
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, Vault-Patterns
1Was ist der Hauptvorteil der Verwendung von IRSA (IAM Roles for Service Accounts) in einem EKS-Cluster gegenüber statischen AWS-Zugangsschlüsseln?
Was ist der Hauptvorteil der Verwendung von IRSA (IAM Roles for Service Accounts) in einem EKS-Cluster gegenüber statischen AWS-Zugangsschlüsseln?
Antwort
IRSA ermöglicht Kubernetes-Pods, temporäre IAM-Rollen über OIDC anzunehmen, wodurch das Speichern statischer Credentials in Secrets entfällt. Berechtigungen werden pro ServiceAccount eingegrenzt, was dem Prinzip der geringsten Rechte folgt. Credentials werden automatisch durch AWS STS (Security Token Service) rotiert, wodurch die Angriffsfläche im Falle einer Pod-Kompromittierung reduziert wird.
2Wie ermöglicht Workload Identity Federation in GCP einem GKE-Pod den Zugriff auf Google-Cloud-Ressourcen?
Wie ermöglicht Workload Identity Federation in GCP einem GKE-Pod den Zugriff auf Google-Cloud-Ressourcen?
Antwort
Workload Identity bindet einen Kubernetes-ServiceAccount über eine Annotation an einen Google Service Account. Der Pod erhält ein OIDC-Token vom Kubernetes-API-Server, das über den Metadata Server gegen ein GCP-Token getauscht wird. Dadurch wird das Speichern statischer Service-Account-JSON-Schlüssel im Cluster vermieden, dem Zero-Trust-Modell gefolgt und die automatische Credential-Rotation ermöglicht.
3Was ist der Hauptunterschied zwischen Azure Managed Identity und traditionellen Service Principals?
Was ist der Hauptunterschied zwischen Azure Managed Identity und traditionellen Service Principals?
Antwort
Managed Identity eliminiert die Notwendigkeit, Credentials (Client Secret, Zertifikat) manuell zu verwalten. Azure verwaltet den Credential-Lebenszyklus einschließlich Rotation automatisch. Managed Identities können system-assigned (an den Lebenszyklus einer Ressource gebunden) oder user-assigned (unabhängig) sein. Dies reduziert das Risiko von Secret-Leaks im Vergleich zu Service Principals, bei denen Secrets manuell gespeichert und rotiert werden müssen.
Wie synchronisiert der External Secrets Operator Secrets von einem externen Provider (AWS Secrets Manager, Vault) zu Kubernetes?
Welche Rolle spielt der Mutating Admission Webhook Controller bei der automatischen Secret-Injektion über den Vault Agent Injector?
+19 Interview-Fragen
Weitere DevOps-Interviewthemen
Versionskontrolle & Git
Linux-Grundlagen
Shell Scripting & Bash
Networking-Grundlagen
Docker-Grundlagen
CI/CD-Grundlagen
GitHub Actions
GitLab CI/CD
Jenkins
Kubernetes-Grundlagen
Kubernetes-Networking
Kubernetes Fortgeschritten
Ingress & API Gateway
Terraform-Grundlagen
Terraform Fortgeschritten
Ansible & Configuration Management
AWS-Grundlagen
Azure-Grundlagen
GCP-Grundlagen
Monitoring & Prometheus
Logging & ELK Stack
Alerting & Incident Response
CI/CD-Pipeline-Sicherheit
Helm & Kubernetes
Runtime- und Cluster-Sicherheit
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Verteilte Observability
Disaster Recovery & Backup
Performance-Optimierung
Cloud-Kostenoptimierung
SRE-Prinzipien
Chaos Engineering
Platform Engineering
Meistere DevOps für dein nächstes Interview
Zugang zu allen Fragen, Flashcards, technischen Tests, Code-Review-Übungen und Interview-Simulatoren.
Kostenlos starten