DevOps

Cloud Identity & Secrets

IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, pattern di Vault

22 domande da colloquio·
Mid-Level
1

Qual è il vantaggio principale di usare IRSA (IAM Roles for Service Accounts) in un cluster EKS rispetto alle chiavi di accesso AWS statiche?

Risposta

IRSA consente ai pod Kubernetes di assumere ruoli IAM temporanei tramite OIDC, eliminando la necessità di archiviare credenziali statiche nei Secret. I permessi sono delimitati per ServiceAccount, seguendo il principio del minimo privilegio. Le credenziali vengono ruotate automaticamente da AWS STS (Security Token Service), riducendo la superficie di attacco in caso di compromissione di un pod.

2

In GCP, come Workload Identity Federation consente a un pod GKE di accedere alle risorse Google Cloud?

Risposta

Workload Identity collega un ServiceAccount Kubernetes a un Google Service Account tramite un'annotazione. Il pod ottiene un token OIDC dall'API server Kubernetes, che viene scambiato con un token GCP tramite il metadata server. Questo evita di archiviare chiavi JSON statiche di service account nel cluster, seguendo il modello zero-trust e abilitando la rotazione automatica delle credenziali.

3

Qual è la differenza principale tra Azure Managed Identity e i service principal tradizionali?

Risposta

Managed Identity elimina la necessità di gestire manualmente le credenziali (client secret, certificato). Azure gestisce automaticamente il ciclo di vita delle credenziali, inclusa la rotazione. Le Managed Identity possono essere system-assigned (legate al ciclo di vita di una risorsa) o user-assigned (indipendenti). Questo riduce il rischio di fughe di secret rispetto ai service principal dove i secret devono essere archiviati e ruotati manualmente.

4

Come External Secrets Operator sincronizza i secret da un provider esterno (AWS Secrets Manager, Vault) verso Kubernetes?

5

Qual è il ruolo del mutating admission webhook controller nell'iniezione automatica di secret Vault tramite Vault Agent Injector?

+19 domande da colloquio

Padroneggia DevOps per il tuo prossimo colloquio

Accedi a tutte le domande, flashcards, test tecnici, esercizi di code review e simulatori di colloquio.

Inizia gratis