# CI/CD-Pipeline-Sicherheit (DevOps) > OIDC-Authentifizierung, Secrets-Management, SLSA-Provenienz, minimale Berechtigungen, Supply-Chain-Sicherheit - 20 Interview-Fragen - Mid-Level - [Interview-Fragen: DevOps](https://sharpskill.dev/de/technologies/devops/interviewfragen.md) ## 1. Was ist OIDC (OpenID Connect) im Kontext von CI/CD-Pipelines? **Antwort** OIDC ist ein Authentifizierungsprotokoll, das es CI/CD-Pipelines ermöglicht, sich bei Cloud-Providern ohne statische Secrets zu authentifizieren. Anstatt langlebige Credentials zu speichern, tauscht die Pipeline einen signierten JWT-Token gegen temporäre Credentials. Dieser Ansatz eliminiert die mit dem Speichern und Rotieren von Secrets verbundenen Risiken und bietet gleichzeitig eine bessere Nachvollziehbarkeit durch Token-Claims, die den Workflow und das Repository präzise identifizieren. ## 2. Was ist der Hauptvorteil des External Secrets Operator in Kubernetes? **Antwort** External Secrets Operator synchronisiert Secrets automatisch von externen Managern (Vault, AWS Secrets Manager, Azure Key Vault) in native Kubernetes Secrets. Dieser Ansatz zentralisiert das Secret-Management in einem dedizierten System und ermöglicht es Anwendungen gleichzeitig, Secrets auf standardisierte Weise zu nutzen. Er erleichtert auch die automatische Rotation von Secrets und vermeidet das direkte Speichern sensibler Credentials in Kubernetes-Manifesten oder Git-Repositories. ## 3. Was bedeutet das Prinzip des Least Privilege im Kontext von CI/CD-Pipelines? **Antwort** Das Prinzip des Least Privilege besteht darin, Pipelines nur die zur Erfüllung ihrer Aufgaben unbedingt erforderlichen Berechtigungen zu erteilen. Beispielsweise sollte eine Build-Pipeline nur Leserechte auf den Quellcode haben, während eine Deployment-Pipeline nur auf die Ressourcen der Zielumgebung zugreift. Dieser Ansatz begrenzt den Schaden bei einer Kompromittierung der Pipeline und reduziert die Gesamtangriffsfläche der Infrastruktur. ## 17 weitere Fragen verfügbar - Was ist ein SBOM (Software Bill of Materials)? - Warum HashiCorp Vault statt Umgebungsvariablen zum Speichern von Secrets verwenden? Kostenlos registrieren: https://sharpskill.dev/de/login ## Weitere DevOps-Interviewthemen - [Versionskontrolle & Git](https://sharpskill.dev/de/technologies/devops/interviewfragen/version-control-git.md): 20 Fragen, Junior - [Linux-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/linux-fundamentals.md): 22 Fragen, Junior - [Shell Scripting & Bash](https://sharpskill.dev/de/technologies/devops/interviewfragen/shell-scripting-bash.md): 20 Fragen, Mid-Level - [Networking-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/networking-basics.md): 22 Fragen, Junior - [Docker-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/docker-fundamentals.md): 24 Fragen, Junior - [CI/CD-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/ci-cd-fundamentals.md): 18 Fragen, Junior - [GitHub Actions](https://sharpskill.dev/de/technologies/devops/interviewfragen/github-actions.md): 22 Fragen, Mid-Level - [GitLab CI/CD](https://sharpskill.dev/de/technologies/devops/interviewfragen/gitlab-ci.md): 22 Fragen, Mid-Level - [Jenkins](https://sharpskill.dev/de/technologies/devops/interviewfragen/jenkins.md): 22 Fragen, Mid-Level - [Kubernetes-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/kubernetes-basics.md): 26 Fragen, Mid-Level - [Kubernetes-Networking](https://sharpskill.dev/de/technologies/devops/interviewfragen/kubernetes-networking.md): 24 Fragen, Mid-Level - [Kubernetes Fortgeschritten](https://sharpskill.dev/de/technologies/devops/interviewfragen/kubernetes-advanced.md): 24 Fragen, Mid-Level - [Ingress & API Gateway](https://sharpskill.dev/de/technologies/devops/interviewfragen/ingress-api-gateway.md): 20 Fragen, Mid-Level - [Terraform-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/terraform-basics.md): 22 Fragen, Mid-Level - [Terraform Fortgeschritten](https://sharpskill.dev/de/technologies/devops/interviewfragen/terraform-advanced.md): 22 Fragen, Mid-Level - [Ansible & Configuration Management](https://sharpskill.dev/de/technologies/devops/interviewfragen/ansible-configuration.md): 20 Fragen, Mid-Level - [AWS-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/aws-essentials.md): 26 Fragen, Mid-Level - [Azure-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/azure-fundamentals.md): 22 Fragen, Mid-Level - [GCP-Grundlagen](https://sharpskill.dev/de/technologies/devops/interviewfragen/gcp-fundamentals.md): 22 Fragen, Mid-Level - [Monitoring & Prometheus](https://sharpskill.dev/de/technologies/devops/interviewfragen/monitoring-prometheus.md): 22 Fragen, Mid-Level - [Logging & ELK Stack](https://sharpskill.dev/de/technologies/devops/interviewfragen/logging-elk.md): 20 Fragen, Mid-Level - [Alerting & Incident Response](https://sharpskill.dev/de/technologies/devops/interviewfragen/alerting-incident-response.md): 20 Fragen, Mid-Level - [Cloud Identity & Secrets](https://sharpskill.dev/de/technologies/devops/interviewfragen/cloud-identity-secrets.md): 22 Fragen, Mid-Level - [Helm & Kubernetes](https://sharpskill.dev/de/technologies/devops/interviewfragen/helm-kubernetes.md): 20 Fragen, Mid-Level - [Runtime- und Cluster-Sicherheit](https://sharpskill.dev/de/technologies/devops/interviewfragen/runtime-cluster-security.md): 24 Fragen, Senior - [Container Supply Chain Security](https://sharpskill.dev/de/technologies/devops/interviewfragen/container-supply-chain.md): 22 Fragen, Senior - [Service Mesh & Istio](https://sharpskill.dev/de/technologies/devops/interviewfragen/service-mesh-istio.md): 24 Fragen, Senior - [GitOps & ArgoCD](https://sharpskill.dev/de/technologies/devops/interviewfragen/gitops-argocd.md): 22 Fragen, Senior - [Progressive Delivery](https://sharpskill.dev/de/technologies/devops/interviewfragen/progressive-delivery.md): 20 Fragen, Senior - [Verteilte Observability](https://sharpskill.dev/de/technologies/devops/interviewfragen/observability-distributed.md): 22 Fragen, Senior - [Disaster Recovery & Backup](https://sharpskill.dev/de/technologies/devops/interviewfragen/disaster-recovery.md): 20 Fragen, Senior - [Performance-Optimierung](https://sharpskill.dev/de/technologies/devops/interviewfragen/performance-optimization.md): 22 Fragen, Senior - [Cloud-Kostenoptimierung](https://sharpskill.dev/de/technologies/devops/interviewfragen/infrastructure-cost.md): 20 Fragen, Senior - [SRE-Prinzipien](https://sharpskill.dev/de/technologies/devops/interviewfragen/sre-principles.md): 24 Fragen, Senior - [Chaos Engineering](https://sharpskill.dev/de/technologies/devops/interviewfragen/chaos-engineering.md): 20 Fragen, Senior - [Platform Engineering](https://sharpskill.dev/de/technologies/devops/interviewfragen/platform-engineering.md): 22 Fragen, Senior --- Source: SharpSkill (https://sharpskill.dev), tech interview preparation for your real stack. HTML version of this page: https://sharpskill.dev/de/technologies/devops/interviewfragen/cicd-pipeline-security