Interviewfrage für Cloud Engineer

Wann würdest du eine IAM Role statt eines IAM User einsetzen?

Worauf der Interviewer abzielt, wie du deine Antwort aufbaust und ein gesprochenes Beispiel zum Anpassen.

Kurzantwort

Nimm fast immer Rollen. Eine Rolle liefert kurzlebige Credentials, die ein Service, ein Workload oder ein föderierter Mensch bei Bedarf assumed, es gibt also keinen statischen Key, der leaken oder rotiert werden müsste. IAM User bedeuten langlebige Access Keys, und die sollten auf Systeme beschränkt bleiben, die wirklich nicht föderieren können. Für Menschen nimmst du Single Sign-on mit Role Assumption, für CI-Systeme OIDC-Federation, die ein Job-Token gegen eine Rolle tauscht.

Warum Interviewer das fragen

Das ist ein schneller Check zur Credential-Hygiene. Der Interviewer will hören, dass statische Keys die Ausnahme sind und dass du die modernen Alternativen für Menschen wie für Maschinen kennst. Wer standardmäßig zu einem IAM User plus Access Key greift, hat meistens langlebige Keys über die ganze Umgebung verstreut, und das ist die mit Abstand häufigste Ursache für kompromittierte Cloud-Umgebungen.

So baust du deine Antwort auf

  • Sag den Default klar an: Rollen, weil die Credentials temporär sind.
  • Erklär, wie ein Workload und wie ein Mensch jeweils an eine Rolle kommen.
  • Nenn die wenigen Fälle, in denen ein User weiterhin gerechtfertigt ist.
  • Sag, wie du bestehende langlebige Keys findest und abschaffst.

Beispielantwort

Gesprochenes Beispiel, erste Person

Mein Default sind Rollen für alles, weil die Credentials temporär und on demand ausgestellt sind, es liegt also nichts in einer Config-Datei herum und wartet darauf, in ein Repository committet zu werden. Ein Workload in der Cloud bekommt eine Rolle an Instanz, Task oder Function gehängt und holt sich die Credentials vom Metadata Service. Ein Mensch kommt über Single Sign-on dahin und assumed eine Rolle für eine Session mit Ablaufzeit. Eine Build-Pipeline außerhalb der Cloud nutzt Identity Federation, der Job legt also ein signiertes Token seines Providers vor und tauscht es gegen eine eng geschnittene Rolle, die Minuten hält. Genau das hat bei uns den letzten Satz statischer Keys eliminiert. IAM User behalte ich für die wirklich sturen Fälle, meistens eine alte Drittanbieter-Integration, die nur Key und Secret versteht, und die werden auf eine Aktion auf einer Ressource zugeschnitten, planmäßig rotiert und überwacht. Wenn ich einen Account übernehme, ziehe ich als eine der ersten Aktionen den Credential Report und suche nach Keys, die Jahre alt und immer noch aktiv sind.

Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.

So funktioniert es

Nachfragen, mit denen du rechnen solltest

  • Wie assumed ein Workload außerhalb der Cloud sicher eine Rolle?
  • Was würdest du mit einem Key machen, der seit einem Jahr ungenutzt ist?
  • Wie handhabst du Break-Glass-Zugriff, wenn Single Sign-on ausgefallen ist?

Weitere Fragen für Cloud Engineer

Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.

Meine Fragen vorhersagen

Üb die harten Fragen, bevor sie gestellt werden

Trainier mit einem Live-Copiloten und geh dann vorbereitet rein. Ein $29 Session Pass bringt dich durch das Vorstellungsgespräch, ohne Abo und ohne Bindung.

GhostPilot holen