
Безпека CI/CD пайплайнів
OIDC автентифікація, керування секретами, SLSA provenance, мінімальні дозволи, безпека supply chain
1Що таке OIDC (OpenID Connect) у контексті CI/CD пайплайнів?
Що таке OIDC (OpenID Connect) у контексті CI/CD пайплайнів?
Відповідь
OIDC — це протокол автентифікації, який дозволяє CI/CD пайплайнам автентифікуватися у хмарних провайдерів без використання статичних секретів. Замість зберігання довгострокових облікових даних, пайплайн обмінює підписаний JWT токен на тимчасові облікові дані. Цей підхід усуває ризики, пов'язані зі зберіганням і ротацією секретів, водночас забезпечуючи кращу простежуваність завдяки claim'ам токена, які точно ідентифікують workflow і репозиторій.
2Яка основна перевага External Secrets Operator у Kubernetes?
Яка основна перевага External Secrets Operator у Kubernetes?
Відповідь
External Secrets Operator автоматично синхронізує секрети із зовнішніх менеджерів (Vault, AWS Secrets Manager, Azure Key Vault) у нативні Secrets Kubernetes. Цей підхід централізує керування секретами у виділеній системі, дозволяючи водночас додаткам використовувати секрети стандартним способом. Він також полегшує автоматичну ротацію секретів і запобігає зберіганню чутливих облікових даних безпосередньо в маніфестах Kubernetes або репозиторіях Git.
3Що означає принцип least privilege у контексті CI/CD пайплайнів?
Що означає принцип least privilege у контексті CI/CD пайплайнів?
Відповідь
Принцип least privilege полягає в наданні пайплайнам лише тих дозволів, які суворо необхідні для виконання їхніх завдань. Наприклад, пайплайн збірки повинен мати лише права читання вихідного коду, тоді як пайплайн розгортання отримує доступ лише до ресурсів цільового середовища. Цей підхід обмежує шкоду у разі компрометації пайплайну та зменшує загальну поверхню атаки інфраструктури.
Що таке SBOM (Software Bill of Materials)?
Чому використовувати HashiCorp Vault замість змінних середовища для зберігання секретів?
+17 питань зі співбесід
Інші теми співбесід DevOps
Контроль версій & Git
Основи Linux
Shell Scripting & Bash
Основи мереж
Основи Docker
Основи CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Основи Kubernetes
Networking Kubernetes
Kubernetes Просунутий
Ingress & API Gateway
Основи Terraform
Terraform Просунутий
Ansible & Configuration Management
Основи AWS
Основи Azure
Основи GCP
Моніторинг і Prometheus
Logging & ELK Stack
Alerting та Incident Response
Cloud Identity & Secrets
Helm & Kubernetes
Безпека Runtime та Cluster
Container Supply Chain Security
Service Mesh та Istio
GitOps & ArgoCD
Progressive Delivery
Розподілена спостережуваність
Disaster Recovery & Backup
Оптимізація продуктивності
Оптимізація витрат на хмару
Принципи SRE
Chaos Engineering
Platform Engineering
Опануй DevOps для наступної співбесіди
Отримай доступ до всіх питань, flashcards, технічних тестів, вправ code review та симуляторів співбесід.
Почни безкоштовно