# Sicurezza delle Pipeline CI/CD (DevOps) > Autenticazione OIDC, gestione dei secrets, provenance SLSA, permessi minimi, sicurezza della supply chain - 20 domande da colloquio - Mid-Level - [Domande da colloquio: DevOps](https://sharpskill.dev/it/technologies/devops/domande-colloquio.md) ## 1. Cos'è OIDC (OpenID Connect) nel contesto delle pipeline CI/CD? **Risposta** OIDC è un protocollo di autenticazione che consente alle pipeline CI/CD di autenticarsi presso i provider cloud senza utilizzare secret statici. Invece di memorizzare credenziali a lunga durata, la pipeline scambia un token JWT firmato con credenziali temporanee. Questo approccio elimina i rischi legati alla memorizzazione e rotazione dei secret, offrendo al contempo una migliore tracciabilità grazie ai claim del token che identificano con precisione il workflow e il repository. ## 2. Qual è il principale vantaggio di External Secrets Operator in Kubernetes? **Risposta** External Secrets Operator sincronizza automaticamente i secret dai gestori esterni (Vault, AWS Secrets Manager, Azure Key Vault) nei Secrets nativi di Kubernetes. Questo approccio centralizza la gestione dei secret in un sistema dedicato permettendo alle applicazioni di consumarli in modo standard. Facilita anche la rotazione automatica dei secret ed evita di memorizzare credenziali sensibili direttamente nei manifest Kubernetes o nei repository Git. ## 3. Cosa significa il principio del least privilege nel contesto delle pipeline CI/CD? **Risposta** Il principio del least privilege consiste nel concedere alle pipeline solo i permessi strettamente necessari per svolgere i loro compiti. Ad esempio, una pipeline di build dovrebbe avere solo diritti di lettura sul codice sorgente, mentre una pipeline di deployment accederebbe solo alle risorse dell'ambiente di destinazione. Questo approccio limita i danni in caso di compromissione della pipeline e riduce la superficie di attacco complessiva dell'infrastruttura. ## Altre 17 domande disponibili - Cos'è un SBOM (Software Bill of Materials)? - Perché utilizzare HashiCorp Vault invece delle variabili d'ambiente per memorizzare i secret? Registrati gratis: https://sharpskill.dev/it/login ## Altri argomenti di colloquio DevOps - [Controllo di versione & Git](https://sharpskill.dev/it/technologies/devops/domande-colloquio/version-control-git.md): 20 domande, Junior - [Fondamenti di Linux](https://sharpskill.dev/it/technologies/devops/domande-colloquio/linux-fundamentals.md): 22 domande, Junior - [Shell Scripting & Bash](https://sharpskill.dev/it/technologies/devops/domande-colloquio/shell-scripting-bash.md): 20 domande, Mid-Level - [Fondamenti di Networking](https://sharpskill.dev/it/technologies/devops/domande-colloquio/networking-basics.md): 22 domande, Junior - [Fondamenti di Docker](https://sharpskill.dev/it/technologies/devops/domande-colloquio/docker-fundamentals.md): 24 domande, Junior - [Fondamenti di CI/CD](https://sharpskill.dev/it/technologies/devops/domande-colloquio/ci-cd-fundamentals.md): 18 domande, Junior - [GitHub Actions](https://sharpskill.dev/it/technologies/devops/domande-colloquio/github-actions.md): 22 domande, Mid-Level - [GitLab CI/CD](https://sharpskill.dev/it/technologies/devops/domande-colloquio/gitlab-ci.md): 22 domande, Mid-Level - [Jenkins](https://sharpskill.dev/it/technologies/devops/domande-colloquio/jenkins.md): 22 domande, Mid-Level - [Fondamenti di Kubernetes](https://sharpskill.dev/it/technologies/devops/domande-colloquio/kubernetes-basics.md): 26 domande, Mid-Level - [Networking di Kubernetes](https://sharpskill.dev/it/technologies/devops/domande-colloquio/kubernetes-networking.md): 24 domande, Mid-Level - [Kubernetes Avanzato](https://sharpskill.dev/it/technologies/devops/domande-colloquio/kubernetes-advanced.md): 24 domande, Mid-Level - [Ingress & API Gateway](https://sharpskill.dev/it/technologies/devops/domande-colloquio/ingress-api-gateway.md): 20 domande, Mid-Level - [Fondamenti di Terraform](https://sharpskill.dev/it/technologies/devops/domande-colloquio/terraform-basics.md): 22 domande, Mid-Level - [Terraform Avanzato](https://sharpskill.dev/it/technologies/devops/domande-colloquio/terraform-advanced.md): 22 domande, Mid-Level - [Ansible & Configuration Management](https://sharpskill.dev/it/technologies/devops/domande-colloquio/ansible-configuration.md): 20 domande, Mid-Level - [Fondamenti di AWS](https://sharpskill.dev/it/technologies/devops/domande-colloquio/aws-essentials.md): 26 domande, Mid-Level - [Fondamenti di Azure](https://sharpskill.dev/it/technologies/devops/domande-colloquio/azure-fundamentals.md): 22 domande, Mid-Level - [Fondamenti di GCP](https://sharpskill.dev/it/technologies/devops/domande-colloquio/gcp-fundamentals.md): 22 domande, Mid-Level - [Monitoring e Prometheus](https://sharpskill.dev/it/technologies/devops/domande-colloquio/monitoring-prometheus.md): 22 domande, Mid-Level - [Logging & ELK Stack](https://sharpskill.dev/it/technologies/devops/domande-colloquio/logging-elk.md): 20 domande, Mid-Level - [Alerting e Incident Response](https://sharpskill.dev/it/technologies/devops/domande-colloquio/alerting-incident-response.md): 20 domande, Mid-Level - [Cloud Identity & Secrets](https://sharpskill.dev/it/technologies/devops/domande-colloquio/cloud-identity-secrets.md): 22 domande, Mid-Level - [Helm & Kubernetes](https://sharpskill.dev/it/technologies/devops/domande-colloquio/helm-kubernetes.md): 20 domande, Mid-Level - [Sicurezza Runtime e Cluster](https://sharpskill.dev/it/technologies/devops/domande-colloquio/runtime-cluster-security.md): 24 domande, Senior - [Container Supply Chain Security](https://sharpskill.dev/it/technologies/devops/domande-colloquio/container-supply-chain.md): 22 domande, Senior - [Service Mesh & Istio](https://sharpskill.dev/it/technologies/devops/domande-colloquio/service-mesh-istio.md): 24 domande, Senior - [GitOps & ArgoCD](https://sharpskill.dev/it/technologies/devops/domande-colloquio/gitops-argocd.md): 22 domande, Senior - [Progressive Delivery](https://sharpskill.dev/it/technologies/devops/domande-colloquio/progressive-delivery.md): 20 domande, Senior - [Observability Distribuita](https://sharpskill.dev/it/technologies/devops/domande-colloquio/observability-distributed.md): 22 domande, Senior - [Disaster Recovery & Backup](https://sharpskill.dev/it/technologies/devops/domande-colloquio/disaster-recovery.md): 20 domande, Senior - [Ottimizzazione delle prestazioni](https://sharpskill.dev/it/technologies/devops/domande-colloquio/performance-optimization.md): 22 domande, Senior - [Ottimizzazione dei Costi Cloud](https://sharpskill.dev/it/technologies/devops/domande-colloquio/infrastructure-cost.md): 20 domande, Senior - [Principi SRE](https://sharpskill.dev/it/technologies/devops/domande-colloquio/sre-principles.md): 24 domande, Senior - [Chaos Engineering](https://sharpskill.dev/it/technologies/devops/domande-colloquio/chaos-engineering.md): 20 domande, Senior - [Platform Engineering](https://sharpskill.dev/it/technologies/devops/domande-colloquio/platform-engineering.md): 22 domande, Senior --- Source: SharpSkill (https://sharpskill.dev), tech interview preparation for your real stack. HTML version of this page: https://sharpskill.dev/it/technologies/devops/domande-colloquio/cicd-pipeline-security