docs: A-7 — three results invert when persistent sessions are turned off
Disabling persistent-user-sessions moves the session from PostgreSQL into the cluster, and the A-1 and A-8 outcomes flip to 400 Session not active while a new login during database loss starts working. The control group in each case still returns 200, so the injections cut only what they were meant to cut. This is the pair that makes the A layer legible: the conventional wisdom that sessions ride TCP 7800 is correct for Keycloak 24 and earlier, and the mistake is applying it to 26 without checking the version. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
114d21aebe
commit
8f6d67df35
@@ -0,0 +1,18 @@
|
||||
=== 비교를 위해 세션을 비운다 ===
|
||||
DELETE 151
|
||||
|
||||
=== volatile 모드로 전환 ===
|
||||
namespace/keycloak-lab unchanged
|
||||
secret/keycloak-lab-secrets configured
|
||||
persistentvolumeclaim/postgres-data unchanged
|
||||
deployment.apps/postgres unchanged
|
||||
service/postgres unchanged
|
||||
statefulset.apps/keycloak configured
|
||||
service/keycloak-headless unchanged
|
||||
service/keycloak unchanged
|
||||
ingress.networking.k8s.io/keycloak unchanged
|
||||
Waiting for 1 pods to be ready...
|
||||
partitioned roll out complete: 2 new pods have been updated...
|
||||
|
||||
=== [검증] 정말 꺼졌는가 ===
|
||||
["start","--features-disabled=persistent-user-sessions"]
|
||||
@@ -0,0 +1,15 @@
|
||||
keycloak-0=10.42.1.94 keycloak-1=10.42.0.45
|
||||
|
||||
=== [A-0 재실행] keycloak-0 에만 로그인 5회 → 캐시가 어디에 담기는가 ===
|
||||
로그인완료
|
||||
keycloak-0 sessions 캐시 5.0 건
|
||||
keycloak-1 sessions 캐시 0.0 건
|
||||
|
||||
=== DB 에는 들어갔는가 (persistent 였을 때는 5건이 들어갔다) ===
|
||||
offline_flag | count
|
||||
--------------+-------
|
||||
(0 rows)
|
||||
|
||||
|
||||
=== 교차 노드 세션은 되는가 ===
|
||||
keycloak-0 로그인 → keycloak-1 에서 refresh HTTP 200
|
||||
@@ -0,0 +1,13 @@
|
||||
=== [A-8 재실행] 재시작 전 로그인 ===
|
||||
sid = aVwYnzKZFFvMqD3bpSeiILuM
|
||||
|
||||
=== 롤링 재시작 ===
|
||||
statefulset.apps/keycloak restarted
|
||||
partitioned roll out complete: 2 new pods have been updated...
|
||||
|
||||
=== ★ 재시작 전 토큰이 아직 통하는가 (persistent 였을 때는 200) ===
|
||||
keycloak-0 에서 refresh HTTP 400
|
||||
--- 오류 본문 ---
|
||||
{"error":"invalid_grant","error_description":"Session not active"}
|
||||
=== 캐시 상태 ===
|
||||
keycloak-1 sessions 캐시 1.0 건
|
||||
@@ -0,0 +1,21 @@
|
||||
=== [A-1 재실행] volatile 에서 7800 을 막으면 ===
|
||||
keycloak-0=10.42.1.99 keycloak-1=10.42.0.46
|
||||
[대조군] 차단 전 교차 노드 refresh
|
||||
keycloak-1 에서 refresh HTTP 200
|
||||
|
||||
차단 적용 (A-5 에서 확인한 raw 테이블 방식, 양방향)
|
||||
분단이 성립할 때까지 대기...
|
||||
+25초 cluster_size(k0 k1) = [2.0 2.0 ]
|
||||
+50초 cluster_size(k0 k1) = [1.0 ]
|
||||
+75초 cluster_size(k0 k1) = [1.0 ]
|
||||
+100초 cluster_size(k0 k1) = []
|
||||
+125초 cluster_size(k0 k1) = [1.0 ]
|
||||
+150초 cluster_size(k0 k1) = [1.0 ]
|
||||
+175초 cluster_size(k0 k1) = [1.0 ]
|
||||
+200초 cluster_size(k0 k1) = []
|
||||
|
||||
=== ★ 분단 상태에서 교차 노드 세션 (persistent 였을 때는 200) ===
|
||||
keycloak-0 로그인 → keycloak-0 에서 refresh HTTP 200 ← 대조군
|
||||
keycloak-0 로그인 → keycloak-1 에서 refresh HTTP 400 ← 시험군
|
||||
--- 시험군 오류 본문 ---
|
||||
{"error":"invalid_grant","error_description":"Session not active"}
|
||||
@@ -0,0 +1,12 @@
|
||||
차단 해제, 클러스터 재형성 대기...
|
||||
|
||||
=== [A-2 재실행] volatile 에서 DB 를 내리면 — 세션이 메모리에 있으니 살아남는가? ===
|
||||
DB 정지 전 로그인 완료
|
||||
deployment.apps/postgres scaled
|
||||
postgres 정지
|
||||
① 캐시를 가진 노드에서 refresh HTTP 500
|
||||
② 새 로그인 HTTP 200
|
||||
|
||||
=== DB 복구 후 원복 ===
|
||||
deployment.apps/postgres scaled
|
||||
deployment "postgres" successfully rolled out
|
||||
@@ -0,0 +1,12 @@
|
||||
=== persistent 모드로 원복 ===
|
||||
statefulset.apps/keycloak configured
|
||||
partitioned roll out complete: 2 new pods have been updated...
|
||||
|
||||
=== [검증] persistent 로 돌아왔는가 — 로그인 후 DB 에 행이 생기는가 ===
|
||||
["start"]
|
||||
로그인
|
||||
DB 온라인 세션: 1 건 (1 이면 persistent 복귀)
|
||||
keycloak-0 1/1 Running 0 67s
|
||||
keycloak-1 1/1 Running 0 89s
|
||||
postgres-7b474b88c8-t6rrf 1/1 Running 0 2m8s
|
||||
외부 진입점 HTTP 200
|
||||
@@ -0,0 +1,23 @@
|
||||
# A-7 — volatile 모드 비교 증거
|
||||
|
||||
2026-09-04 13:45–14:15 KST
|
||||
해설: [`docs/experiment-a7-volatile-comparison.md`](../../experiment-a7-volatile-comparison.md)
|
||||
|
||||
| 파일 | 무엇을 보여주는가 |
|
||||
|---|---|
|
||||
| `01-switch-to-volatile.txt` | `--features-disabled=persistent-user-sessions` 적용, args 확인 |
|
||||
| `02-a0-rerun.txt` | **DB 0건**인데 교차 노드 refresh `200` — 경로가 DB 에서 클러스터로 바뀌었다 |
|
||||
| `03-a8-rerun-restart.txt` | **롤링 재시작 후 `400 Session not active`** — persistent 에서는 `200` 이었다 |
|
||||
| `04-a1-rerun-partition.txt` | **7800 차단 시 교차 노드 `400`** — persistent 에서는 `200`. 대조군(같은 노드)은 `200` 유지 |
|
||||
| `05-a2-rerun-db-loss.txt` | DB 정지 중 **새 로그인 `200`**(persistent 에서는 500), refresh 는 `500` |
|
||||
| `06-restore-persistent.txt` | 원복 확인 — `args: ["start"]`, 로그인 후 DB 1건, 외부 200 |
|
||||
|
||||
## 뒤집힌 결과
|
||||
|
||||
| 실험 | persistent | volatile |
|
||||
|---|---|---|
|
||||
| A-1 7800 차단 후 교차 refresh | `200` | **`400`** |
|
||||
| A-8 롤링 재시작 후 refresh | `200` | **`400`** |
|
||||
| A-2 DB 정지 중 새 로그인 | `500` | **`200`** |
|
||||
|
||||
**같은 주입, 같은 관측, 정반대 결과.** A층 전체가 버전 조건부임을 보여주는 대조군이다.
|
||||
Reference in New Issue
Block a user