Los clientes internos reciben timeout después de mover api.corp.internal a un load balancer privado nuevo. La aplicación está healthy.
Resuelve el hostname con el resolver de la VPC y registra la respuesta y su TTL.
Prueba: dig api.corp.internal @10.0.0.2
Los clientes internos resuelven el ingress nuevo.
El resolver privado devuelve una dirección enrutable y el probe HTTPS funciona.
Lección
El debugging de DNS es una cadena: consulta el resolver del cliente, inspecciona respuesta y TTL, verifica la ruta y recién entonces cambia el registro autoritativo. Una respuesta DNS válida puede ser operativamente incorrecta.
Editar private-dns.tf
Apunta el registro A al ingress nuevo y usa TTL 60 durante la ventana de migración.