DevOps

CI/CDパイプラインのセキュリティ

OIDC認証、シークレット管理、SLSAプロベナンス、最小権限、サプライチェーンセキュリティ

20 面接問題·
Mid-Level
1

CI/CDパイプラインの文脈におけるOIDC (OpenID Connect)とは何ですか?

回答

OIDCは、静的なシークレットを使わずにCI/CDパイプラインがクラウドプロバイダーに対して認証できるようにする認証プロトコルです。長期的な認証情報を保存する代わりに、パイプラインは署名されたJWTトークンを一時的な認証情報と交換します。このアプローチにより、シークレットの保存とローテーションに関連するリスクが排除され、ワークフローとリポジトリを正確に識別するトークンのクレームによって優れたトレーサビリティが提供されます。

2

KubernetesにおけるExternal Secrets Operatorの主な利点は何ですか?

回答

External Secrets Operatorは、外部マネージャー(Vault、AWS Secrets Manager、Azure Key Vault)からネイティブのKubernetes Secretsへとシークレットを自動的に同期します。このアプローチにより、専用システムでシークレット管理を一元化しつつ、アプリケーションは標準的な方法でシークレットを利用できます。また、シークレットの自動ローテーションを容易にし、機密性の高い認証情報をKubernetesマニフェストやGitリポジトリに直接保存することを回避できます。

3

CI/CDパイプラインの文脈における最小権限の原則(least privilege)とは何を意味しますか?

回答

最小権限の原則とは、パイプラインにそのタスクを実行するために厳密に必要な権限のみを付与することです。例えば、ビルドパイプラインはソースコードに対する読み取り権限のみを持つべきであり、デプロイパイプラインはターゲット環境のリソースにのみアクセスできるようにします。このアプローチは、パイプラインが侵害された場合の被害を限定し、インフラストラクチャ全体の攻撃対象領域を縮小します。

4

SBOM (Software Bill of Materials)とは何ですか?

5

シークレットを保存するために環境変数ではなくHashiCorp Vaultを使用する理由は何ですか?

+17 面接問題

次の面接に向けてDevOpsをマスター

すべての問題、flashcards、技術テスト、コードレビュー演習、面接シミュレーターにアクセス。

無料で始める