46장. 장애 훈련 — JWT 새 키만 실패한다
401 증가를 issuer·audience·key id·deployment별로 보되 token은 기록하지 않는다. system clock, DNS, TLS, egress policy, JWKS cache와 provider status를 확인한다. cached old key token이 통과하고 new key만 실패하면 refresh 경로를 집중한다. 모든 인증을 허용하거나 signature 검증을 끄지 않는다.
fixture issuer가 old/new key를 overlap한 뒤 새 key로 발급하고 JWKS endpoint를 잠시 차단한다. cache refresh가 stampede 없이 회복하고 unknown key가 안정적인 401 계약을 반환하는지 본다. 새 로그인과 기존 session 영향 범위를 사용자 안내에 반영한다.
복구 뒤 rotation overlap, cache max age, alert, runbook을 provider 계약과 맞춘다. clock skew를 과도하게 늘려 만료 token을 허용하지 않는다. break-glass가 필요하면 시간 제한과 승인·audit를 남긴다.