DevOps

Cloud Identity & Secrets

IRSA (AWS)、Workload Identity (GCP)、Managed Identity (Azure)、External Secrets Operator、Vault パターン

22 面接問題·
Mid-Level
1

静的な AWS アクセスキーではなく、EKS クラスターで IRSA (IAM Roles for Service Accounts) を使用する主な利点は何ですか?

回答

IRSA は Kubernetes Pod が OIDC 経由で一時的な IAM ロールを引き受けることを可能にし、Secret に静的な認証情報を保存する必要をなくします。権限は ServiceAccount ごとにスコープされ、最小権限の原則に従います。認証情報は AWS STS (Security Token Service) によって自動的にローテーションされ、Pod が侵害された場合の攻撃対象領域を削減します。

2

GCP において、Workload Identity Federation はどのように GKE Pod が Google Cloud リソースにアクセスすることを可能にしますか?

回答

Workload Identity はアノテーションを介して Kubernetes ServiceAccount を Google Service Account にバインドします。Pod は Kubernetes API サーバーから OIDC トークンを取得し、メタデータサーバーを介して GCP トークンと交換します。これによりクラスター内に静的なサービスアカウント JSON キーを保存することを回避し、ゼロトラストモデルに従い、認証情報の自動ローテーションを可能にします。

3

Azure Managed Identity と従来の service principal の主な違いは何ですか?

回答

Managed Identity は認証情報 (client secret、証明書) を手動で管理する必要性を排除します。Azure はローテーションを含む認証情報のライフサイクルを自動的に処理します。Managed Identity は system-assigned (リソースのライフサイクルに紐付け) または user-assigned (独立) のいずれかにできます。これにより、シークレットを手動で保存・ローテーションする必要がある service principal と比較して、シークレット漏洩のリスクが低減されます。

4

External Secrets Operator は外部プロバイダー (AWS Secrets Manager、Vault) からのシークレットを Kubernetes にどのように同期しますか?

5

Vault Agent Injector を介した自動シークレット注入における mutating admission webhook コントローラーの役割は何ですか?

+19 面接問題

次の面接に向けてDevOpsをマスター

すべての問題、flashcards、技術テスト、コードレビュー演習、面接シミュレーターにアクセス。

無料で始める