
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, патерни Vault
1У чому головна перевага використання IRSA (IAM Roles for Service Accounts) у кластері EKS замість статичних ключів доступу AWS?
У чому головна перевага використання IRSA (IAM Roles for Service Accounts) у кластері EKS замість статичних ключів доступу AWS?
Відповідь
IRSA дозволяє Kubernetes-подам приймати тимчасові IAM-ролі через OIDC, усуваючи потребу зберігати статичні credentials у Secret'ах. Дозволи обмежені рівнем ServiceAccount, що відповідає принципу найменших привілеїв. Credentials автоматично ротуються AWS STS (Security Token Service), зменшуючи поверхню атаки у разі компрометації пода.
2Як у GCP Workload Identity Federation дозволяє поду GKE отримати доступ до ресурсів Google Cloud?
Як у GCP Workload Identity Federation дозволяє поду GKE отримати доступ до ресурсів Google Cloud?
Відповідь
Workload Identity прив'язує Kubernetes ServiceAccount до Google Service Account через анотацію. Под отримує OIDC-токен від Kubernetes API-сервера, який обмінюється на GCP-токен через metadata server. Це уникає зберігання статичних JSON-ключів service account у кластері, відповідає моделі zero-trust та дозволяє автоматичну ротацію credentials.
3Яка головна різниця між Azure Managed Identity та традиційними service principals?
Яка головна різниця між Azure Managed Identity та традиційними service principals?
Відповідь
Managed Identity усуває потребу вручну керувати credentials (client secret, сертифікат). Azure автоматично обробляє життєвий цикл credentials, включаючи ротацію. Managed Identity може бути system-assigned (прив'язана до життєвого циклу ресурсу) або user-assigned (незалежна). Це зменшує ризик витоку secret порівняно з service principals, де secret потрібно зберігати та ротувати вручну.
Як External Secrets Operator синхронізує secret з зовнішнього провайдера (AWS Secrets Manager, Vault) у Kubernetes?
Яка роль mutating admission webhook контролера в автоматичній ін'єкції secret Vault через Vault Agent Injector?
+19 питань зі співбесід
Інші теми співбесід DevOps
Контроль версій & Git
Основи Linux
Shell Scripting & Bash
Основи мереж
Основи Docker
Основи CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Основи Kubernetes
Networking Kubernetes
Kubernetes Просунутий
Ingress & API Gateway
Основи Terraform
Terraform Просунутий
Ansible & Configuration Management
Основи AWS
Основи Azure
Основи GCP
Моніторинг і Prometheus
Logging & ELK Stack
Alerting та Incident Response
Безпека CI/CD пайплайнів
Helm & Kubernetes
Безпека Runtime та Cluster
Container Supply Chain Security
Service Mesh та Istio
GitOps & ArgoCD
Progressive Delivery
Розподілена спостережуваність
Disaster Recovery & Backup
Оптимізація продуктивності
Оптимізація витрат на хмару
Принципи SRE
Chaos Engineering
Platform Engineering
Опануй DevOps для наступної співбесіди
Отримай доступ до всіх питань, flashcards, технічних тестів, вправ code review та симуляторів співбесід.
Почни безкоштовно