feat: 검수·운영에도 ES TLS 검증 노브를 넣고 url 을 SAN 에 맞춘다
dev 에서 검증 활성화가 실측으로 끝났다(2026-09-14 16:21, 토폴로지 검증 성공 + 지식 잡 성공). 같은 설정을 stg/prod 에 넣는다. 배포는 나중이다.
url — 두 환경 모두 인증서 SAN 에 있는 이름으로 교체했다. ECK 는 클러스터 도메인을 알 수 없어 SAN 에 ..svc 까지만 넣으므로, .svc.cluster.local 풀 FQDN 으로 접속하면 CA 가 맞아도 Hostname mismatch 로 실패한다(dev 1차 배포가 이걸로 전건 실패했다). stg 의 기존 ENC 값은 수정 전 dev 값과 바이트 단위로 동일했고 — Fernet 은 IV·타임스탬프가 랜덤이라 암호문 일치는 같은 키·같은 평문을 뜻한다 — 같은 평문 기준이므로 dev 수정본을 그대로 옮겼다. 이전 값은 롤백용 주석으로 남겼다.
verify_ssl — dev 와 달리 기본값을 검증 ON 으로 두지 않았다. stg/prod ES 는 별개 클러스터라 CA 마운트 여부와 인증서 SAN 형태를 아직 확인하지 못했고, 추측으로 켜두면 dev 에서 겪은 실패를 더 비싼 환경에서 반복하게 된다. 기본값은 지금 동작 그대로라 배포해도 변화가 없고, 환경별 확인이 끝나면 Deployment 에 ES_VERIFY_SSL=<마운트 경로> 한 줄로 켠다. test_stg_matches_prod 가 두 환경의 동일성을 강제하므로 값도 같다.
켜기 전 환경별 확인 사항은 두 yml 주석에 적어 두었다.
Co-Authored-By: Claude Opus 5 (1M context) noreply@anthropic.com