
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, padrões do Vault
1Qual é a principal vantagem de usar IRSA (IAM Roles for Service Accounts) em um cluster EKS em vez de chaves de acesso AWS estáticas?
Qual é a principal vantagem de usar IRSA (IAM Roles for Service Accounts) em um cluster EKS em vez de chaves de acesso AWS estáticas?
Resposta
O IRSA permite que pods Kubernetes assumam roles IAM temporárias via OIDC, eliminando a necessidade de armazenar credenciais estáticas em Secrets. As permissões são delimitadas por ServiceAccount, seguindo o princípio do menor privilégio. As credenciais são rotacionadas automaticamente pelo AWS STS (Security Token Service), reduzindo a superfície de ataque caso um pod seja comprometido.
2No GCP, como o Workload Identity Federation permite que um pod GKE acesse recursos do Google Cloud?
No GCP, como o Workload Identity Federation permite que um pod GKE acesse recursos do Google Cloud?
Resposta
O Workload Identity vincula um ServiceAccount Kubernetes a uma Google Service Account via uma anotação. O pod obtém um token OIDC do API server do Kubernetes, que é trocado por um token GCP via metadata server. Isso evita armazenar chaves JSON estáticas de service account no cluster, seguindo o modelo zero-trust e permitindo a rotação automática de credenciais.
3Qual é a principal diferença entre Azure Managed Identity e service principals tradicionais?
Qual é a principal diferença entre Azure Managed Identity e service principals tradicionais?
Resposta
A Managed Identity elimina a necessidade de gerenciar manualmente credenciais (client secret, certificado). O Azure gerencia automaticamente o ciclo de vida das credenciais, incluindo rotação. As Managed Identities podem ser system-assigned (vinculadas ao ciclo de vida de um recurso) ou user-assigned (independentes). Isso reduz o risco de vazamento de segredos em comparação com service principals onde os segredos devem ser armazenados e rotacionados manualmente.
Como o External Secrets Operator sincroniza segredos de um provedor externo (AWS Secrets Manager, Vault) para o Kubernetes?
Qual é o papel do mutating admission webhook controller na injeção automática de segredos Vault via Vault Agent Injector?
+19 perguntas de entrevista
Outros temas de entrevista DevOps
Controle de versão & Git
Fundamentos do Linux
Shell Scripting & Bash
Fundamentos de Redes
Fundamentos do Docker
Fundamentos de CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Fundamentos do Kubernetes
Networking de Kubernetes
Kubernetes Avançado
Ingress & API Gateway
Fundamentos do Terraform
Terraform Avançado
Ansible & Configuration Management
Fundamentos do AWS
Fundamentos do Azure
Fundamentos do GCP
Monitoramento e Prometheus
Logging & ELK Stack
Alerting e Incident Response
Segurança de Pipelines CI/CD
Helm & Kubernetes
Segurança Runtime e Cluster
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observabilidade Distribuída
Disaster Recovery & Backup
Otimização de Desempenho
Otimização de Custos na Nuvem
Princípios de SRE
Chaos Engineering
Platform Engineering
Domine DevOps para sua proxima entrevista
Acesse todas as perguntas, flashcards, testes tecnicos, exercicios de code review e simuladores de entrevista.
Comece gratis