Un circuit breaker suit les échecs vers une dépendance, s'ouvre une fois un seuil franchi pour que les appels échouent vite au lieu de s'empiler, puis passe en semi-ouvert pour tester la récupération avec un filet de trafic. Il protège les pools de threads et de connexions de l'épuisement et stoppe les défaillances en cascade. Il nuit quand les seuils sont trop serrés, quand la solution de repli est pire que l'erreur, ou quand toutes les instances s'ouvrent en même temps et que la dépendance ne reçoit jamais assez de trafic pour prouver qu'elle est rétablie.
Pourquoi les recruteurs posent cette question
Les recruteurs s'en servent pour voir si vous traitez les patrons de résilience comme des outils avec des compromis plutôt que comme des interrupteurs. Les meilleures réponses couvrent l'état semi-ouvert, l'isolement par dépendance (un breaker pour tout le service ne sert à rien), et le mode de défaillance honnête où un breaker transforme une dépendance lente en panne dure pour des fonctionnalités qui auraient marché.
Comment structurer votre réponse
- Décrivez les trois états et ce qui déclenche chaque transition.
- Dites quelle ressource le breaker protège réellement.
- Cadrez les breakers par dépendance et par endpoint, pas par processus.
- Donnez un cas concret où ouvrir le circuit était le mauvais choix.
Exemple de réponse
Fermé, ouvert, semi-ouvert. Vous comptez les échecs sur une fenêtre glissante, et une fois le seuil franchi vous ouvrez le circuit et échouez immédiatement pendant une période de refroidissement, puis vous laissez passer quelques requêtes de sonde pour voir si la dépendance est de nouveau saine. Le vrai enjeu, c'est de protéger vos propres ressources. Si un service en aval met 30 secondes à expirer, chaque thread de travail finit garé dessus et votre service meurt de quelque chose qui n'était pas de votre faute. Là où ça déraille, c'est la portée et le réglage. On avait un breaker au niveau du service plutôt que par dépendance, donc un appel de recommandations instable ouvrait aussi le circuit du paiement, ce qui était une panne bien plus grosse que celle qu'on prévenait. L'autre piège, c'est le filet en semi-ouvert. Si toutes les réplicas s'ouvrent simultanément et sondent rarement, le service en aval ne voit presque aucun trafic et vous restez dans le noir bien plus longtemps que ne durait la panne réelle.
Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.
Voir comment ça marcheQuestions de relance à prévoir
- Comment choisiriez-vous le seuil d'échec et le délai de réinitialisation ?
- Qu'est-ce que le cloisonnement (bulkheading), et en quoi complète-t-il un circuit breaker ?
- Que doit renvoyer le chemin de repli quand le circuit est ouvert ?
Autres questions pour Ingénieur SRE
Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.
Prédire mes questions