DevOps

Cloud Identity & Secrets

IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, патерни Vault

22 питань зі співбесід·
Mid-Level
1

У чому головна перевага використання IRSA (IAM Roles for Service Accounts) у кластері EKS замість статичних ключів доступу AWS?

Відповідь

IRSA дозволяє Kubernetes-подам приймати тимчасові IAM-ролі через OIDC, усуваючи потребу зберігати статичні credentials у Secret'ах. Дозволи обмежені рівнем ServiceAccount, що відповідає принципу найменших привілеїв. Credentials автоматично ротуються AWS STS (Security Token Service), зменшуючи поверхню атаки у разі компрометації пода.

2

Як у GCP Workload Identity Federation дозволяє поду GKE отримати доступ до ресурсів Google Cloud?

Відповідь

Workload Identity прив'язує Kubernetes ServiceAccount до Google Service Account через анотацію. Под отримує OIDC-токен від Kubernetes API-сервера, який обмінюється на GCP-токен через metadata server. Це уникає зберігання статичних JSON-ключів service account у кластері, відповідає моделі zero-trust та дозволяє автоматичну ротацію credentials.

3

Яка головна різниця між Azure Managed Identity та традиційними service principals?

Відповідь

Managed Identity усуває потребу вручну керувати credentials (client secret, сертифікат). Azure автоматично обробляє життєвий цикл credentials, включаючи ротацію. Managed Identity може бути system-assigned (прив'язана до життєвого циклу ресурсу) або user-assigned (незалежна). Це зменшує ризик витоку secret порівняно з service principals, де secret потрібно зберігати та ротувати вручну.

4

Як External Secrets Operator синхронізує secret з зовнішнього провайдера (AWS Secrets Manager, Vault) у Kubernetes?

5

Яка роль mutating admission webhook контролера в автоматичній ін'єкції secret Vault через Vault Agent Injector?

+19 питань зі співбесід

Інші теми співбесід DevOps

Контроль версій & Git

Junior
20 запитань

Основи Linux

Junior
22 запитань

Shell Scripting & Bash

Mid-Level
20 запитань

Основи мереж

Junior
22 запитань

Основи Docker

Junior
24 запитань

Основи CI/CD

Junior
18 запитань

GitHub Actions

Mid-Level
22 запитань

GitLab CI/CD

Mid-Level
22 запитань

Jenkins

Mid-Level
22 запитань

Основи Kubernetes

Mid-Level
26 запитань

Networking Kubernetes

Mid-Level
24 запитань

Kubernetes Просунутий

Mid-Level
24 запитань

Ingress & API Gateway

Mid-Level
20 запитань

Основи Terraform

Mid-Level
22 запитань

Terraform Просунутий

Mid-Level
22 запитань

Ansible & Configuration Management

Mid-Level
20 запитань

Основи AWS

Mid-Level
26 запитань

Основи Azure

Mid-Level
22 запитань

Основи GCP

Mid-Level
22 запитань

Моніторинг і Prometheus

Mid-Level
22 запитань

Logging & ELK Stack

Mid-Level
20 запитань

Alerting та Incident Response

Mid-Level
20 запитань

Безпека CI/CD пайплайнів

Mid-Level
20 запитань

Helm & Kubernetes

Mid-Level
20 запитань

Безпека Runtime та Cluster

Senior
24 запитань

Container Supply Chain Security

Senior
22 запитань

Service Mesh та Istio

Senior
24 запитань

GitOps & ArgoCD

Senior
22 запитань

Progressive Delivery

Senior
20 запитань

Розподілена спостережуваність

Senior
22 запитань

Disaster Recovery & Backup

Senior
20 запитань

Оптимізація продуктивності

Senior
22 запитань

Оптимізація витрат на хмару

Senior
20 запитань

Принципи SRE

Senior
24 запитань

Chaos Engineering

Senior
20 запитань

Platform Engineering

Senior
22 запитань

Опануй DevOps для наступної співбесіди

Отримай доступ до всіх питань, flashcards, технічних тестів, вправ code review та симуляторів співбесід.

Почни безкоштовно