Usa muchas cuentas como fronteras de aislamiento en vez de una cuenta grande con etiquetas. Separa los entornos para que producción sea su propia cuenta por carga o por dominio, mantén los servicios compartidos como redes, logging e identidad en cuentas dedicadas, y agrúpalas bajo una organización con service control policies como barreras. Automatiza la creación de cuentas a partir de una base para que cada cuenta nueva llegue con el logging, las barreras y la configuración de red ya aplicados.
Por qué lo preguntan los entrevistadores
Esto comprueba si sabes pensar a nivel de organización y no solo de recurso. El entrevistador quiere que entiendas las cuentas como fronteras de radio de impacto y de cuotas, logging e identidad centralizados, y automatización, porque un proceso manual de configuración de cuentas hace que cada cuenta acabe siendo ligeramente distinta. Mencionar barreras frente a permisos demuestra que sabes habilitar equipos sin ceder el control.
Cómo estructurar tu respuesta
- Justifica varias cuentas como fronteras de aislamiento, cuota y facturación.
- Expón la agrupación por entorno y por servicios compartidos.
- Cubre las barreras de la organización y la identidad y el logging centralizados.
- Insiste en el aprovisionamiento automatizado a partir de una base.
Ejemplo de respuesta
Trato la cuenta como la frontera de aislamiento más fuerte disponible, así que uso muchas en vez de intentar separar cosas con etiquetas y políticas dentro de una sola. Producción tiene su propia cuenta por carga o por dominio, así un error en un sitio no puede alcanzar otro y las cuotas de servicio no se comparten con un vecino ruidoso. Lo que no es producción va aparte otra vez, lo que me permite dar a los desarrolladores mucha más libertad ahí sin que toque producción. Luego un conjunto pequeño de cuentas compartidas: una para redes, donde vive el hub de tránsito y la conectividad en un solo sitio, una que recibe todos los logs y es de solo escritura para los demás, así un atacante en una cuenta de carga no puede borrar la evidencia, y una para identidad y single sign on. Todo eso está bajo una organización con service control policies como barreras, denegando cosas como apagar el registro de auditoría o levantar recursos en regiones no aprobadas, que es distinto de los permisos porque limita lo que puede hacer cualquiera incluido un administrador. Y la creación de cuentas está automatizada desde una base, porque las cuentas hechas a mano derivan de inmediato y nadie recuerda a cuáles les faltó un control.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo manejas las redes entre muchas cuentas sin una malla?
- ¿Qué corresponde a una service control policy y qué a una política de IAM?
- ¿Cómo mantienes actualizada la base de cuenta según evoluciona?
Más preguntas para Ingeniero de nube
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas