
ความปลอดภัยของ CI/CD Pipeline
การยืนยันตัวตน OIDC, การจัดการ secrets, SLSA provenance, สิทธิ์ขั้นต่ำ, ความปลอดภัยของ supply chain
1OIDC (OpenID Connect) คืออะไรในบริบทของ CI/CD pipeline?
OIDC (OpenID Connect) คืออะไรในบริบทของ CI/CD pipeline?
คำตอบ
OIDC คือโปรโตคอลการยืนยันตัวตนที่อนุญาตให้ CI/CD pipeline ยืนยันตัวตนกับผู้ให้บริการคลาวด์โดยไม่ต้องใช้ secret แบบคงที่ แทนที่จะเก็บ credential อายุยาว pipeline จะแลก JWT token ที่ลงนามแล้วเป็น credential ชั่วคราว แนวทางนี้ขจัดความเสี่ยงเกี่ยวกับการจัดเก็บและหมุนเวียน secret พร้อมทั้งให้การติดตามที่ดีขึ้นผ่าน claim ของ token ที่ระบุ workflow และ repository ได้อย่างแม่นยำ
2ข้อได้เปรียบหลักของ External Secrets Operator ใน Kubernetes คืออะไร?
ข้อได้เปรียบหลักของ External Secrets Operator ใน Kubernetes คืออะไร?
คำตอบ
External Secrets Operator จะซิงค์ secret จากตัวจัดการภายนอก (Vault, AWS Secrets Manager, Azure Key Vault) ไปยัง Secrets ของ Kubernetes โดยอัตโนมัติ แนวทางนี้รวมศูนย์การจัดการ secret ในระบบเฉพาะในขณะที่ยังให้แอปพลิเคชันใช้งาน secret ในรูปแบบมาตรฐาน ยังช่วยให้สามารถหมุนเวียน secret อัตโนมัติและหลีกเลี่ยงการเก็บ credential ที่ละเอียดอ่อนไว้โดยตรงในไฟล์ manifest Kubernetes หรือ Git repository
3หลักการ least privilege หมายถึงอะไรในบริบทของ CI/CD pipeline?
หลักการ least privilege หมายถึงอะไรในบริบทของ CI/CD pipeline?
คำตอบ
หลักการ least privilege คือการให้สิทธิ์เฉพาะที่จำเป็นอย่างเคร่งครัดสำหรับ pipeline ในการทำงานเท่านั้น เช่น pipeline build ควรมีสิทธิ์อ่านอย่างเดียวกับซอร์สโค้ด ในขณะที่ pipeline deployment จะเข้าถึงเฉพาะทรัพยากรในสภาพแวดล้อมเป้าหมาย แนวทางนี้จำกัดความเสียหายเมื่อ pipeline ถูกบุกรุกและลดพื้นที่การโจมตีโดยรวมของโครงสร้างพื้นฐาน
SBOM (Software Bill of Materials) คืออะไร?
ทำไมต้องใช้ HashiCorp Vault แทนตัวแปรสภาพแวดล้อมในการจัดเก็บ secret?
+17 คำถามสัมภาษณ์
หัวข้อสัมภาษณ์ DevOps อื่นๆ
การควบคุมเวอร์ชัน & Git
พื้นฐาน Linux
Shell Scripting & Bash
พื้นฐาน Networking
พื้นฐาน Docker
พื้นฐาน CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
พื้นฐาน Kubernetes
Networking ของ Kubernetes
Kubernetes ขั้นสูง
Ingress & API Gateway
พื้นฐาน Terraform
Terraform ขั้นสูง
Ansible & Configuration Management
พื้นฐาน AWS
พื้นฐาน Azure
พื้นฐาน GCP
การมอนิเตอร์และ Prometheus
Logging & ELK Stack
Alerting & Incident Response
Cloud Identity & Secrets
Helm & Kubernetes
ความปลอดภัย Runtime และ Cluster
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observability แบบกระจาย
Disaster Recovery & Backup
การปรับแต่งประสิทธิภาพ
การเพิ่มประสิทธิภาพต้นทุน Cloud
หลักการ SRE
Chaos Engineering
Platform Engineering
เชี่ยวชาญ DevOps สำหรับการสัมภาษณ์ครั้งถัดไป
เข้าถึงคำถามทั้งหมด flashcards แบบทดสอบเทคนิค แบบฝึกหัด code review และตัวจำลองสัมภาษณ์
เริ่มใช้ฟรี