AWS
AWS 환경에서 일어나는 장애 문제 339개를 모았습니다.
먼저 읽을 가이드
IAM, TLS, WAF 장애를 보안 운영 흐름으로 나누는 법인증, 인가, certificate, WAF, audit log 신호가 섞여 하나의 접근 실패처럼 보이는 상황Security2분 읽기mTLS trust bundle 불일치를 분리하는 법client certificate, server certificate, CA bundle, sidecar reload 시점이 서로 달라 handshake가 실패하는 상황Security2분 읽기WAF 403 false positive를 안전하게 진단하는 법권한 문제처럼 보이지만 특정 header, payload, rule group이 정상 요청을 차단하는 상황Security2분 읽기
추천 문제
검수된 문제를 먼저, 그다음 시나리오가 자세한 문제를 보여 줍니다.
CICD-002latest 태그로만 배포해 와서 장애가 났는데 롤백할 이미지를 모름프로덕션 배포 파이프라인이 오래전부터 이미지를 항상 api:latest 로 push하고, 쿠버네티스는 imagePullPolicy Always로 그 태그를 받아 왔습니다.검수CI/CD고급25분ProCICD-116장애 중 승인된 롤백 버전을 배포하려는데 레지스트리에 이미지가 없음결제 API v2.9.0 배포 뒤 환불 처리에 오류가 생겨, 변경 관리 기록에 '승인된 되돌림 버전'으로 적혀 있는 v2.8.4로 롤백하기로 했습니다.검수CI/CD중급16분무료K8S-004운영 네임스페이스에서만 ImagePullBackOff: 프라이빗 레지스트리 401새 결제 워커를 사내 프라이빗 레지스트리(registry.acme.dev)에서 받아 배포합니다.검수Kubernetes입문17분무료cron에서만 command not found: 손으로 돌리면 되는 스크립트손으로 실행하면 잘 되는 백업 스크립트가 cron으로 돌 때만 실패합니다.검수Linux입문3분무료SSH Permission denied (publickey): 새 EC2에 접속이 안 됨새로 만든 Ubuntu EC2 인스턴스에 받은 키로 접속하는데 바로 거부됩니다.검수Linux입문3분무료SECURITY-033관리자 화면에서 이메일 템플릿 저장만 403: WAF 관리형 규칙 차단마케팅팀이 관리자 화면에서 뉴스레터 이메일 템플릿을 저장하려는데 계속 403 오류가 납니다.검수Security중급20분무료
모든 문제 339개
SSH Permission denied (publickey): 새 EC2에 접속이 안 됨새로 만든 Ubuntu EC2 인스턴스에 받은 키로 접속하는데 바로 거부됩니다.검수Linux입문3분무료cron에서만 command not found: 손으로 돌리면 되는 스크립트손으로 실행하면 잘 되는 백업 스크립트가 cron으로 돌 때만 실패합니다.검수Linux입문3분무료SECURITY-033관리자 화면에서 이메일 템플릿 저장만 403: WAF 관리형 규칙 차단마케팅팀이 관리자 화면에서 뉴스레터 이메일 템플릿을 저장하려는데 계속 403 오류가 납니다.검수Security중급20분무료SECURITY-056DB 비밀번호 자동 교체 뒤 리포트 서비스만 인증 실패보안 권고에 따라 주문 DB 앱 계정의 비밀번호를 Secrets Manager로 30일마다 자동 교체하기 시작했고, 어젯밤 첫 교체가 있었습니다.검수Security중급21분무료CICD-116장애 중 승인된 롤백 버전을 배포하려는데 레지스트리에 이미지가 없음결제 API v2.9.0 배포 뒤 환불 처리에 오류가 생겨, 변경 관리 기록에 '승인된 되돌림 버전'으로 적혀 있는 v2.8.4로 롤백하기로 했습니다.검수CI/CD중급16분무료K8S-004운영 네임스페이스에서만 ImagePullBackOff: 프라이빗 레지스트리 401새 결제 워커를 사내 프라이빗 레지스트리(registry.acme.dev)에서 받아 배포합니다.검수Kubernetes입문17분무료공개 저장소에 AWS 액세스 키가 올라감: 20분 만에 낯선 서버가 생김점심 무렵 한 개발자가 테스트용 설정 파일을 공개 GitHub 저장소에 push했는데, 그 안에 AWS 액세스 키가 들어 있었습니다.검수Security중급18분무료S3 AccessDenied: 권한을 줬는데도 리포트 파일을 받지 못함데이터 분석팀이 매일 아침 노트북에서 S3의 매출 리포트 파일을 내려받는데, 오늘부터 AccessDenied로 실패합니다.검수Security중급17분무료SECURITY-039객체 소유권 정책이 바뀐 뒤 S3 서버 접근 로그 아카이브가 실패중앙 로깅이 잘 돌다가 버킷 소유권 통제가 바뀐 뒤, 대상 버킷도 있고 prefix도 맞는데 쓰기 시도가 실패합니다.Security중급19분무료CICD-070정적 자산 배포가 Content-Encoding 메타데이터 없이 사전 압축 파일을 업로드릴리스는 초록으로 끝나는데 브라우저가 깨진 asset을 내려받습니다 — 객체 메타데이터가 파이프라인이 올린 사전 압축 파일과 더 이상 맞지 않습니다.CI/CD중급16분무료SECURITY-076sidecar가 공유 볼륨 소유권을 바꿔 EKS IRSA 토큰 파일을 읽을 수 없게 됨role 매핑은 맞는데 애플리케이션이 그것을 assume하지 못합니다 — sidecar 업데이트 후 projected 토큰 경로가 런타임 사용자 권한과 맞지 않습니다.Security중급17분무료SECURITY-036강화 배포 후에도 standby 노드에서 IMDSv1이 계속 도달 가능주 인스턴스는 제대로 강화됐는데 드물게 쓰는 standby나 교체 경로가 더 오래된 메타데이터 서비스 동작을 계속 노출합니다.Security중급18분무료CICD-056새 자산 manifest가 완전히 게시되기 전에 CloudFront invalidation이 실행됨배포 파이프라인은 CDN을 제대로 비우는데 사용자는 계속 깨진 번들을 받습니다 — 무효화가 마지막 asset 업로드와 manifest 동기화보다 먼저 일어납니다.CI/CD중급18분무료K8S-072중복 도메인 필터가 겹쳐 ExternalDNS가 엉뚱한 hosted zone을 갱신DNS 자동화는 정상인데 레코드 하나가 엉뚱한 zone에 떨어집니다 — 매칭 필터 둘과 소유권 전제가 운영자 예상과 다르게 겹칩니다.Kubernetes중급18분무료K8S-103ExternalDNS가 새 레코드를 만드는데 readiness가 계속 실패Kubernetes중급17분무료K8S-038노드 런타임에 커스텀 CA 번들이 없어 사설 registry pull이 실패imagePullSecret은 맞는데 각 노드의 런타임이 계속 레지스트리를 거부합니다 — 인증 기관이 컨테이너 런타임 계층에서 신뢰된 적이 없습니다.Kubernetes중급23분무료SECURITY-138EDR 변조 방지가 예정된 에이전트 업그레이드를 막아 host가 몇 주 동안 옛 정책 채널에 고정됨보안 도구는 스스로를 잘 보호하는데 운영 편차가 커집니다 — 업그레이드 워크플로에 올바른 예외 경로가 부여된 적이 없습니다.Security중급15분무료CICD-126프리뷰 데이터베이스 시딩이 운영급 rate limit을 써서, environment TTL이 만료되기 전에 readiness 게이트가 끝나지 않음preview 스택은 맞는데 데이터 예열이 수명주기 컨트롤러가 허용하는 시간보다 오래 걸립니다.CI/CD중급16분무료CICD-002latest 태그로만 배포해 와서 장애가 났는데 롤백할 이미지를 모름프로덕션 배포 파이프라인이 오래전부터 이미지를 항상 api:latest 로 push하고, 쿠버네티스는 imagePullPolicy Always로 그 태그를 받아 왔습니다.검수CI/CD고급25분ProK8S-002Running 상태인데 트래픽을 받지 못하는 서비스 장애 분석Service, Endpoint, readiness probe, selector 불일치 가능성을 단계적으로 점검하는 시나리오입니다.Kubernetes중급22분Pro