Skip to content

[Infra Task 11] 운영 레포 private 전환 및 ArgoCD sync 영향 점검 #222

Description

@soohyunme

개요

운영 중인 Event Bingo 앱 코드 저장소 Pseudo-Lab/event-bingo를 public에서 private로 전환할지 결정하고, 전환 시 이미 연결된 운영 GitOps/CI/CD 흐름이 끊기지 않도록 사전 점검합니다.

이 작업은 운영 환경을 새로 연결하는 작업이 아닙니다. 운영은 이미 bingo.pseudolab-devfactory.com에서 ArgoCD/GitOps와 CI/CD로 배포되고 있습니다.

현재 운영 구조 기준

  • 앱 코드 저장소: https://github.com/Pseudo-Lab/event-bingo
  • k8s/GitOps Ops 저장소: https://github.com/Pseudo-Lab/DevFactory-Ops
  • 운영 URL: https://bingo.pseudolab-devfactory.com
  • 개발 preview URL: https://bingo-private.pseudolab-devfactory.com
    • 개발 중 실시간 수정사항 확인용입니다.
    • 운영 전환/운영 판단 범위에서는 제외합니다.
  • ArgoCD는 운영 매니페스트를 DevFactory-Ops에서 읽습니다.
    • 대상 경로: services/event-bingo/overlays/prod
    • 운영 ingress host: bingo.pseudolab-devfactory.com
    • 따라서 DevFactory-Ops가 ArgoCD에서 계속 접근 가능하면, 앱 레포 event-bingo의 private 전환은 ArgoCD manifest read에 직접 영향이 낮습니다.
  • 앱 레포 CI/CD는 GHCR frontend/backend 이미지를 빌드/푸시하고, Ops 레포의 prod kustomization image tag를 업데이트하는 흐름입니다.
  • 현재 운영 배포가 되고 있다는 사실은 OPS_REPO_TOKEN, GHCR push 경로, ghcr-creds 기반 image pull 경로가 현재 운영 조건에서는 동작한다는 강한 근거입니다.

세부 태스크

  • Pseudo-Lab/event-bingo 저장소 private 전환 필요 여부 최종 결정
  • 현재 운영 배포가 참조하는 Ops 저장소, 브랜치, 경로 확인
    • Pseudo-Lab/DevFactory-Ops
    • main
    • services/event-bingo/overlays/prod
  • ArgoCD가 앱 레포가 아니라 Ops 레포 매니페스트를 읽는 현재 구조 재확인
  • DevFactory-Ops가 public 또는 ArgoCD credential으로 접근 가능한 상태로 유지되는지 확인
  • DevFactory-Ops도 private 대상이거나 private 전환 가능성이 있으면 ArgoCD read-only repository credential 적용 가능 여부 확인
  • GitHub Actions checkout, GHCR 이미지 빌드/푸시, Ops manifest update가 private 앱 레포에서도 정상 동작하는지 확인
  • OPS_REPO_TOKENPseudo-Lab/DevFactory-Ops에 write 권한과 org SSO 승인을 유지하는지 확인
  • Kubernetes ghcr-creds imagePullSecret이 private 전환 후 GHCR package read 권한을 계속 갖는지 확인
  • private 전환 후 새 이미지 태그 rollout에서 Kubernetes가 GHCR 이미지를 pull하는지 확인
  • Supabase key, webhook secret, deployment token, DB URL, SMTP credential 등 git history 노출 여부 점검
  • 공개 저장소였던 기간에 노출 가능성이 있는 secret rotate 필요 여부 결정 및 처리
  • Supabase RLS 및 admin API authorization 기본 점검
    • repo private 전환의 직접 blocker가 아니라 별도 production hardening 항목으로 처리
  • Swagger/OpenAPI docs basic auth 보호 상태 확인
  • private 전환 후 CI/CD, ArgoCD sync, 서비스 동작 확인
  • 운영 URL smoke test
    • /
    • /demo/play
    • 알려진 테스트 이벤트의 public event entry
    • 참가자 로그인/세션 플로우
    • 관리자 로그인 및 /api/admin/auth/me
    • 약관/개인정보 페이지
    • backend health/probe 경로

선행 조건

비고

  • bingo-private.pseudolab-devfactory.com는 개발 preview 용도이므로 운영 private 전환 체크리스트에서 제외합니다.
  • 저장소를 private로 전환해도 기존 Pod는 즉시 중단되지 않을 수 있습니다. 실제 확인 포인트는 이후 checkout, image build/push, Ops manifest update, rollout/image pull 단계입니다.
  • ArgoCD는 현재 DevFactory-Ops를 읽으므로, 앱 레포 private 전환 자체보다 GHCR package visibility/read permission과 ghcr-creds, OPS_REPO_TOKEN 권한 유지가 핵심 리스크입니다.
  • 공개 상태였던 기간이 있으므로 private 전환과 별도로 secret 노출 이력 및 rotate 여부를 확인해야 합니다.
  • 반복 절차가 될 경우 이슈 종료 후 운영 문서 또는 런북에 반영합니다.
  • 관련 정리 문서 초안: docs/reports/2026-05-21-issue-222-private-repo-checklist.md

Metadata

Metadata

Assignees

No one assigned

    Labels

    P1높은 우선순위 (Should-have)enhancementNew feature or requestinfraInfrastructure and DevOps tasks

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions