DevOps

CI/CD 파이프라인 보안

OIDC 인증, 시크릿 관리, SLSA 프로비넌스, 최소 권한, 공급망 보안

20 면접 질문·
Mid-Level
1

CI/CD 파이프라인 맥락에서 OIDC (OpenID Connect)란 무엇입니까?

답변

OIDC는 정적 시크릿을 사용하지 않고 CI/CD 파이프라인이 클라우드 제공업체에 인증할 수 있도록 하는 인증 프로토콜입니다. 장기 자격 증명을 저장하는 대신, 파이프라인은 서명된 JWT 토큰을 임시 자격 증명과 교환합니다. 이 방식은 시크릿 저장 및 로테이션과 관련된 위험을 제거하는 동시에, 워크플로우와 리포지토리를 정확히 식별하는 토큰 클레임을 통해 더 나은 추적성을 제공합니다.

2

Kubernetes에서 External Secrets Operator의 주요 장점은 무엇입니까?

답변

External Secrets Operator는 외부 관리자(Vault, AWS Secrets Manager, Azure Key Vault)에서 네이티브 Kubernetes Secrets로 시크릿을 자동으로 동기화합니다. 이 방식은 시크릿 관리를 전용 시스템에 중앙 집중화하면서도 애플리케이션이 표준 방식으로 시크릿을 사용할 수 있게 합니다. 또한 시크릿의 자동 로테이션을 용이하게 하고 민감한 자격 증명을 Kubernetes 매니페스트나 Git 리포지토리에 직접 저장하는 것을 방지합니다.

3

CI/CD 파이프라인 맥락에서 최소 권한 원칙(least privilege)은 무엇을 의미합니까?

답변

최소 권한 원칙은 파이프라인이 작업을 수행하는 데 엄격하게 필요한 권한만 부여하는 것입니다. 예를 들어, 빌드 파이프라인은 소스 코드에 대한 읽기 권한만 가져야 하며, 배포 파이프라인은 대상 환경의 리소스에만 접근할 수 있어야 합니다. 이 방식은 파이프라인이 손상된 경우 피해를 제한하고 인프라의 전체 공격 표면을 줄입니다.

4

SBOM (Software Bill of Materials)이란 무엇입니까?

5

시크릿을 저장하기 위해 환경 변수 대신 HashiCorp Vault를 사용하는 이유는 무엇입니까?

+17 면접 질문

다음 면접을 위해 DevOps을 마스터하세요

모든 질문, flashcards, 기술 테스트, 코드 리뷰 연습, 면접 시뮬레이터에 접근하세요.

무료로 시작하기