Question d'entretien pour Ingénieur SRE

Comment gérez-vous l'état Terraform au sein d'une équipe, et que faites-vous de la dérive ?

Ce que le recruteur cherche à évaluer, comment structurer votre réponse et un exemple parlé à adapter.

Réponse rapide

Utilisez un état distant avec verrouillage, comme S3 plus DynamoDB ou un backend managé, découpé en un fichier d'état par environnement et par rayon d'impact, et ne versionnez jamais l'état dans git puisqu'il stocke des secrets en clair. Pour la dérive, lancez un plan sur une planification et alertez sur tout diff non vide, faites passer tous les changements par la CI plutôt que par la console, et utilisez les blocs import ou removed délibérément au lieu de modifier l'état à la main.

Pourquoi les recruteurs posent cette question

C'est une question de maturité opérationnelle. Les recruteurs veulent savoir si vous avez travaillé dans un dépôt où cinq personnes appliquent en même temps, si vous comprenez l'argument du rayon d'impact pour découper l'état, et si vous avez une vraie réponse au changement fait dans la console par quelqu'un pendant un incident. Mentionner que l'état contient des secrets est un bon marqueur de crédibilité.

Comment structurer votre réponse

  • Couvrez l'état distant plus le verrouillage comme socle.
  • Expliquez comment vous découpez l'état et pourquoi, en termes de rayon d'impact.
  • Notez que l'état contient des secrets, donc le chiffrement et le contrôle d'accès comptent.
  • Décrivez les plans planifiés comme détecteur de dérive.
  • Donnez le processus pour les changements console légitimes en urgence.

Exemple de réponse

Exemple parlé, à la première personne

Backend distant avec verrouillage, toujours, pour que deux apply ne se courent pas après. Au-delà, la grande décision, c'est le découpage. Un fichier d'état géant veut dire qu'un plan prend quinze minutes et que chaque changement met tout en jeu, donc je découpe par environnement puis par rayon d'impact : le réseau séparé du cluster, le cluster séparé des ressources applicatives, et les éléments partagés récupérés via des sorties d'état distant ou des sources de données plutôt qu'un monolithe. L'état contient aussi des secrets en clair, ce que les gens oublient, donc il vit dans un bucket chiffré avec un IAM serré et le versionnage activé. Pour la dérive, je lance terraform plan chaque nuit en CI et j'alerte si le diff n'est pas vide. Ça a trouvé un groupe de sécurité que quelqu'un avait élargi à la main pendant un incident, ce qui est exactement le cas qu'on veut attraper. Je n'interdis pas l'accès console en urgence, mais la règle est d'ouvrir une pull request le jour même pour codifier ce que vous avez fait, et c'est le plan nocturne qui l'impose.

Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.

Voir comment ça marche

Questions de relance à prévoir

  • Comment faites-vous passer une ressource existante sous gestion Terraform sans casse ?
  • Que feriez-vous si l'état et la réalité ont sérieusement divergé ?
  • Comment gérez-vous les secrets dans les variables et les sorties ?

Autres questions pour Ingénieur SRE

Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.

Prédire mes questions

Répétez les questions difficiles avant qu'on vous les pose

Entraînez-vous avec un copilote en direct, puis présentez-vous prêt. Un Session Pass à $29 vous accompagne pendant l'entretien, sans abonnement et sans engagement.

Obtenir GhostPilot