Pregunta de entrevista para Ingeniero de nube

¿Cuándo usarías un rol de IAM en lugar de un usuario de IAM?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Usa roles casi siempre. Un rol proporciona credenciales de vida corta que un servicio, una carga de trabajo o una persona federada asume bajo demanda, así que no hay ninguna clave estática que filtrar o rotar. Los usuarios de IAM implican claves de acceso de vida larga, que deberían limitarse a sistemas que genuinamente no pueden federarse. Para personas, usa single sign on con asunción de rol; para sistemas de CI, usa federación OIDC para intercambiar el token del job por un rol.

Por qué lo preguntan los entrevistadores

Esta es una comprobación rápida de higiene de credenciales. El entrevistador quiere oír que las claves estáticas son la excepción y que conoces las alternativas modernas tanto para humanos como para máquinas. Los candidatos que tiran de un usuario de IAM y una clave de acceso por defecto suelen tener claves de vida larga desperdigadas por sus entornos, que es la fuente más común de compromiso en la nube.

Cómo estructurar tu respuesta

  • Enuncia el valor por defecto con claridad: roles, porque las credenciales son temporales.
  • Explica cómo obtiene un rol una carga de trabajo y cómo lo obtiene una persona.
  • Nombra los pocos casos donde un usuario sigue estando justificado.
  • Di cómo encuentras y eliminas las claves de vida larga existentes.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Mi opción por defecto son roles para todo, porque las credenciales son temporales y se emiten bajo demanda, así que no hay nada en un fichero de configuración esperando a que lo suban a un repositorio. Una carga de trabajo en la nube recibe un rol asociado a la instancia, la tarea o la función y recoge las credenciales del servicio de metadatos. Una persona llega ahí a través de single sign on, asumiendo un rol para una sesión con caducidad. Un pipeline de build fuera de la nube usa federación de identidad, así que el job presenta un token firmado de su proveedor y lo intercambia por un rol acotado que dura minutos. Eso último eliminó el último conjunto de claves estáticas que teníamos. Los usuarios de IAM los reservo para los casos genuinamente tercos, normalmente una integración vieja de un tercero que solo sabe recibir una clave y un secreto, y esos se acotan a una acción sobre un recurso, se rotan de forma periódica y se monitorizan. Cuando heredo una cuenta, una de las primeras cosas que hago es sacar el credential report y cazar claves que tienen años y siguen activas.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Cómo asume un rol de forma segura una carga de trabajo fuera de la nube?
  • ¿Qué harías con una clave que lleva un año sin usarse?
  • ¿Cómo gestionas el acceso de emergencia si el single sign on está caído?

Más preguntas para Ingeniero de nube

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot