Question d'entretien pour Ingénieur cloud

Expliquez-moi comment vous concevriez un VPC pour une charge de travail en production.

Ce que le recruteur cherche à évaluer, comment structurer votre réponse et un exemple parlé à adapter.

Réponse rapide

Choisissez un bloc CIDR assez large pour grandir et qui ne chevauche rien avec quoi vous pourriez faire du peering plus tard, puis répartissez-le sur au moins trois zones de disponibilité. Réservez les sous-réseaux publics aux load balancers et au NAT, les sous-réseaux privés au calcul, et des sous-réseaux isolés sans route sortante pour les bases de données. Contrôlez le trafic avec des security groups qui se référencent entre eux plutôt qu'avec des plages d'IP, et activez les flow logs dès le premier jour.

Pourquoi les recruteurs posent cette question

Le design réseau est difficile à changer une fois les charges de travail en route, donc le recruteur veut voir que vous anticipez la croissance et le rayon d'impact au lieu d'accepter un VPC par défaut. Il écoute votre planification du CIDR face à un futur peering, la séparation par niveau de confiance, la redondance par zone, et si vous comprenez que les security groups sont à état alors que les ACL réseau sont une seconde couche grossière.

Comment structurer votre réponse

  • Commencez par le dimensionnement du CIDR et l'évitement des chevauchements futurs.
  • Décrivez les niveaux de sous-réseaux et ce qui vit dans chacun.
  • Couvrez la répartition sur les zones de disponibilité et les passerelles par zone.
  • Expliquez vos contrôles de trafic et votre observabilité.

Exemple de réponse

Exemple parlé, à la première personne

Je commence par l'adressage, parce que c'est la décision qu'on ne peut pas défaire à bon compte. Je prends un bloc avec beaucoup de marge et je le vérifie face à tous les autres réseaux avec lesquels on pourrait un jour faire du peering ou se reconnecter au bureau, puisque des plages qui se chevauchent transforment une connexion simple en projet de renumérotation de plusieurs mois. Ensuite trois zones de disponibilité, et un sous-réseau par niveau et par zone. Les sous-réseaux publics n'hébergent que le load balancer et les passerelles NAT. Les sous-réseaux privés hébergent l'application, qui sort vers internet via le NAT. Les bases de données sont dans des sous-réseaux isolés, sans aucune route sortante. Pour le contrôle, je m'appuie sur des security groups qui référencent d'autres security groups plutôt que des plages CIDR, si bien que la règle se lit comme le niveau applicatif peut joindre la base sur le port de la base, et elle reste correcte quand les instances changent. Les ACL réseau, je les garde grossières, surtout comme blocage brutal. Les flow logs sont activés tout de suite, parce que le jour où vous devez prouver qui a parlé à qui, vous ne pouvez pas les activer rétroactivement. J'ajoute aussi des gateway endpoints pour le stockage objet, ce qui garde ce trafic hors du NAT.

Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.

Voir comment ça marche

Questions de relance à prévoir

  • Pourquoi mettre une passerelle NAT dans chaque zone plutôt que d'en partager une seule ?
  • Comment relieriez-vous ce VPC à vingt autres sans maillage complet ?
  • Quelle est la différence pratique entre un security group et une ACL réseau ?

Autres questions pour Ingénieur cloud

Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.

Prédire mes questions

Répétez les questions difficiles avant qu'on vous les pose

Entraînez-vous avec un copilote en direct, puis présentez-vous prêt. Un Session Pass à $29 vous accompagne pendant l'entretien, sans abonnement et sans engagement.

Obtenir GhostPilot