벤더문제 339개· 검수 문제 9개

AWS

AWS 환경에서 일어나는 장애 문제 339개를 모았습니다.

모든 문제 339개

CICD-091릴리스 manifest가 스테이징 registry에만 있는 digest를 가리킴승격 메타데이터는 유효해 보이는데 운영이 이미지를 pull하지 못합니다 — 참조된 digest가 대상 레지스트리로 복제된 적이 없습니다.CI/CD고급19분ProCICD-168재사용 워크플로가 호출자가 실제로 부여하는 것보다 넓은 OIDC scope를 가정 (failover 리허설 중)공유 로직은 유효한데 실효 토큰 권한이 배포 단계에 필요한 것보다 여전히 좁습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.CI/CD고급19분ProSECURITY-072allow 정책이 붙어 있는데도 IAM 권한 경계가 긴급 관리자 role assume을 차단비상 role은 권한이 다 있어 보이는데 assume이 계속 실패합니다 — boundary가 붙은 정책 의도보다 실효 권한을 조용히 깎습니다.Security고급20분ProSECURITY-1185AWS 보안 그룹은 맞아 보이는데 EKS API 접근이 계속 실패팀이 공개 글의 네트워킹 조언을 따라 API 엔드포인트 도달성을 증명합니다. 클러스터가 호출자 신원을 신뢰하지 않아 접근은 계속 실패합니다.Security고급20분ProCICD-078canary 분석이 판단해야 할 origin 트래픽 대신 캐시된 CDN 응답을 상대로 통과메트릭상 롤아웃은 정상으로 보이는데 분석이 캐시 적중 동작을 읽고 있습니다 — 승격 후 사용자가 실제로 지나갈 새 origin 경로가 아닙니다.CI/CD고급20분ProSECURITY-083KMS grant가 암호화는 허용하는데 교체된 alias 하나가 애플리케이션을 복호화 권한이 없는 키로 보냄secret 경로는 아직 유효해 보이는데 런타임 실패가 시작됩니다 — 그 별칭이 이제 정책과 grant가 전제한 것과 다른 키로 해석됩니다.Security고급20분ProCICD-069OIDC 배포 role이 push 이벤트에서는 되고 workflow_call 재사용에서 실패직접 push에서는 저장소가 이미 잘 배포되는데 재사용 워크플로 경로가 이제 실패합니다 — 토큰 subject 패턴이 호출 컨텍스트와 더 이상 맞지 않습니다.CI/CD고급20분ProK8S-090노드 재부팅 폭풍 후 CSI node 플러그인은 정상인데 볼륨 마운트가 실패Kubernetes고급20분ProCICD-089다중 계정 배포 role이 파이프라인 계정은 신뢰하는데 위임된 tooling role의 세션 이름 패턴은 신뢰하지 않음교차 계정 배포가 이전에는 됐는데 이제 실패합니다 — 신뢰 정책이 출발 계정은 허용하면서 실제 위임 세션 신원 형식을 거부합니다.CI/CD고급20분ProK8S-097CSI 스냅샷 복원은 끝났는데 파일시스템 UUID 충돌이 부트스트랩 스크립트를 혼란시킴스토리지는 다시 온라인인데 앱이 계속 실패합니다 — 복원된 파일시스템 신원이 시작 로직이 고유하다고 여기는 값과 충돌합니다.Kubernetes고급21분ProCICD-065ECR 라이프사이클 정리가 아키텍처 이미지 하나를 삭제해 arm 노드에서 pull이 실패하기 시작저장소에는 기대한 태그가 그대로 있는데 한 플랫폼에서 멀티 아키텍처 pull이 깨집니다 — manifest list가 이미 만료된 자식 이미지를 가리킵니다.CI/CD고급21분ProSECURITY-1189IAM role 교체는 끝난 것으로 보이는데 장수 pod가 계속 오래된 자격 증명을 사용클라우드 role을 교체하고 정책도 갱신했는데, 실행 중인 워크로드가 계속 실패하거나 과도한 권한을 갖습니다 — 옛 자격 증명이 프로세스 상태에 캐시돼 있습니다.Security고급21분ProK8S-086로컬 ephemeral-storage 요청이 모든 노드 템플릿을 넘어 Cluster Autoscaler가 pending pod를 무시pod가 pending에 머물고 오토스케일링도 반응하지 않습니다 — 요청한 로컬 스토리지 프로파일이 확장 그룹의 어떤 노드 형태에도 맞지 않습니다.Kubernetes고급21분ProCICD-087롤백 Lambda는 성공하는데 Auto Scaling warm pool이 계속 실패한 launch template을 서빙롤백 경로가 그룹을 갱신하는데 인스턴스가 계속 깨진 버전으로 뜹니다 — warm capacity 풀이 예전 템플릿 상태를 유지했습니다.CI/CD고급21분ProCICD-076리전 간 아티팩트 복제가 지연돼 재해 복구 배포가 부분 릴리스를 사용주 리전에서는 승격이 끝났는데 DR 환경이 불완전한 artifact 집합을 받습니다 — 의존 객체가 다 도착하기 전에 manifest 복제가 끝났습니다.CI/CD고급21분ProSECURITY-1193클라우드 감사 에이전트는 정상으로 보이는데 서비스 계정 교체 후 로그 전송을 멈춤에이전트 프로세스는 도는데 감사 파이프라인이 사실상 깜깜합니다 — 그것이 쓰는 자격 증명이나 권한 경로가 더는 교체된 신원과 맞지 않습니다.Security고급21분ProSECURITY-031audience가 틀려 IAM role 신뢰 정책이 GitHub OIDC 토큰을 거부워크플로는 클라우드 제공자까지 닿는데 신뢰 정책이 토큰을 거부합니다 — 기대한 audience나 subject가 실제 issuer claim과 맞지 않습니다.Security중급22분ProCICD-085CloudFormation import는 성공하는데 이후 drift 복구가 수동으로 남긴 리소스를 교체하려 함import 후 스택은 안정되는데 이후 업데이트가 위험해집니다 — import된 리소스 형태가 아직 템플릿이 교체 가능하다고 전제하는 것과 다릅니다.CI/CD고급22분ProSECURITY-087CloudTrail 조직 추적은 있는데 위임 관리자 계정 하나가 다른 리전의 감시되지 않는 버킷에 씀감사 커버리지는 완전해 보이는데 특권 경로 하나가 사실상 보이지 않습니다 — 위임 관리자가 모니터링 수집 패턴 밖의 목적지를 씁니다.Security고급22분ProK8S-087OIDC provider issuer URL이 교체돼 클러스터의 모든 projected 토큰 검증기가 새 토큰을 거부토큰 projection은 계속 되는데 컨슈머가 실패합니다 — 오래 살아 있는 검증기 아래에서 issuer 신뢰 경로와 JWKS 탐색 URL이 바뀌었습니다.Kubernetes고급22분Pro