벤더문제 339개· 검수 문제 9개

AWS

AWS 환경에서 일어나는 장애 문제 339개를 모았습니다.

모든 문제 339개

K8S-1265LoadBalancer Service가 클러스터 내부에서는 되는데 외부 트래픽은 실패구조적 장애 대응 훈련용 K8s 장애 시나리오입니다.Kubernetes고급17분ProK8S-1270LoadBalancer Service가 클러스터 내부에서는 되는데 외부 트래픽은 실패NLB로 서비스를 외부에 노출한 뒤, 클러스터 내부 테스트는 계속 통과하는데 외부 트래픽만 실패합니다.Kubernetes고급17분ProK8S-1283PodDisruptionBudget이 충분히 느슨해 보이는데 클러스터 업그레이드가 계속 정체PodDisruptionBudget이 최소 하나의 축출은 허용해야 한다고 보는데도 관리형 클러스터 업그레이드가 워크로드 하나에서 멈춥니다.Kubernetes고급17분ProK8S-117projected 서비스 계정 토큰이 만료되는데 sidecar가 그것을 다시 로드하지 않아 몇 시간 뒤 클라우드 API 호출이 실패시작 후에는 다 되는데 장수 pod가 접근을 잃습니다 — 구성 요소 하나가 토큰을 한 번만 읽고 projected 파일을 다시 열지 않습니다.Kubernetes고급17분ProK8S-1293PVC가 Pending에 머무름stateful set이 레플리카를 하나 더 늘리는데, claim은 있는데 pod가 끝내 Running에 도달하지 못합니다.Kubernetes고급17분ProSECURITY-128S3 암호화 강제는 켜져 있는데 레거시 multipart 클라이언트가 필수 KMS 컨텍스트를 빠뜨려 업로드가 중간에 실패하기 시작버킷 정책은 맞는데 더 오래된 클라이언트 구현 하나가 새 암호화 계약을 만족하지 못합니다.Security고급17분ProSECURITY-158교차 계정 access analyzer는 초록인데 새 리소스 정책이 서비스 principal 와일드카드를 부여Security고급17분ProSECURITY-1199규칙에 묶인 만료 신호가 없어 WAF의 임시 예외가 영원히 남음압박 속에서 좁은 오탐 우회를 넣었는데, 그 예외를 검토나 만료 이벤트에 묶어 두지 않아 장애가 끝난 뒤로도 한참 살아 있습니다.Security중급17분ProCICD-153긴급 패치가 일반 이미지 스캔 단계를 건너뛰는데 admission이 계속 스캔 메타데이터 label을 기대해 운영이 배포를 거부빠른 경로는 의도적으로 검증을 건너뛰는데 런타임 가드레일은 정상 경로에서만 나오는 증빙을 계속 요구합니다.CI/CD고급17분ProK8S-1291노드 그룹은 정상으로 보이는데 새 pod가 이미지 pull 타임아웃에 걸림클러스터를 새 노드 그룹으로 확장했는데 거기 배치된 워크로드만 이미지 pull에 실패하기 시작합니다.Kubernetes고급17분ProK8S-1285노드 그룹은 확장되는데 새 pod가 계속 CNI 할당에 실패EKS 노드는 잘 올라오는데, VPC의 다른 subnet에는 여유가 많은 상태에서 pod가 계속 IP 할당에 실패합니다.Kubernetes고급17분ProCICD-393릴리스 아티팩트는 불변인데 런타임 시작 시 계속, 교차 계정 접근이 새로 좁혀진 버킷에서 정책 팩을 내려받음 (단계적 폐기 중)아티팩트는 바뀌지 않았는데 그 부팅 의존성 계약이 바뀌었습니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.CI/CD고급17분ProCICD-151배포 freeze가 한 시간 열리는데 지연된 승인 큐가 창이 닫힌 뒤 롤아웃을 시작해 정책 엔진이 릴리스 도중 자격 증명을 회수모든 게 제때 승인됐는데 실행이 거버넌스 경계 밖으로 벗어났습니다.CI/CD고급17분ProSECURITY-114버킷 정책이 공개 읽기를 막는데 레거시 웹사이트 엔드포인트가 옛 객체 ACL로 콘텐츠를 계속 노출새 정책은 엄격해 보이는데 접근 경로 하나가 그것을 우회합니다 — 정적 사이트 시절의 객체 단위 권한이 남아 있습니다.Security고급17분ProSECURITY-144새 KMS grant로 백업 role이 스냅샷을 복호화할 수 있게 됐는데 grant가 한 리전에만 만들어져 리전 간 복원이 계속 실패권한은 있는데 복구 워크플로가 실제로 쓰는 컨트롤 플레인 scope에는 없습니다.Security고급17분ProCICD-1294신원 제공자 검증 경로가 같은 저장소에서 오는 버스트를 rate limit해 병렬 OIDC 작업이 산발적으로 실패단일 실행은 성공하는데 넓은 병렬 워크플로 버스트에서 web identity 실패가 간헐적으로 나타났다가 재실행하면 사라집니다.CI/CD고급17분ProCICD-148아티팩트 보존 작업이 컨테이너 이미지는 남기고 분리된 attestation blob을 삭제해, 운영 admission이 다음 롤아웃을 막기 시작빌드와 게시는 성공했는데 하위 검증기가 요구하는 부수 아티팩트를 보존 정책이 선택적인 것으로 취급했습니다.CI/CD고급17분ProK8S-140업그레이드 후 kubelet 이미지 자격 증명 provider 바이너리 경로가 바뀌어 새 노드에서만 사설 registry pull이 실패레거시 노드는 계속 되는데 새 worker가 registry 자격 증명을 발급하는 헬퍼를 실행하지 못합니다.Kubernetes고급17분ProCICD-375인프라 drift 정책이 삭제된 선택적 리소스를 무시하는데 복구 실행은 롤백 배선을 위해 그 출력이 존재한다고 계속 기대 (단계적 폐기 중)라이브 상태는 롤백이 삭제된 optional 블록의 output을 쓰려 하기 전까지는 괜찮아 보입니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.CI/CD고급17분ProSECURITY-1204임시 허용목록이 오탐은 고쳤는데 의도보다 넓은 출발지 대역에 매칭해 신뢰 경계를 깨뜨림빠른 장애 조치로 서비스는 복구됐는데, 그 허용목록 규칙이 팀이 원래 신뢰하려던 것보다 훨씬 넓은 출발지 공간을 덮게 됐습니다.Security중급17분Pro