
Seguridad de Pipelines CI/CD
Autenticación OIDC, gestión de secretos, procedencia SLSA, permisos mínimos, seguridad de la supply chain
1¿Qué es OIDC (OpenID Connect) en el contexto de los pipelines CI/CD?
¿Qué es OIDC (OpenID Connect) en el contexto de los pipelines CI/CD?
Respuesta
OIDC es un protocolo de autenticación que permite a los pipelines CI/CD autenticarse ante proveedores cloud sin usar secretos estáticos. En lugar de almacenar credenciales de larga duración, el pipeline intercambia un token JWT firmado por credenciales temporales. Este enfoque elimina los riesgos asociados al almacenamiento y la rotación de secretos, además de ofrecer mayor trazabilidad gracias a los claims del token que identifican con precisión el workflow y el repositorio.
2¿Cuál es la principal ventaja de External Secrets Operator en Kubernetes?
¿Cuál es la principal ventaja de External Secrets Operator en Kubernetes?
Respuesta
External Secrets Operator sincroniza automáticamente los secretos desde gestores externos (Vault, AWS Secrets Manager, Azure Key Vault) hacia Secrets nativos de Kubernetes. Este enfoque centraliza la gestión de secretos en un sistema dedicado permitiendo a las aplicaciones consumirlos de forma estándar. También facilita la rotación automática de secretos y evita almacenar credenciales sensibles directamente en los manifiestos Kubernetes o los repositorios Git.
3¿Qué significa el principio de least privilege en el contexto de los pipelines CI/CD?
¿Qué significa el principio de least privilege en el contexto de los pipelines CI/CD?
Respuesta
El principio de least privilege consiste en otorgar a los pipelines únicamente los permisos estrictamente necesarios para realizar sus tareas. Por ejemplo, un pipeline de build solo debería tener permisos de lectura sobre el código fuente, mientras que un pipeline de despliegue solo accedería a los recursos del entorno objetivo. Este enfoque limita los daños en caso de comprometer un pipeline y reduce la superficie de ataque global de la infraestructura.
¿Qué es un SBOM (Software Bill of Materials)?
¿Por qué usar HashiCorp Vault en lugar de variables de entorno para almacenar secretos?
+17 preguntas de entrevista
Otros temas de entrevista DevOps
Control de versiones & Git
Fundamentos de Linux
Shell Scripting & Bash
Fundamentos de Networking
Fundamentos de Docker
Fundamentos de CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Fundamentos de Kubernetes
Networking de Kubernetes
Kubernetes Avanzado
Ingress & API Gateway
Fundamentos de Terraform
Terraform Avanzado
Ansible & Configuration Management
Fundamentos de AWS
Fundamentos de Azure
Fundamentos de GCP
Monitoreo y Prometheus
Logging & ELK Stack
Alerting e Incident Response
Cloud Identity & Secrets
Helm & Kubernetes
Seguridad Runtime y Cluster
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observabilidad Distribuida
Disaster Recovery & Backup
Optimización del Rendimiento
Optimización de Costos en la Nube
Principios de SRE
Chaos Engineering
Platform Engineering
Domina DevOps para tu próxima entrevista
Accede a todas las preguntas, flashcards, tests técnicos, ejercicios de code review y simuladores de entrevista.
Empieza gratis