
CI/CD Pipeline Güvenliği
OIDC kimlik doğrulama, secrets yönetimi, SLSA provenance, minimum izinler, supply chain güvenliği
1CI/CD pipeline'ları bağlamında OIDC (OpenID Connect) nedir?
CI/CD pipeline'ları bağlamında OIDC (OpenID Connect) nedir?
Cevap
OIDC, CI/CD pipeline'larının statik secret'lar kullanmadan cloud sağlayıcılarda kimlik doğrulamasına olanak tanıyan bir kimlik doğrulama protokolüdür. Uzun ömürlü credential'lar saklamak yerine, pipeline imzalanmış bir JWT token'ı geçici credential'larla değiştirir. Bu yaklaşım, secret'ların saklanması ve döndürülmesiyle ilgili riskleri ortadan kaldırırken, workflow ve repository'yi tam olarak tanımlayan token claim'leri sayesinde daha iyi izlenebilirlik sağlar.
2Kubernetes'te External Secrets Operator'ın temel avantajı nedir?
Kubernetes'te External Secrets Operator'ın temel avantajı nedir?
Cevap
External Secrets Operator, harici yöneticilerden (Vault, AWS Secrets Manager, Azure Key Vault) gelen secret'ları yerel Kubernetes Secrets'a otomatik olarak senkronize eder. Bu yaklaşım, secret yönetimini özel bir sistemde merkezileştirirken uygulamaların secret'ları standart bir şekilde tüketmesine olanak tanır. Ayrıca secret'ların otomatik rotasyonunu kolaylaştırır ve hassas credential'ların doğrudan Kubernetes manifest'lerinde veya Git repository'lerinde saklanmasını önler.
3CI/CD pipeline'ları bağlamında least privilege ilkesi ne anlama gelir?
CI/CD pipeline'ları bağlamında least privilege ilkesi ne anlama gelir?
Cevap
Least privilege ilkesi, pipeline'lara görevlerini yerine getirmek için kesinlikle gerekli olan izinleri vermekten ibarettir. Örneğin, bir build pipeline'ı yalnızca kaynak kodu üzerinde okuma hakkına sahip olmalıdır, oysa bir deployment pipeline'ı yalnızca hedef ortamdaki kaynaklara erişebilir. Bu yaklaşım, pipeline'ın ele geçirilmesi durumunda hasarı sınırlar ve altyapının genel saldırı yüzeyini azaltır.
SBOM (Software Bill of Materials) nedir?
Secret'ları depolamak için ortam değişkenleri yerine neden HashiCorp Vault kullanılır?
+17 mülakat soruları
Diğer DevOps mülakat konuları
Sürüm Kontrolü & Git
Linux Temelleri
Shell Scripting & Bash
Networking Temelleri
Docker Temelleri
CI/CD Temelleri
GitHub Actions
GitLab CI/CD
Jenkins
Kubernetes Temelleri
Kubernetes Networking
İleri Düzey Kubernetes
Ingress & API Gateway
Terraform Temelleri
İleri Terraform
Ansible & Configuration Management
AWS Temelleri
Azure Temelleri
GCP Temelleri
Monitoring ve Prometheus
Logging & ELK Stack
Alerting ve Incident Response
Cloud Identity & Secrets
Helm & Kubernetes
Runtime ve Cluster Güvenliği
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Dağıtık Gözlemlenebilirlik
Disaster Recovery & Backup
Performans Optimizasyonu
Bulut Maliyet Optimizasyonu
SRE Prensipleri
Chaos Engineering
Platform Engineering
Bir sonraki mülakatın için DevOps'de uzmanlaş
Tüm sorulara, flashcards'a, teknik testlere, code review alıştırmalarına ve mülakat simülatörlerine eriş.
Ücretsiz başla