벤더문제 339개· 검수 문제 9개

AWS

AWS 환경에서 일어나는 장애 문제 339개를 모았습니다.

모든 문제 339개

K8S-1193CNI daemonset 하나가 새 커널 baseline에서 초기화하지 못해 노드가 NotReady에 머무름애플리케이션 pod는 무관해 보이는데, 진짜 실패는 새 OS나 커널 이미지의 노드에서 CNI daemonset이 제대로 초기화하지 못한다는 것입니다.Kubernetes고급26분ProSECURITY-1383OpenSearch 스냅샷 저장소는 계속 등록돼 있는데 백업이 실패백업 role을 고쳤는데 노드나 클러스터 하나에서만 스냅샷이 계속 실패합니다.Security고급14분ProSECURITY-1360AWS OIDC 신뢰 갱신이 대부분의 클러스터를 고쳤는데 컨트롤러 하나가 계속 실패클러스터 신원 점검 작업이 전반적으로는 성공하는데, 한 환경의 컨트롤러 하나만 계속 IRSA·web-identity 인증에 실패합니다.Security고급15분ProSECURITY-1370AWS OIDC 신뢰 갱신이 대부분의 클러스터를 고쳤는데 컨트롤러 하나가 계속 실패클러스터 신원 갱신이 끝났는데 한 환경에서만 컨트롤러의 IRSA·web-identity 인증이 계속 실패합니다.Security고급15분ProSECURITY-1350AWS OIDC 신뢰 정책이 클러스터 issuer에 매칭하는데 컨트롤러 하나가 계속 실패EKS나 클라우드 신원 점검 변경을 배포한 뒤 한 환경에서만 OIDC 기반 컨트롤러 인증이 계속 실패합니다.Security고급15분ProSECURITY-1315AWS STS AssumeRoleWithWebIdentity 호출이 한 워크로드에서는 되고 다른 곳에서 실패플랫폼이 IAM OIDC 설정을 강화한 뒤 워크로드 계열 하나만 AWS 접근을 잃고 다른 쪽은 정상입니다.Security고급15분ProSECURITY-1329IdP secret 교체는 성공했는데 워크로드 하나가 계속 실패OIDC 서명 키를 교체했는데 이후 한동안 서비스 경로 하나만 새로 발급된 토큰을 계속 거부합니다.Security고급15분ProSECURITY-1340OIDC를 쓰는 EKS 접근 패턴인데 컨트롤러 하나가 계속 깨짐다중 계정 EKS 플랫폼이 신뢰 설정을 교체했는데, 코드가 같은데도 계정 하나만 컨트롤러의 IRSA가 계속 실패합니다.Security고급15분ProSECURITY-1380Terraform으로 관리하는 OIDC trust 갱신을 적용했는데 워크스페이스 하나가 계속 토큰 교환에 실패연합 장애를 조치했고 AWS에서 IAM 신뢰 변경도 확인되는데, 원격 워크스페이스 하나만 계속 토큰 교환에 실패합니다.Security고급15분ProSECURITY-098CloudFront 서명 쿠키 scope가 websocket 업그레이드 host를 제외해 브라우저 터미널만 인증을 잃음정적 페이지는 정상 로드되는데 대화형 브라우저 도구가 실패합니다 — 서명 쿠키의 도메인이나 경로가 업그레이드된 엔드포인트 host를 덮지 않습니다.Security고급16분ProCICD-097S3 정적 사이트 배포가 새 자산은 업로드하는데 옛 서명 URL이 manifest에 그대로 박혀 있음파일은 버킷에 있는데 클라이언트가 계속 실패합니다 — 생성된 manifest가 아직 이전 빌드의 낡은 서명 asset URL을 참조합니다.CI/CD고급16분ProSECURITY-1321리버스 프록시 뒤로 옮긴 뒤 AWS ALB OIDC 흐름이 루프애플리케이션 앞에 새 프록시 계층을 두자 운영에서만 ALB 기반 인증이 루프합니다.Security고급16분ProSECURITY-096AWS IAM role 세션 정책이 base role보다 접근을 좁혀 Lambda 경로 하나만 복호화에 실패role은 맞아 보이는데 복호화가 계속 실패합니다 — assume된 세션이 호출 시점에 제한적인 인라인 정책을 덧붙입니다.Security고급17분ProSECURITY-149CloudFront 서명 URL 정책이 주 asset host는 덮는데 이미지 host로 리다이렉트되면 서명 범위가 빠져 비공개 미디어가 403 루프에 빠짐통제는 있는데 전달 경로가 같은 인가 계약을 공유하지 않는 호스트명들을 가로지릅니다.Security고급17분ProSECURITY-154IAM role 신뢰 정책을 새 OIDC issuer로 갱신했는데 조건 키가 계속 옛 provider 경로를 참조해 연합 배포가 실패identity provider는 잘 교체된 것처럼 보이는데 claim 매칭 로직이 아직 이전 발급자 구조에 묶여 있습니다.Security고급17분ProSECURITY-381스냅샷 정책이 암호화 데이터는 제대로 복사하는데 재해 복구 계정에 복원본을 재암호화하거나 마운트하는 데 필요한 grant 하나가 없음 (단계적 폐기 중)백업은 있는데 복구 절차가 끝나지 못합니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급17분ProSECURITY-150장애 봉쇄 플레이북이 VM role을 회수했는데 host의 메타데이터 프록시 캐시가 몇 분 동안 옛 자격 증명을 계속 서빙컨트롤 플레인은 빠르게 움직였는데 런타임 폐기 지연이 위험한 유예 구간을 만들었습니다.Security고급17분ProSECURITY-135템플릿에서 복사한 AWS IAM 권한 경계가 break-glass role의 kms:Decrypt를 막아 장애 중 복구 자동화가 실패비상 role은 있는데 상속된 경계 하나가 runbook이 요구하는 바로 그 권한을 조용히 없앱니다.Security고급17분ProCICD-110Argo CD ignoreDifferences가 서비스 계정 annotation의 drift를 가려, 동기화 때 워크로드가 클라우드 신원을 잃음Git과 클러스터는 동기화된 것처럼 보이는데 런타임 신원이 깨졌습니다 — diff 무시 규칙이 pod를 클라우드 role에 묶는 바로 그 annotation을 가렸습니다.CI/CD고급18분ProCICD-102audience 값이 계속 옛 배포 브로커를 가리켜 재사용 워크플로에서만 OIDC 교환이 실패공유 워크플로 리팩터가 린트에는 성공하는데 배포가 깨집니다 — 연합 신원 제공자가 자식 워크플로가 내보내는 것과 다른 토큰 audience를 기대합니다.CI/CD고급18분Pro