Usa estado remoto con bloqueo, como S3 más DynamoDB o un backend gestionado, dividido en un archivo de estado por entorno y por radio de impacto, y nunca subas el estado a git porque guarda secretos en texto plano. Para la deriva, ejecuta plan de forma programada y alerta ante cualquier diff no vacío, haz que todos los cambios pasen por CI en vez de por la consola, y usa bloques import o removed a propósito en lugar de editar el estado a mano.
Por qué lo preguntan los entrevistadores
Es una pregunta de madurez operativa. Los entrevistadores quieren saber si has trabajado en un repositorio donde cinco personas aplican a la vez, si entiendes el argumento del radio de impacto para dividir el estado, y si tienes una respuesta real para el cambio por consola que alguien hizo durante un incidente. Mencionar que el estado contiene secretos es un buen indicador de credibilidad.
Cómo estructurar tu respuesta
- Cubre el estado remoto más el bloqueo como base mínima.
- Explica cómo divides el estado y por qué, en términos de radio de impacto.
- Señala que el estado guarda secretos, así que el cifrado y el control de acceso importan.
- Describe los plan programados como detector de deriva.
- Da el proceso para los cambios legítimos por consola en emergencias.
Ejemplo de respuesta
Backend remoto con bloqueo, siempre, para que dos apply no puedan competir. Más allá de eso, la gran decisión es cómo lo divides. Un único archivo de estado gigante significa que un plan tarda quince minutos y que cada cambio pone todo en riesgo, así que divido por entorno y luego por radio de impacto: la red separada del clúster, el clúster separado de los recursos de aplicación, y lo compartido se trae con salidas de estado remoto o data sources en vez de un monolito. El estado además contiene secretos en texto plano, cosa que la gente olvida, así que vive en un bucket cifrado con IAM estricto y versionado activado. Para la deriva ejecuto terraform plan cada noche en CI y alerto si el diff no está vacío. Eso encontró un grupo de seguridad que alguien había ampliado a mano durante un incidente, que es exactamente el caso que quieres cazar. No prohíbo el acceso a la consola en emergencias, pero la regla es que abres un pull request ese mismo día para codificar lo que hiciste, y el plan nocturno es lo que lo hace cumplir.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo pones un recurso existente bajo gestión de Terraform de forma segura?
- ¿Qué harías si el estado y la realidad han divergido gravemente?
- ¿Cómo manejas los secretos en variables y salidas?
Más preguntas para Site Reliability Engineer
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas