
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, Vault-patronen
1Wat is het belangrijkste voordeel van het gebruik van IRSA (IAM Roles for Service Accounts) in een EKS-cluster in plaats van statische AWS-toegangssleutels?
Wat is het belangrijkste voordeel van het gebruik van IRSA (IAM Roles for Service Accounts) in een EKS-cluster in plaats van statische AWS-toegangssleutels?
Antwoord
IRSA stelt Kubernetes-pods in staat om tijdelijke IAM-rollen aan te nemen via OIDC, waardoor het opslaan van statische credentials in Secrets overbodig wordt. Rechten worden per ServiceAccount afgebakend, volgens het principe van least privilege. Credentials worden automatisch geroteerd door AWS STS (Security Token Service), waardoor het aanvalsoppervlak bij compromittering van een pod wordt verkleind.
2Hoe stelt Workload Identity Federation in GCP een GKE-pod in staat om Google Cloud-resources te benaderen?
Hoe stelt Workload Identity Federation in GCP een GKE-pod in staat om Google Cloud-resources te benaderen?
Antwoord
Workload Identity koppelt een Kubernetes-ServiceAccount aan een Google Service Account via een annotatie. De pod krijgt een OIDC-token van de Kubernetes-API-server, dat wordt uitgewisseld voor een GCP-token via de metadata server. Hierdoor hoeven er geen statische service account JSON-sleutels in het cluster te worden opgeslagen, volgens het zero-trust-model met automatische credential-rotatie.
3Wat is het belangrijkste verschil tussen Azure Managed Identity en traditionele service principals?
Wat is het belangrijkste verschil tussen Azure Managed Identity en traditionele service principals?
Antwoord
Managed Identity elimineert de noodzaak om credentials (client secret, certificaat) handmatig te beheren. Azure beheert de levenscyclus van credentials inclusief rotatie automatisch. Managed Identities kunnen system-assigned (gekoppeld aan de levenscyclus van een resource) of user-assigned (onafhankelijk) zijn. Dit verkleint het risico op secret-leaks vergeleken met service principals waar secrets handmatig moeten worden opgeslagen en geroteerd.
Hoe synchroniseert External Secrets Operator secrets van een externe provider (AWS Secrets Manager, Vault) naar Kubernetes?
Wat is de rol van de mutating admission webhook controller bij automatische secret-injectie via Vault Agent Injector?
+19 gespreksvragen
Andere DevOps-sollicitatieonderwerpen
Versiebeheer & Git
Linux-basisprincipes
Shell Scripting & Bash
Networking-basis
Docker-grondbeginselen
CI/CD-grondbeginselen
GitHub Actions
GitLab CI/CD
Jenkins
Kubernetes-basis
Kubernetes-networking
Geavanceerde Kubernetes
Ingress & API Gateway
Terraform-basisprincipes
Terraform Geavanceerd
Ansible & Configuration Management
AWS Essentials
Azure-fundamenten
GCP-grondbeginselen
Monitoring & Prometheus
Logging & ELK Stack
Alerting & Incident Response
CI/CD Pipeline Beveiliging
Helm & Kubernetes
Runtime- en clusterbeveiliging
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Gedistribueerde Observability
Disaster Recovery & Backup
Prestatieoptimalisatie
Cloud-kostenoptimalisatie
SRE-principes
Chaos Engineering
Platform Engineering
Beheers DevOps voor je volgende gesprek
Krijg toegang tot alle vragen, flashcards, technische tests, code review-oefeningen en gespreksimulatoren.
Begin gratis