
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, wzorce Vault
1Jaka jest główna zaleta używania IRSA (IAM Roles for Service Accounts) w klastrze EKS zamiast statycznych kluczy dostępu AWS?
Jaka jest główna zaleta używania IRSA (IAM Roles for Service Accounts) w klastrze EKS zamiast statycznych kluczy dostępu AWS?
Odpowiedź
IRSA pozwala podom Kubernetes na przejmowanie tymczasowych ról IAM przez OIDC, eliminując potrzebę przechowywania statycznych credentiali w Secret. Uprawnienia są zakresowane per ServiceAccount, zgodnie z zasadą najmniejszych uprawnień. Credentiale są automatycznie rotowane przez AWS STS (Security Token Service), zmniejszając powierzchnię ataku w przypadku kompromitacji poda.
2Jak w GCP Workload Identity Federation pozwala podowi GKE na dostęp do zasobów Google Cloud?
Jak w GCP Workload Identity Federation pozwala podowi GKE na dostęp do zasobów Google Cloud?
Odpowiedź
Workload Identity wiąże Kubernetes ServiceAccount z Google Service Account poprzez adnotację. Pod uzyskuje token OIDC z serwera API Kubernetes, który jest wymieniany na token GCP poprzez metadata server. Pozwala to uniknąć przechowywania statycznych kluczy JSON service account w klastrze, zgodnie z modelem zero-trust oraz umożliwia automatyczną rotację credentiali.
3Jaka jest główna różnica między Azure Managed Identity a tradycyjnymi service principal?
Jaka jest główna różnica między Azure Managed Identity a tradycyjnymi service principal?
Odpowiedź
Managed Identity eliminuje potrzebę ręcznego zarządzania credentialami (client secret, certyfikat). Azure automatycznie obsługuje cykl życia credentiali, w tym rotację. Managed Identity może być system-assigned (powiązana z cyklem życia zasobu) lub user-assigned (niezależna). Zmniejsza to ryzyko wycieku secretów w porównaniu do service principals, gdzie secrety muszą być przechowywane i rotowane ręcznie.
Jak External Secrets Operator synchronizuje secrety z zewnętrznego providera (AWS Secrets Manager, Vault) do Kubernetes?
Jaka jest rola mutating admission webhook controller w automatycznym wstrzykiwaniu secretów Vault przez Vault Agent Injector?
+19 pytań z rozmów
Inne tematy rekrutacyjne DevOps
Kontrola wersji & Git
Podstawy Linux
Shell Scripting & Bash
Podstawy sieci
Podstawy Dockera
Podstawy CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Podstawy Kubernetes
Networking Kubernetes
Kubernetes Zaawansowany
Ingress & API Gateway
Podstawy Terraform
Terraform Zaawansowany
Ansible & Configuration Management
Podstawy AWS
Podstawy Azure
Podstawy GCP
Monitoring i Prometheus
Logging & ELK Stack
Alerting i Incident Response
Bezpieczeństwo Pipeline'ów CI/CD
Helm & Kubernetes
Bezpieczeństwo Runtime i Cluster
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Rozproszona obserwowalność
Disaster Recovery & Backup
Optymalizacja wydajności
Optymalizacja Kosztów Chmury
Zasady SRE
Chaos Engineering
Platform Engineering
Opanuj DevOps na następną rozmowę
Uzyskaj dostęp do wszystkich pytań, flashcards, testów technicznych, ćwiczeń code review i symulatorów rozmów.
Zacznij za darmo