Erkennen: einen Plan nach Zeitplan in CI gegen jede Umgebung laufen lassen und auf jedes nicht leere Diff alarmieren, plus das Cloud Audit Log auf Änderungen außerhalb der Pipeline beobachten. Behandeln: die Ursache beheben statt nur das Symptom, also ungewollte Änderungen per Reapply zurücknehmen, legitime per Import in den Code holen und stehende Schreibrechte in der Konsole entfernen, damit die Pipeline der einzige Weg ist, Produktion zu ändern.
Warum Interviewer das fragen
Drift ist ein langsamer Fehler, der erst im Incident wehtut, wenn der Code die Realität nicht mehr beschreibt. Der Interviewer will sehen, dass du ihn proaktiv erkennst statt mitten im Ausfall zu entdecken. Er will außerdem die organisatorische Hälfte der Antwort hören, denn Drift ist meist ein Rechte- und Prozessproblem, und wer nur einen geplanten Plan anbietet, hat die Hälfte gelöst.
So baust du deine Antwort auf
- Definiere Drift als Abweichung der Realität von der committeten Konfiguration.
- Beschreib geplante Erkennung und Alerting auf dem Audit Log.
- Erklär, wie du ein gefundenes Diff auflöst.
- Behandle die Ursache: wer außerhalb der Pipeline etwas ändern darf.
Beispielantwort
Erkennen ist die einfache Hälfte. Ich lasse nach Zeitplan einen Plan gegen jede Umgebung laufen und behandle ein nicht leeres Diff als Alert, sodass Drift an einem Dienstagmorgen auftaucht statt während eines Ausfalls. Daneben beobachte ich den Cloud Audit Trail auf Schreibaktionen menschlicher Identitäten statt der Pipeline-Rolle, was Dinge fängt, die ein Plan nicht sieht, etwa eine manuell angehängte Policy auf einer Ressource, die niemand importiert hat. Taucht ein Diff auf, ist die erste Frage, ob die Änderung beabsichtigt war. War es ein Fix um zwei Uhr nachts, der uns gerettet hat, geht sie in den Code und wird importiert, und die Person, die sie gemacht hat, bekommt keinen Ärger, denn sonst erzählt es dir nie wieder jemand. War sie versehentlich, wenden wir neu an und rollen zurück. Der dauerhafte Fix ist aber, die Möglichkeit zu entfernen: Menschen bekommen in Produktion standardmäßig nur Leserechte, mit einer zeitlich begrenzten erhöhten Rolle, die geloggt und reviewt wird. Vor dieser Änderung haben wir denselben Drift jeden Monat neu entdeckt, danach wurde Drift wirklich selten.
Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.
So funktioniert esNachfragen, mit denen du rechnen solltest
- Wie gehst du mit Ressourcen um, die ein Provider von sich aus verändert?
- Was machst du, wenn ein Plan eine Produktionsdatenbank zerstören will?
- Wie bringst du eine bestehende, nicht verwaltete Umgebung unter Verwaltung?
Weitere Fragen für DevOps Engineer
Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.
Meine Fragen vorhersagen