
Bảo mật Pipeline CI/CD
Xác thực OIDC, quản lý secrets, SLSA provenance, quyền tối thiểu, bảo mật supply chain
1OIDC (OpenID Connect) là gì trong bối cảnh pipeline CI/CD?
OIDC (OpenID Connect) là gì trong bối cảnh pipeline CI/CD?
Câu trả lời
OIDC là một giao thức xác thực cho phép các pipeline CI/CD xác thực với các nhà cung cấp cloud mà không cần dùng secret tĩnh. Thay vì lưu trữ credential dài hạn, pipeline trao đổi một JWT token đã ký để lấy credential tạm thời. Cách tiếp cận này loại bỏ rủi ro liên quan đến việc lưu trữ và xoay vòng secret, đồng thời mang lại khả năng truy vết tốt hơn nhờ các claim của token xác định chính xác workflow và repository.
2Ưu điểm chính của External Secrets Operator trong Kubernetes là gì?
Ưu điểm chính của External Secrets Operator trong Kubernetes là gì?
Câu trả lời
External Secrets Operator tự động đồng bộ secret từ các trình quản lý bên ngoài (Vault, AWS Secrets Manager, Azure Key Vault) sang Secrets gốc của Kubernetes. Cách tiếp cận này tập trung quản lý secret trong một hệ thống chuyên dụng đồng thời cho phép ứng dụng sử dụng secret theo cách chuẩn. Nó cũng giúp xoay vòng secret tự động và tránh lưu trữ credential nhạy cảm trực tiếp trong manifest Kubernetes hoặc repository Git.
3Nguyên tắc least privilege có nghĩa là gì trong bối cảnh pipeline CI/CD?
Nguyên tắc least privilege có nghĩa là gì trong bối cảnh pipeline CI/CD?
Câu trả lời
Nguyên tắc least privilege là cấp cho pipeline chỉ những quyền thực sự cần thiết để hoàn thành nhiệm vụ. Ví dụ, một pipeline build chỉ nên có quyền đọc mã nguồn, trong khi một pipeline deployment chỉ truy cập tài nguyên trong môi trường đích. Cách tiếp cận này giới hạn thiệt hại khi pipeline bị xâm phạm và giảm bề mặt tấn công tổng thể của hạ tầng.
SBOM (Software Bill of Materials) là gì?
Tại sao nên dùng HashiCorp Vault thay vì biến môi trường để lưu trữ secret?
+17 câu hỏi phỏng vấn
Các chủ đề phỏng vấn DevOps khác
Quản lý phiên bản & Git
Cơ bản về Linux
Shell Scripting & Bash
Cơ bản về Networking
Kiến thức cơ bản về Docker
Nền tảng CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Kiến thức cơ bản về Kubernetes
Networking Kubernetes
Kubernetes Nâng cao
Ingress & API Gateway
Cơ bản về Terraform
Terraform Nâng cao
Ansible & Configuration Management
Kiến thức cơ bản AWS
Kiến thức cơ bản về Azure
Nền tảng GCP
Monitoring và Prometheus
Logging & ELK Stack
Alerting & Incident Response
Cloud Identity & Secrets
Helm & Kubernetes
Bảo mật Runtime & Cluster
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Khả năng quan sát phân tán
Disaster Recovery & Backup
Tối ưu hóa hiệu suất
Tối ưu Chi phí Cloud
Nguyên tắc SRE
Chaos Engineering
Platform Engineering
Nắm vững DevOps cho lần phỏng vấn tiếp theo
Truy cập tất cả câu hỏi, flashcards, bài kiểm tra kỹ thuật, bài tập code review và mô phỏng phỏng vấn.
Bắt đầu miễn phí