
Cloud Identity & Secrets
IRSA (AWS)、Workload Identity (GCP)、Managed Identity (Azure)、External Secrets Operator、Vault パターン
1静的な AWS アクセスキーではなく、EKS クラスターで IRSA (IAM Roles for Service Accounts) を使用する主な利点は何ですか?
静的な AWS アクセスキーではなく、EKS クラスターで IRSA (IAM Roles for Service Accounts) を使用する主な利点は何ですか?
回答
IRSA は Kubernetes Pod が OIDC 経由で一時的な IAM ロールを引き受けることを可能にし、Secret に静的な認証情報を保存する必要をなくします。権限は ServiceAccount ごとにスコープされ、最小権限の原則に従います。認証情報は AWS STS (Security Token Service) によって自動的にローテーションされ、Pod が侵害された場合の攻撃対象領域を削減します。
2GCP において、Workload Identity Federation はどのように GKE Pod が Google Cloud リソースにアクセスすることを可能にしますか?
GCP において、Workload Identity Federation はどのように GKE Pod が Google Cloud リソースにアクセスすることを可能にしますか?
回答
Workload Identity はアノテーションを介して Kubernetes ServiceAccount を Google Service Account にバインドします。Pod は Kubernetes API サーバーから OIDC トークンを取得し、メタデータサーバーを介して GCP トークンと交換します。これによりクラスター内に静的なサービスアカウント JSON キーを保存することを回避し、ゼロトラストモデルに従い、認証情報の自動ローテーションを可能にします。
3Azure Managed Identity と従来の service principal の主な違いは何ですか?
Azure Managed Identity と従来の service principal の主な違いは何ですか?
回答
Managed Identity は認証情報 (client secret、証明書) を手動で管理する必要性を排除します。Azure はローテーションを含む認証情報のライフサイクルを自動的に処理します。Managed Identity は system-assigned (リソースのライフサイクルに紐付け) または user-assigned (独立) のいずれかにできます。これにより、シークレットを手動で保存・ローテーションする必要がある service principal と比較して、シークレット漏洩のリスクが低減されます。
External Secrets Operator は外部プロバイダー (AWS Secrets Manager、Vault) からのシークレットを Kubernetes にどのように同期しますか?
Vault Agent Injector を介した自動シークレット注入における mutating admission webhook コントローラーの役割は何ですか?
+19 面接問題