 하는 하위 KMS 권한을 빠뜨렸습니다.Security고급22분ProSECURITY-065sidecar가 부모 토큰 관계를 잃어 Vault periodic 토큰이 갱신을 멈춤워크로드는 정상적으로 시작하는데 오래 유지되는 세션이 몇 시간 뒤 실패합니다 — 갱신 경로가 더 이상 존재하지 않는 부모-자식 토큰 체인을 전제했습니다.Security고급22분ProSECURITY-063KMS 정책이 백업 작업의 암호화는 허용하는데 복구 계정의 복원 작업이 복호화하지 못함백업은 잘 끝나는데 모든 복원 시도가 실패합니다 — 재해 복구 계정에 같은 키에 대한 전체 복호화 경로가 부여된 적이 없습니다.Security고급23분ProSECURITY-090Vault unseal은 성공하는데 leader failover 후 performance standby 하나가 계속 오래된 인증 설정을 서빙클러스터는 다시 정상으로 보이는데 일부 로그인 경로가 계속 실패합니다 — 컨트롤 플레인 리더가 바뀐 뒤에도 standby 노드가 옛 auth 백엔드 설정을 계속 씁니다.Security고급23분ProSECURITY-051JWKS 키 교체가 웹 계층에는 닿는데 API pod 하나가 계속 옛 서명자를 캐시일부 경로에서는 로그인이 되는데 토큰 검증이 간헐적으로 실패합니다 — 장수 프로세스 하나가 현재 서명 키를 갱신한 적이 없습니다.Security고급24분ProSECURITY-069조직 전역 CloudTrail은 켜져 있는데 리전 하나가 기대한 KMS 키를 끝내 쓰지 않음감사 로깅은 어디에나 있는데 리전 하나가 암호화 기준을 위반합니다 — 복제와 키 정책 전제가 시간이 지나며 갈렸습니다.Security고급24분ProSECURITY-032KMS alias는 제대로 해석되는데 앱 role의 복호화가 계속 실패애플리케이션이 키 alias를 찾고 KMS에도 닿는데 복호화가 실패합니다 — 키 정책과 IAM 정책이 같은 실효 경로를 부여하지 않습니다.Security고급26분ProSECURITY-060조직 SCP가 서비스 연결 role을 막아 GuardDuty 멤버 온보딩이 실패위임 관리자 경로는 맞아 보이는데 하위 계정 하나가 detector를 켜지 못합니다 — 조직 가드레일이 서비스에 필요한 role 생성을 막습니다.Security고급26분ProSECURITY-037external ID 처리 방식이 바뀌어 최소 권한 리팩터가 교차 계정 접근을 깨뜨림권한 정리 전에는 되던 role assume 경로가, 새 신뢰 조건이 기대한 external ID 흐름과 맞지 않아 서드파티나 교차 계정 접근에서 실패합니다.Security고급27분ProSECURITY-009상호 TLS가 주 경로에서는 되고 east-west failover 후 실패인증서와 정책은 유효해 보이는데 폴백 서비스 경로가 다른 신뢰 컨텍스트를 제시해 인증을 깨뜨립니다.Security고급29분Pro