DevOps

Cloud Identity & Secrets

IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, patrones de Vault

22 preguntas de entrevista·
Mid-Level
1

¿Cuál es la ventaja principal de usar IRSA (IAM Roles for Service Accounts) en un cluster EKS en lugar de claves de acceso AWS estáticas?

Respuesta

IRSA permite a los pods de Kubernetes asumir roles IAM temporales mediante OIDC, eliminando la necesidad de almacenar credenciales estáticas en Secrets. Los permisos se delimitan por ServiceAccount, siguiendo el principio de mínimo privilegio. Las credenciales son rotadas automáticamente por AWS STS (Security Token Service), reduciendo la superficie de ataque si un pod se ve comprometido.

2

En GCP, ¿cómo permite Workload Identity Federation que un pod GKE acceda a los recursos de Google Cloud?

Respuesta

Workload Identity vincula un ServiceAccount de Kubernetes a un Google Service Account mediante una anotación. El pod obtiene un token OIDC del API server de Kubernetes, que se intercambia por un token GCP a través del metadata server. Esto evita almacenar claves JSON estáticas de service account en el cluster, siguiendo el modelo zero-trust y permitiendo la rotación automática de credenciales.

3

¿Cuál es la diferencia principal entre Azure Managed Identity y los service principals tradicionales?

Respuesta

Managed Identity elimina la necesidad de gestionar manualmente las credenciales (client secret, certificado). Azure gestiona automáticamente el ciclo de vida de las credenciales, incluida la rotación. Las Managed Identities pueden ser system-assigned (vinculadas al ciclo de vida de un recurso) o user-assigned (independientes). Esto reduce el riesgo de filtración de secretos en comparación con los service principals donde los secretos deben almacenarse y rotarse manualmente.

4

¿Cómo sincroniza External Secrets Operator los secretos desde un proveedor externo (AWS Secrets Manager, Vault) hacia Kubernetes?

5

¿Cuál es el rol del mutating admission webhook controller en la inyección automática de secretos Vault mediante Vault Agent Injector?

+19 preguntas de entrevista

Otros temas de entrevista DevOps

Domina DevOps para tu próxima entrevista

Accede a todas las preguntas, flashcards, tests técnicos, ejercicios de code review y simuladores de entrevista.

Empieza gratis