Nimm Remote State mit Locking, etwa S3 plus DynamoDB oder ein Managed Backend, aufgeteilt in eine State-Datei pro Umgebung und Blast Radius, und commit State niemals nach git, denn er speichert Secrets im Klartext. Gegen Drift lässt du plan nach Zeitplan laufen und alarmierst bei jedem nicht leeren Diff, führst alle Änderungen über die CI statt über die Konsole und nutzt import- oder removed-Blöcke bewusst, statt State von Hand zu editieren.
Warum Interviewer das fragen
Das ist eine Frage nach operativer Reife. Interviewer wollen wissen, ob du in einem Repository gearbeitet hast, in dem fünf Leute gleichzeitig applyen, ob du das Blast-Radius-Argument fürs Aufteilen des States verstehst und ob du eine echte Antwort auf die Konsolenänderung hast, die jemand während eines Incidents gemacht hat. Zu erwähnen, dass State Secrets enthält, ist ein guter Glaubwürdigkeitsmarker.
So baust du deine Antwort auf
- Deck Remote State plus Locking als Basis ab.
- Erklär, wie du State aufteilst und warum, in Blast-Radius-Begriffen.
- Halt fest, dass State Secrets enthält, Verschlüsselung und Zugriffskontrolle zählen also.
- Beschreib geplante Plans als Drift-Detektor.
- Gib den Prozess für legitime Notfalländerungen über die Konsole.
Beispielantwort
Remote Backend mit Locking, immer, damit sich zwei Applies nicht ins Gehege kommen. Danach ist die große Entscheidung, wie du ihn aufteilst. Eine riesige State-Datei heißt, ein Plan dauert fünfzehn Minuten und jede Änderung riskiert alles, ich teile also pro Umgebung und dann pro Blast Radius: Networking getrennt vom Cluster, der Cluster getrennt von den Anwendungsressourcen, und geteilte Dinge werden über Remote-State-Outputs oder Data Sources hereingezogen statt als Monolith. State enthält außerdem Secrets im Klartext, was Leute vergessen, er liegt also in einem verschlüsselten Bucket mit engem IAM und aktivierter Versionierung. Gegen Drift lasse ich nachts terraform plan in der CI laufen und alarmiere, wenn der Diff nicht leer ist. Das hat eine Security Group gefunden, die jemand während eines Incidents von Hand aufgemacht hatte, und genau den Fall willst du erwischen. Ich verbiete Konsolenzugriff im Notfall nicht, aber die Regel ist, dass du am selben Tag einen Pull Request aufmachst, um das Getane zu kodifizieren, und der nächtliche Plan ist das, was das durchsetzt.
Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.
So funktioniert esNachfragen, mit denen du rechnen solltest
- Wie bringst du eine bestehende Ressource sicher unter Terraform-Verwaltung?
- Was würdest du tun, wenn State und Realität stark auseinandergelaufen sind?
- Wie gehst du mit Secrets in Variablen und Outputs um?
Weitere Fragen für Site Reliability Engineer
Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.
Meine Fragen vorhersagen