
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, các pattern Vault
1Lợi ích chính của việc sử dụng IRSA (IAM Roles for Service Accounts) trong cluster EKS thay vì các access key AWS tĩnh là gì?
Lợi ích chính của việc sử dụng IRSA (IAM Roles for Service Accounts) trong cluster EKS thay vì các access key AWS tĩnh là gì?
Câu trả lời
IRSA cho phép các pod Kubernetes đảm nhận các IAM role tạm thời thông qua OIDC, loại bỏ nhu cầu lưu trữ credential tĩnh trong Secret. Quyền được phạm vi hóa theo từng ServiceAccount, tuân theo nguyên tắc đặc quyền tối thiểu. Credential được tự động luân chuyển bởi AWS STS (Security Token Service), giảm bề mặt tấn công nếu pod bị xâm phạm.
2Trong GCP, Workload Identity Federation cho phép pod GKE truy cập tài nguyên Google Cloud như thế nào?
Trong GCP, Workload Identity Federation cho phép pod GKE truy cập tài nguyên Google Cloud như thế nào?
Câu trả lời
Workload Identity liên kết một Kubernetes ServiceAccount với một Google Service Account thông qua annotation. Pod nhận được token OIDC từ Kubernetes API server, được trao đổi để lấy token GCP thông qua metadata server. Điều này tránh việc lưu trữ key JSON service account tĩnh trong cluster, tuân theo mô hình zero-trust và cho phép luân chuyển credential tự động.
3Sự khác biệt chính giữa Azure Managed Identity và service principal truyền thống là gì?
Sự khác biệt chính giữa Azure Managed Identity và service principal truyền thống là gì?
Câu trả lời
Managed Identity loại bỏ nhu cầu quản lý thủ công các credential (client secret, certificate). Azure tự động xử lý vòng đời credential, bao gồm cả việc luân chuyển. Managed Identity có thể là system-assigned (gắn với vòng đời của tài nguyên) hoặc user-assigned (độc lập). Điều này giảm rủi ro rò rỉ secret so với service principal nơi secret phải được lưu trữ và luân chuyển thủ công.
External Secrets Operator đồng bộ hóa secret từ nhà cung cấp bên ngoài (AWS Secrets Manager, Vault) đến Kubernetes như thế nào?
Vai trò của mutating admission webhook controller trong việc tiêm secret tự động qua Vault Agent Injector là gì?
+19 câu hỏi phỏng vấn
Các chủ đề phỏng vấn DevOps khác
Quản lý phiên bản & Git
Cơ bản về Linux
Shell Scripting & Bash
Cơ bản về Networking
Kiến thức cơ bản về Docker
Nền tảng CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Kiến thức cơ bản về Kubernetes
Networking Kubernetes
Kubernetes Nâng cao
Ingress & API Gateway
Cơ bản về Terraform
Terraform Nâng cao
Ansible & Configuration Management
Kiến thức cơ bản AWS
Kiến thức cơ bản về Azure
Nền tảng GCP
Monitoring và Prometheus
Logging & ELK Stack
Alerting & Incident Response
Bảo mật Pipeline CI/CD
Helm & Kubernetes
Bảo mật Runtime & Cluster
Container Supply Chain Security
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Khả năng quan sát phân tán
Disaster Recovery & Backup
Tối ưu hóa hiệu suất
Tối ưu Chi phí Cloud
Nguyên tắc SRE
Chaos Engineering
Platform Engineering
Nắm vững DevOps cho lần phỏng vấn tiếp theo
Truy cập tất cả câu hỏi, flashcards, bài kiểm tra kỹ thuật, bài tập code review và mô phỏng phỏng vấn.
Bắt đầu miễn phí