DevOps

Cloud Identity & Secrets

IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, รูปแบบ Vault

22 คำถามสัมภาษณ์·
Mid-Level
1

ข้อดีหลักของการใช้ IRSA (IAM Roles for Service Accounts) ใน EKS cluster แทนการใช้ access key AWS แบบ static คืออะไร?

คำตอบ

IRSA ช่วยให้ pod Kubernetes สามารถสวมบทบาท IAM role ชั่วคราวผ่าน OIDC ได้ ขจัดความจำเป็นในการเก็บ credential แบบ static ใน Secret สิทธิ์ถูกจำกัดตาม ServiceAccount ซึ่งเป็นไปตามหลักการ least privilege Credential จะถูกหมุนเวียนโดยอัตโนมัติโดย AWS STS (Security Token Service) ลดพื้นที่การโจมตีหาก pod ถูกบุกรุก

2

ใน GCP Workload Identity Federation อนุญาตให้ pod GKE เข้าถึงทรัพยากร Google Cloud ได้อย่างไร?

คำตอบ

Workload Identity ผูก Kubernetes ServiceAccount เข้ากับ Google Service Account ผ่าน annotation Pod จะได้รับ OIDC token จาก Kubernetes API server ซึ่งจะถูกแลกเปลี่ยนเป็น GCP token ผ่าน metadata server วิธีนี้หลีกเลี่ยงการเก็บ JSON key ของ service account แบบ static ใน cluster ตามโมเดล zero-trust และช่วยให้สามารถหมุนเวียน credential อัตโนมัติได้

3

ความแตกต่างหลักระหว่าง Azure Managed Identity และ service principal แบบดั้งเดิมคืออะไร?

คำตอบ

Managed Identity ขจัดความจำเป็นในการจัดการ credential ด้วยตนเอง (client secret, certificate) Azure จัดการวงจรชีวิตของ credential รวมถึงการหมุนเวียนโดยอัตโนมัติ Managed Identity สามารถเป็น system-assigned (ผูกกับวงจรชีวิตของทรัพยากร) หรือ user-assigned (เป็นอิสระ) ลดความเสี่ยงในการรั่วไหลของ secret เมื่อเทียบกับ service principal ที่ต้องเก็บและหมุนเวียน secret ด้วยตนเอง

4

External Secrets Operator ซิงโครไนซ์ secret จาก provider ภายนอก (AWS Secrets Manager, Vault) ไปยัง Kubernetes อย่างไร?

5

บทบาทของ mutating admission webhook controller ในการ inject secret อัตโนมัติผ่าน Vault Agent Injector คืออะไร?

+19 คำถามสัมภาษณ์

หัวข้อสัมภาษณ์ DevOps อื่นๆ

การควบคุมเวอร์ชัน & Git

Junior
20 คำถาม

พื้นฐาน Linux

Junior
22 คำถาม

Shell Scripting & Bash

Mid-Level
20 คำถาม

พื้นฐาน Networking

Junior
22 คำถาม

พื้นฐาน Docker

Junior
24 คำถาม

พื้นฐาน CI/CD

Junior
18 คำถาม

GitHub Actions

Mid-Level
22 คำถาม

GitLab CI/CD

Mid-Level
22 คำถาม

Jenkins

Mid-Level
22 คำถาม

พื้นฐาน Kubernetes

Mid-Level
26 คำถาม

Networking ของ Kubernetes

Mid-Level
24 คำถาม

Kubernetes ขั้นสูง

Mid-Level
24 คำถาม

Ingress & API Gateway

Mid-Level
20 คำถาม

พื้นฐาน Terraform

Mid-Level
22 คำถาม

Terraform ขั้นสูง

Mid-Level
22 คำถาม

Ansible & Configuration Management

Mid-Level
20 คำถาม

พื้นฐาน AWS

Mid-Level
26 คำถาม

พื้นฐาน Azure

Mid-Level
22 คำถาม

พื้นฐาน GCP

Mid-Level
22 คำถาม

การมอนิเตอร์และ Prometheus

Mid-Level
22 คำถาม

Logging & ELK Stack

Mid-Level
20 คำถาม

Alerting & Incident Response

Mid-Level
20 คำถาม

ความปลอดภัยของ CI/CD Pipeline

Mid-Level
20 คำถาม

Helm & Kubernetes

Mid-Level
20 คำถาม

ความปลอดภัย Runtime และ Cluster

Senior
24 คำถาม

Container Supply Chain Security

Senior
22 คำถาม

Service Mesh & Istio

Senior
24 คำถาม

GitOps & ArgoCD

Senior
22 คำถาม

Progressive Delivery

Senior
20 คำถาม

Observability แบบกระจาย

Senior
22 คำถาม

Disaster Recovery & Backup

Senior
20 คำถาม

การปรับแต่งประสิทธิภาพ

Senior
22 คำถาม

การเพิ่มประสิทธิภาพต้นทุน Cloud

Senior
20 คำถาม

หลักการ SRE

Senior
24 คำถาม

Chaos Engineering

Senior
20 คำถาม

Platform Engineering

Senior
22 คำถาม

เชี่ยวชาญ DevOps สำหรับการสัมภาษณ์ครั้งถัดไป

เข้าถึงคำถามทั้งหมด flashcards แบบทดสอบเทคนิค แบบฝึกหัด code review และตัวจำลองสัมภาษณ์

เริ่มใช้ฟรี