Kong
목적
Kong은 현재 Lumie의 활성 ingress 경로가 아니지만, 저장소에는 여전히 이를 위한 전체 부트스트랩 구성이 남아 있습니다. 이 페이지는 엔지니어가 레거시 edge 구성을 인지하고 현재 Traefik 기반 런타임과 혼동하지 않도록 돕는 레퍼런스 문서입니다.
소스 경로
| 경로 | 역할 |
|---|---|
lumie-infra/bootstrap/kong/argocd.yaml | 현재 활성 부트스트랩 루트에 등록되지 않은 Kong 배포용 Argo CD 애플리케이션 매니페스트 |
lumie-infra/bootstrap/kong/helm-values.yaml | Kong gateway 및 컨트롤러 구성 |
lumie-infra/bootstrap/kong/rbac-configmap.yaml | Kong Ingress Controller의 ConfigMap 읽기를 위한 추가 RBAC |
lumie-infra/bootstrap/kong/manifests/cluster-plugins.yaml | 전역 redirect, CORS, JWT, JWT claim 추출 플러그인 |
lumie-infra/bootstrap/kong/manifests/jwt-auth.yaml | Vault 기반 JWT 자격 증명과 KongConsumer |
활성화된다면 무엇을 노출하는가
남아 있는 매니페스트는 다음을 포함한 Kong 배포를 설명합니다.
hostNetwork: true를 사용하는 DaemonSet 형태의 gateway 활성화- 포트
80,443에 직접 바인딩 kong/kubernetes-ingress-controller이미지를 사용하는 컨트롤러- HTTPS redirect, CORS, JWT 검증, 헤더 주입을 위한 클러스터 전역 플러그인
kong네임스페이스의 Vault 소스 JWT 자격 증명
구성에서 가장 보안 민감한 부분은 gateway 컨테이너 security context입니다. 소스 앵커: lumie-infra/bootstrap/kong/helm-values.yaml의 gateway.containerSecurityContext.
gateway:
deployment:
daemonset: true
hostNetwork: true
containerSecurityContext:
runAsNonRoot: false
runAsUser: 0
allowPrivilegeEscalation: true
이는 현재 Traefik 경로나 대부분의 Lumie 워크로드 보안 기본값과 실질적으로 다릅니다.
레거시 런타임 모델
계약 드리프트
Kong은 이 영역에서 가장 분명한 클러스터 네트워킹 드리프트입니다.
| 검사한 소스 | 현재 현실 |
|---|---|
bootstrap/kong/argocd.yaml은 존재 | bootstrap/kustomization.yaml은 이를 등록하지 않음 |
| Kong 플러그인과 consumer 매니페스트는 존재 | 2026년 6월 14일에 확인한 라이브 클러스터에는 kong이라는 argocd Application도 kong 네임스페이스도 없음 |
| 저장소에는 Traefik 기반 앱 ingress가 존재 | rg 결과 앱 매니페스트에 활성 ingressClassName: kong 사용은 없음 |
즉, Kong은 현재 저장소에만 남아 있는 레거시 구성입니다.
운영 가이드
- 프로덕션 ingress를 디버깅할 때
bootstrap/kong/을 현재 edge 경로로 취급하지 마세요. - Kong을 다시 활성화하려면 단순한 앱 sync 이상이 필요합니다. 부트스트랩 루트에 등록해야 하고, 애플리케이션 ingress class를 재검토해야 하며, gateway가 root 권한으로 호스트 포트에 바인딩하므로 보안 태세도 바뀝니다.
- Kong 플러그인이 설명하는 JWT 및 헤더 추출 동작은 현재 클러스터에서 활성화되어 있지 않습니다. 현재 인증은 Traefik 뒤의 애플리케이션 수준에서 처리됩니다.