Question d'entretien pour Ingénieur cloud

Quand utiliseriez-vous un rôle IAM plutôt qu'un utilisateur IAM ?

Ce que le recruteur cherche à évaluer, comment structurer votre réponse et un exemple parlé à adapter.

Réponse rapide

Utilisez des rôles quasiment tout le temps. Un rôle fournit des identifiants de courte durée qu'un service, une charge de travail ou un humain fédéré assume à la demande, donc il n'y a aucune clé statique à faire fuiter ou à faire tourner. Les utilisateurs IAM impliquent des clés d'accès à longue durée de vie, qu'il faut réserver aux systèmes qui ne peuvent réellement pas se fédérer. Pour les personnes, utilisez le SSO avec assomption de rôle ; pour les systèmes de CI, utilisez la fédération OIDC pour échanger un jeton de job contre un rôle.

Pourquoi les recruteurs posent cette question

C'est un contrôle rapide d'hygiène des identifiants. Le recruteur veut vous entendre dire que les clés statiques sont l'exception et que vous connaissez les alternatives modernes, pour les humains comme pour les machines. Les candidats qui dégainent par défaut un utilisateur IAM et une clé d'accès ont en général des clés à longue durée de vie éparpillées partout, ce qui est la source numéro un de compromission cloud.

Comment structurer votre réponse

  • Énoncez clairement le défaut : les rôles, parce que les identifiants sont temporaires.
  • Expliquez comment une charge de travail et un humain obtiennent chacun un rôle.
  • Nommez les rares cas où un utilisateur reste justifié.
  • Dites comment vous trouvez et éliminez les clés longue durée existantes.

Exemple de réponse

Exemple parlé, à la première personne

Mon défaut, ce sont les rôles pour tout, parce que les identifiants sont temporaires et émis à la demande, donc il n'y a rien qui traîne dans un fichier de config en attendant d'être commité dans un dépôt. Une charge de travail dans le cloud reçoit un rôle attaché à l'instance, à la tâche ou à la fonction et récupère ses identifiants depuis le service de métadonnées. Une personne y arrive par le SSO, en assumant un rôle pour une session avec une expiration. Un pipeline de build hors du cloud utilise la fédération d'identité : le job présente un jeton signé par son fournisseur et l'échange contre un rôle restreint qui dure quelques minutes. C'est ce dernier point qui a supprimé le dernier lot de clés statiques qu'on avait. Les utilisateurs IAM, je les garde pour les cas vraiment récalcitrants, en général une vieille intégration tierce qui ne sait faire qu'une clé et un secret, et ceux-là sont restreints à une action sur une ressource, tournés régulièrement et surveillés. Quand j'hérite d'un compte, une des premières choses que je fais, c'est sortir le rapport d'identifiants et chasser les clés qui ont des années et sont encore actives.

Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.

Voir comment ça marche

Questions de relance à prévoir

  • Comment une charge de travail hors du cloud peut-elle assumer un rôle en toute sécurité ?
  • Que feriez-vous d'une clé restée inutilisée pendant un an ?
  • Comment gérez-vous un accès de secours si le SSO est en panne ?

Autres questions pour Ingénieur cloud

Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.

Prédire mes questions

Répétez les questions difficiles avant qu'on vous les pose

Entraînez-vous avec un copilote en direct, puis présentez-vous prêt. Un Session Pass à $29 vous accompagne pendant l'entretien, sans abonnement et sans engagement.

Obtenir GhostPilot