DevOps

Cloud Identity & Secrets

IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, Vault-patronen

22 gespreksvragen·
Mid-Level
1

Wat is het belangrijkste voordeel van het gebruik van IRSA (IAM Roles for Service Accounts) in een EKS-cluster in plaats van statische AWS-toegangssleutels?

Antwoord

IRSA stelt Kubernetes-pods in staat om tijdelijke IAM-rollen aan te nemen via OIDC, waardoor het opslaan van statische credentials in Secrets overbodig wordt. Rechten worden per ServiceAccount afgebakend, volgens het principe van least privilege. Credentials worden automatisch geroteerd door AWS STS (Security Token Service), waardoor het aanvalsoppervlak bij compromittering van een pod wordt verkleind.

2

Hoe stelt Workload Identity Federation in GCP een GKE-pod in staat om Google Cloud-resources te benaderen?

Antwoord

Workload Identity koppelt een Kubernetes-ServiceAccount aan een Google Service Account via een annotatie. De pod krijgt een OIDC-token van de Kubernetes-API-server, dat wordt uitgewisseld voor een GCP-token via de metadata server. Hierdoor hoeven er geen statische service account JSON-sleutels in het cluster te worden opgeslagen, volgens het zero-trust-model met automatische credential-rotatie.

3

Wat is het belangrijkste verschil tussen Azure Managed Identity en traditionele service principals?

Antwoord

Managed Identity elimineert de noodzaak om credentials (client secret, certificaat) handmatig te beheren. Azure beheert de levenscyclus van credentials inclusief rotatie automatisch. Managed Identities kunnen system-assigned (gekoppeld aan de levenscyclus van een resource) of user-assigned (onafhankelijk) zijn. Dit verkleint het risico op secret-leaks vergeleken met service principals waar secrets handmatig moeten worden opgeslagen en geroteerd.

4

Hoe synchroniseert External Secrets Operator secrets van een externe provider (AWS Secrets Manager, Vault) naar Kubernetes?

5

Wat is de rol van de mutating admission webhook controller bij automatische secret-injectie via Vault Agent Injector?

+19 gespreksvragen

Beheers DevOps voor je volgende gesprek

Krijg toegang tot alle vragen, flashcards, technische tests, code review-oefeningen en gespreksimulatoren.

Begin gratis