Skip to content

fix: dev ES url 을 인증서 SAN 에 있는 .svc 이름으로 교체

변재혁 requested to merge feature/DOP_AI_es_인증 into develop

TLS 검증을 켜자 핸드셰이크가 호스트명 불일치로 실패했다(2026-09-14 14:24/14:27 dev).

[SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed: Hostname mismatch, certificate is not valid for 'dop-ai-elasticsearch-es-http.dop-ai.svc.cluster.local'

CA 체인 검증은 통과했다(unable to get local issuer certificate 가 아니다). ECK 가 발급한 서버 인증서의 SAN 에 클러스터 도메인 풀 FQDN 이 없는 것이 원인이다 — ECK 는 클러스터 도메인이 설정 가능한 값이라 알 수 없어 <서비스>.<네임스페이스>.svc 까지만 SAN 에 넣는다. TLS 호스트명 검증은 DNS 를 풀어보지 않고 접속에 사용한 이름 문자열을 SAN 과 직접 비교하므로, 같은 ClusterIP 를 가리키는 별칭이어도 실패한다. verify=False 일 때는 이 비교를 건너뛰어 드러나지 않았다.

url 호스트를 .svc.cluster.local 에서 .svc 로 바꾼다. 파드 안에서는 DNS 검색 도메인으로 동일하게 resolve 된다. 이전 ENC 값은 롤백용으로 주석에 남긴다.

여파(수정 전): 기동 토폴로지 검증 실패로 파드는 Running 이지만 지식 잡과 /search 가 전건 실패했다(knowledge_id=23951, latency_ms=30364 소비 후 색인 단계에서 실패). 즉시 롤백이 필요하면 ES_VERIFY_SSL=false env 로 검증을 끌 수 있다.

Co-Authored-By: Claude Opus 5 (1M context) noreply@anthropic.com

Merge request reports