
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, patrones de Vault
1¿Cuál es la ventaja principal de usar IRSA (IAM Roles for Service Accounts) en un cluster EKS en lugar de claves de acceso AWS estáticas?
¿Cuál es la ventaja principal de usar IRSA (IAM Roles for Service Accounts) en un cluster EKS en lugar de claves de acceso AWS estáticas?
Respuesta
IRSA permite a los pods de Kubernetes asumir roles IAM temporales mediante OIDC, eliminando la necesidad de almacenar credenciales estáticas en Secrets. Los permisos se delimitan por ServiceAccount, siguiendo el principio de mínimo privilegio. Las credenciales son rotadas automáticamente por AWS STS (Security Token Service), reduciendo la superficie de ataque si un pod se ve comprometido.
2En GCP, ¿cómo permite Workload Identity Federation que un pod GKE acceda a los recursos de Google Cloud?
En GCP, ¿cómo permite Workload Identity Federation que un pod GKE acceda a los recursos de Google Cloud?
Respuesta
Workload Identity vincula un ServiceAccount de Kubernetes a un Google Service Account mediante una anotación. El pod obtiene un token OIDC del API server de Kubernetes, que se intercambia por un token GCP a través del metadata server. Esto evita almacenar claves JSON estáticas de service account en el cluster, siguiendo el modelo zero-trust y permitiendo la rotación automática de credenciales.
3¿Cuál es la diferencia principal entre Azure Managed Identity y los service principals tradicionales?
¿Cuál es la diferencia principal entre Azure Managed Identity y los service principals tradicionales?
Respuesta
Managed Identity elimina la necesidad de gestionar manualmente las credenciales (client secret, certificado). Azure gestiona automáticamente el ciclo de vida de las credenciales, incluida la rotación. Las Managed Identities pueden ser system-assigned (vinculadas al ciclo de vida de un recurso) o user-assigned (independientes). Esto reduce el riesgo de filtración de secretos en comparación con los service principals donde los secretos deben almacenarse y rotarse manualmente.
¿Cómo sincroniza External Secrets Operator los secretos desde un proveedor externo (AWS Secrets Manager, Vault) hacia Kubernetes?
¿Cuál es el rol del mutating admission webhook controller en la inyección automática de secretos Vault mediante Vault Agent Injector?
+19 preguntas de entrevista
Otros temas de entrevista DevOps
Control de versiones & Git
Fundamentos de Linux
Shell Scripting & Bash
Fundamentos de Networking
Fundamentos de Docker
Fundamentos de CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Fundamentos de Kubernetes
Networking de Kubernetes
Kubernetes Avanzado
Ingress & API Gateway
Fundamentos de Terraform
Terraform Avanzado
Ansible & Configuration Management
Fundamentos de AWS
Fundamentos de Azure
Fundamentos de GCP
Monitoreo y Prometheus
Logging & ELK Stack
Alerting e Incident Response
Seguridad de Pipelines CI/CD
Helm & Kubernetes
Seguridad Runtime y Cluster
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observabilidad Distribuida
Disaster Recovery & Backup
Optimización del Rendimiento
Optimización de Costos en la Nube
Principios de SRE
Chaos Engineering
Platform Engineering
Domina DevOps para tu próxima entrevista
Accede a todas las preguntas, flashcards, tests técnicos, ejercicios de code review y simuladores de entrevista.
Empieza gratis