
CI/CD-Pipeline-Sicherheit
OIDC-Authentifizierung, Secrets-Management, SLSA-Provenienz, minimale Berechtigungen, Supply-Chain-Sicherheit
1Was ist OIDC (OpenID Connect) im Kontext von CI/CD-Pipelines?
Was ist OIDC (OpenID Connect) im Kontext von CI/CD-Pipelines?
Antwort
OIDC ist ein Authentifizierungsprotokoll, das es CI/CD-Pipelines ermöglicht, sich bei Cloud-Providern ohne statische Secrets zu authentifizieren. Anstatt langlebige Credentials zu speichern, tauscht die Pipeline einen signierten JWT-Token gegen temporäre Credentials. Dieser Ansatz eliminiert die mit dem Speichern und Rotieren von Secrets verbundenen Risiken und bietet gleichzeitig eine bessere Nachvollziehbarkeit durch Token-Claims, die den Workflow und das Repository präzise identifizieren.
2Was ist der Hauptvorteil des External Secrets Operator in Kubernetes?
Was ist der Hauptvorteil des External Secrets Operator in Kubernetes?
Antwort
External Secrets Operator synchronisiert Secrets automatisch von externen Managern (Vault, AWS Secrets Manager, Azure Key Vault) in native Kubernetes Secrets. Dieser Ansatz zentralisiert das Secret-Management in einem dedizierten System und ermöglicht es Anwendungen gleichzeitig, Secrets auf standardisierte Weise zu nutzen. Er erleichtert auch die automatische Rotation von Secrets und vermeidet das direkte Speichern sensibler Credentials in Kubernetes-Manifesten oder Git-Repositories.
3Was bedeutet das Prinzip des Least Privilege im Kontext von CI/CD-Pipelines?
Was bedeutet das Prinzip des Least Privilege im Kontext von CI/CD-Pipelines?
Antwort
Das Prinzip des Least Privilege besteht darin, Pipelines nur die zur Erfüllung ihrer Aufgaben unbedingt erforderlichen Berechtigungen zu erteilen. Beispielsweise sollte eine Build-Pipeline nur Leserechte auf den Quellcode haben, während eine Deployment-Pipeline nur auf die Ressourcen der Zielumgebung zugreift. Dieser Ansatz begrenzt den Schaden bei einer Kompromittierung der Pipeline und reduziert die Gesamtangriffsfläche der Infrastruktur.
Was ist ein SBOM (Software Bill of Materials)?
Warum HashiCorp Vault statt Umgebungsvariablen zum Speichern von Secrets verwenden?
+17 Interview-Fragen
Weitere DevOps-Interviewthemen
Versionskontrolle & Git
Linux-Grundlagen
Shell Scripting & Bash
Networking-Grundlagen
Docker-Grundlagen
CI/CD-Grundlagen
GitHub Actions
GitLab CI/CD
Jenkins
Kubernetes-Grundlagen
Kubernetes-Networking
Kubernetes Fortgeschritten
Ingress & API Gateway
Terraform-Grundlagen
Terraform Fortgeschritten
Ansible & Configuration Management
AWS-Grundlagen
Azure-Grundlagen
GCP-Grundlagen
Monitoring & Prometheus
Logging & ELK Stack
Alerting & Incident Response
Cloud Identity & Secrets
Helm & Kubernetes
Runtime- und Cluster-Sicherheit
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Verteilte Observability
Disaster Recovery & Backup
Performance-Optimierung
Cloud-Kostenoptimierung
SRE-Prinzipien
Chaos Engineering
Platform Engineering
Meistere DevOps für dein nächstes Interview
Zugang zu allen Fragen, Flashcards, technischen Tests, Code-Review-Übungen und Interview-Simulatoren.
Kostenlos starten