deny by default की स्थिति से शुरू करें और अनुमान के बजाय देखे गए इस्तेमाल के आधार पर permission दें। access log से शुरुआती policy तैयार करें, उसे wildcard के बजाय resource ARN और condition key से सीमित करें, और हर workload को उसका अपना role दें। organization स्तर के guardrail जोड़ें, जैसे service control policy और permission boundary, ताकि कोई खुद को ज्यादा न दे सके, फिर तय समय पर बिना इस्तेमाल वाली permission देखकर छांटते रहें।
इंटरव्यूअर यह क्यों पूछते हैं
least privilege सब कहते हैं; production तोड़े बिना उसे लागू बहुत कम लोगों ने किया है। इंटरव्यूअर एक व्यावहारिक तरीका चाहता है: आप policy तक पहुंचते कैसे हैं, wildcard से बचते कैसे हैं, और समय के साथ policy को कसा हुआ कैसे रखते हैं जबकि उनमें permission अपने आप जमा होती जाती हैं। service control policy जैसे guardrail का जिक्र दिखाता है कि आप यह अलग कर सकते हैं कि कोई टीम क्या दे सकती है और वह असल में क्या देती है।
अपना जवाब कैसे स्ट्रक्चर करें
- बताएं कि शुरुआती policy आप असली इस्तेमाल से कैसे निकालते हैं।
- wildcard नहीं, resource और condition key से सीमित करना समझाएं।
- organization स्तर के guardrail वाली परत जोड़ें।
- लगातार रिव्यू और permission creep पकड़ने का तरीका कवर करें।
उदाहरण जवाब
जाल यह है कि लोग शुरू में ही परफेक्ट policy लिखने की कोशिश करते हैं, जिससे या तो टीम अटक जाती है या फिर सब थककर wildcard पर आ जाते हैं। जो काम करता है वह यह है कि non production account में चौड़ा शुरू करें, audit trail से पकड़ें कि workload असल में क्या क्या call करता है, और उसी से policy तैयार करें। फिर मैं उसे कसता हूं: star की जगह असली resource ARN, और जहां मायने रखे वहां condition key, ताकि कोई role सिर्फ हमारे अपने account से चीजें assume कर सके या सिर्फ एक region में काम कर सके। हर workload को एक बड़ा application role साझा करने के बजाय अपना role मिलता है, क्योंकि साझा role की वजह से ही एक service दूसरी का डेटा मिटाने लायक बन जाती है। उसके ऊपर organization स्तर के guardrail बैठते हैं, service control policy जो पूरी श्रेणियां रोक दें जैसे logging बंद करना या public bucket बनाना, साथ में permission boundary ताकि कोई टीम अपनी सीमा से आगे बढ़े बिना role बना सके। फिर रिव्यू: हर महीने unused access रिपोर्ट, और नब्बे दिन तक जो कुछ छुआ नहीं गया वह हटा दिया जाता है। जब तक कोई छांटने की आदत न बनाए, permission सिर्फ बढ़ती ही हैं।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- किसी incident के दौरान जिस टीम को चौड़ा access चाहिए, उसे आप कैसे संभालते हैं?
- permission boundary और service control policy में क्या फर्क है?
- जिस role को जरूरत से ज्यादा दे दिया गया हो, उसे आप कैसे पकड़ेंगे?
क्लाउड इंजीनियर के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें