
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, pattern di Vault
1Qual è il vantaggio principale di usare IRSA (IAM Roles for Service Accounts) in un cluster EKS rispetto alle chiavi di accesso AWS statiche?
Qual è il vantaggio principale di usare IRSA (IAM Roles for Service Accounts) in un cluster EKS rispetto alle chiavi di accesso AWS statiche?
Risposta
IRSA consente ai pod Kubernetes di assumere ruoli IAM temporanei tramite OIDC, eliminando la necessità di archiviare credenziali statiche nei Secret. I permessi sono delimitati per ServiceAccount, seguendo il principio del minimo privilegio. Le credenziali vengono ruotate automaticamente da AWS STS (Security Token Service), riducendo la superficie di attacco in caso di compromissione di un pod.
2In GCP, come Workload Identity Federation consente a un pod GKE di accedere alle risorse Google Cloud?
In GCP, come Workload Identity Federation consente a un pod GKE di accedere alle risorse Google Cloud?
Risposta
Workload Identity collega un ServiceAccount Kubernetes a un Google Service Account tramite un'annotazione. Il pod ottiene un token OIDC dall'API server Kubernetes, che viene scambiato con un token GCP tramite il metadata server. Questo evita di archiviare chiavi JSON statiche di service account nel cluster, seguendo il modello zero-trust e abilitando la rotazione automatica delle credenziali.
3Qual è la differenza principale tra Azure Managed Identity e i service principal tradizionali?
Qual è la differenza principale tra Azure Managed Identity e i service principal tradizionali?
Risposta
Managed Identity elimina la necessità di gestire manualmente le credenziali (client secret, certificato). Azure gestisce automaticamente il ciclo di vita delle credenziali, inclusa la rotazione. Le Managed Identity possono essere system-assigned (legate al ciclo di vita di una risorsa) o user-assigned (indipendenti). Questo riduce il rischio di fughe di secret rispetto ai service principal dove i secret devono essere archiviati e ruotati manualmente.
Come External Secrets Operator sincronizza i secret da un provider esterno (AWS Secrets Manager, Vault) verso Kubernetes?
Qual è il ruolo del mutating admission webhook controller nell'iniezione automatica di secret Vault tramite Vault Agent Injector?
+19 domande da colloquio
Altri argomenti di colloquio DevOps
Controllo di versione & Git
Fondamenti di Linux
Shell Scripting & Bash
Fondamenti di Networking
Fondamenti di Docker
Fondamenti di CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Fondamenti di Kubernetes
Networking di Kubernetes
Kubernetes Avanzato
Ingress & API Gateway
Fondamenti di Terraform
Terraform Avanzato
Ansible & Configuration Management
Fondamenti di AWS
Fondamenti di Azure
Fondamenti di GCP
Monitoring e Prometheus
Logging & ELK Stack
Alerting e Incident Response
Sicurezza delle Pipeline CI/CD
Helm & Kubernetes
Sicurezza Runtime e Cluster
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observability Distribuita
Disaster Recovery & Backup
Ottimizzazione delle prestazioni
Ottimizzazione dei Costi Cloud
Principi SRE
Chaos Engineering
Platform Engineering
Padroneggia DevOps per il tuo prossimo colloquio
Accedi a tutte le domande, flashcards, test tecnici, esercizi di code review e simulatori di colloquio.
Inizia gratis