벤더문제 339개· 검수 문제 9개

AWS

AWS 환경에서 일어나는 장애 문제 339개를 모았습니다.

모든 문제 339개

CICD-133blue-green DNS 전환은 성공했는데 CDN origin 고정이 옛 백엔드에 남아 트래픽 일부가 끝내 옮겨가지 않음authoritative 이름은 제대로 가리키는데 상류에 캐시된 origin 메타데이터가 사용자를 폐기된 스택에 계속 붙잡아 둡니다.CI/CD고급18분ProCICD-155blue-green 전환이 공개 ALB 타깃 그룹은 갱신했는데 내부 서비스 디스커버리가 계속 blue 스택으로 해석돼 백그라운드 작업이 거기에 계속 씀정문은 깔끔히 옮겨졌는데 내부 호출자는 이전 환경에 그대로 남습니다 — 다른 디스커버리 소스를 씁니다.CI/CD고급18분ProSECURITY-111CloudTrail에는 접근 거부가 보이는데, 정작 빠진 서비스 연결 role 자동 생성은 확인한 리전 추적에 기록된 적이 없음권한 증상은 실재하는데 원인이 되는 이벤트가 팀이 뒤지던 것과 다른 감사 scope에 있습니다.Security고급18분ProSECURITY-124presigned URL은 유효한데 CDN 캐시 키가 scope 파라미터 하나를 무시해, 콘텐츠가 의도한 요청 컨텍스트 밖에서도 재사용 가능해짐origin의 객체 접근 통제는 강한데 edge 캐시가 서로 다른 인가 컨텍스트를 뭉개며 그것을 약화시킵니다.Security고급18분ProSECURITY-079Secrets Manager 교체는 성공하는데 애플리케이션이 계속 옛 current 버전 stage를 읽음rotation Lambda는 끝나는데 서비스 로그인이 계속 실패합니다 — stage label과 컨슈머 갱신 경로가 어긋나 있습니다.Security고급18분ProSECURITY-104교체된 KMS 키 정책이 레거시 alias를 빠뜨려 복구 중 과거 백업 복호화가 실패새 암호화 작업은 되는데 복원 테스트가 실패합니다 — 복구 경로가 새 정책이 더는 허용하지 않는 alias를 계속 참조합니다.Security고급18분ProSECURITY-160랜섬웨어 격리 워크플로가 볼륨 스냅샷은 제대로 뜨는데 스냅샷 보존 태그가 빠져 정리 자동화가 분류 전에 증거를 삭제봉쇄는 됐는데 사건 보존이 실패했습니다 — 증거 경로에 수명주기 보호가 없었습니다.Security고급18분ProSECURITY-234백업 스냅샷은 복원되는데 복사 role에 대상 계정에서 재암호화할 권한이 없음 (failover 리허설 중)보호된 사본이 다른 곳에서 실제로 살아나야 하기 전까지는 재해 복구가 실행 가능해 보입니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-318백업·스냅샷 경로는 읽히는데 계정 간·리전 간 복구에 필요한 복호화 또는 복원 권한이 없음 (failover 리허설 중)아티팩트는 있는데 정작 그것이 필요한 복구 scope가 계속 인가되지 않은 상태입니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-099보안 그룹 egress 강화가 OCSP responder를 막아 엄격한 TLS 클라이언트만 검증에 실패인증서는 최신인데 일부 클라이언트가 실패합니다 — 강화된 egress 정책 때문에 서버 쪽 환경이 더는 폐기 확인을 끝내지 못합니다.Security고급18분ProCICD-113서명이 tarball provenance는 검증하는데 배포는 attest된 적 없는 OCI 참조를 소비릴리스 리포트는 검증된 artifact를 보여주는데 런타임 이미지는 서명 단계가 다룬 객체와 다른 참조 경로에서 왔습니다.CI/CD고급18분ProSECURITY-282신뢰 정책이 새 OIDC issuer는 검증하는데 조건 키 하나가 계속 옛 클레임 경로에 매칭 (failover 리허설 중)provider 마이그레이션이 반만 끝났고 federated 접근이 정작 중요한 지점에서 계속 실패합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-210인가 토큰이 배포 host 하나에는 유효한데 콘텐츠 경로가 다른 곳으로 넘어감 (failover 리허설 중)인가 범위는 제대로 잡혔는데 자산 경로가 토큰이 적용되는 곳에 머무르지 않습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProCICD-142재사용 워크플로가 permissions 블록을 갱신했는데 호출자 워크플로가 계속 토큰 scope를 낮춰 배포가 클라우드 role을 assume하지 못함공유 워크플로는 고쳐진 것처럼 보이는데 실효 신원이 여전히 너무 좁습니다 — 호출자가 그것을 더 제한합니다.CI/CD고급18분ProSECURITY-216중앙 폐기가 끝난 뒤로도 한참 동안 런타임 자격 증명 캐시가 접근을 계속 서빙 (failover 리허설 중)보안팀은 빠르게 대응했는데 런타임은 아직 과거에 살고 있습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-180클라우드 권한은 한 리전에 있는데 복구 워크플로가 다른 scope에서 실행 (failover 리허설 중)워크플로가 실제로 어디서 도느냐에 따라 같은 권한이 있기도 하고 없기도 합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProCICD-068blue-green 전환 후에도 CloudFront가 계속 오래된 index.html을 서빙새 환경은 정상인데 사용자가 계속 옛 asset 집합 참조를 로드합니다 — 캐시 무효화와 origin 전환 순서가 맞춰지지 않았습니다.CI/CD고급19분ProCICD-204blue-green 전환이 공개 ingress는 옮겼는데 내부 서비스 디스커버리는 직전 스택에 남음 (failover 리허설 중)공개 트래픽은 깔끔히 옮겨가는데 배치나 백엔드 호출자가 계속 옛 environment에 씁니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.CI/CD고급19분ProSECURITY-093secret 교체가 데이터베이스 사용자는 갱신하는데 캐시된 연결 풀이 계속 옛 비밀번호로 인증새 자격 증명은 유효한데 장애가 계속됩니다 — 애플리케이션 풀이 이전 비밀번호 흐름을 재사용하는 기존 세션을 버리지 않았습니다.Security고급19분ProCICD-079가변 이미지 태그 때문에 ECS 롤백이 실패한 릴리스보다 더 새로운 빌드를 pull롤백 로직은 이전 task definition을 가리키는데 서비스가 계속 엉뚱한 컨테이너를 띄웁니다 — 두 리비전이 같은 가변 이미지 태그를 참조합니다.CI/CD고급19분Pro