DevOps इंजीनियर इंटरव्यू सवाल

container images को छोटा और सुरक्षित कैसे रखते हैं?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

multi stage builds इस्तेमाल करें ताकि compilers और build dependencies फाइनल image तक पहुंचें ही नहीं, distroless या slim जैसे न्यूनतम base से शुरू करें, और non root यूज़र के तौर पर चलाएं। layers ऐसे क्रम में रखें कि dependency installation source से अलग cache हो, .dockerignore जोड़ें, base images को digest से pin करें, और build पर scan करें। secrets कभी build arguments में न भेजें, क्योंकि वे layer history में बने रह जाते हैं।

इंटरव्यूअर यह क्यों पूछते हैं

इंटरव्यूअर जानना चाहता है कि आप images को supply chain वाले build artifacts मानते हैं या filesystem फेंकने की जगह। साइज़ के जवाब में वे multi stage builds और layer caching देखते हैं, और सिक्योरिटी के जवाब में non root, न्यूनतम base और pinned digests। यह बताना कि build arguments history में लीक हो जाते हैं, रटी हुई चेकलिस्ट नहीं, असली तजुर्बा दिखाता है।

अपना जवाब कैसे स्ट्रक्चर करें

  • जवाब को साइज़ और सिक्योरिटी में बांटें ताकि वह व्यवस्थित रहे।
  • साइज़ के लिए multi stage builds और layer ordering का नाम लें।
  • सिक्योरिटी के लिए base image का चुनाव, non root और pinning कवर करें।
  • scanning, SBOM बनाना और layers में secrets वाला जाल जोड़ें।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

साइज़ के लिए असली काम दो चीज़ें करती हैं: multi stage builds और layer ordering। toolchain वाली पूरी image में build कीजिए, फिर सिर्फ compiled output को एक न्यूनतम runtime में copy कीजिए, इससे आमतौर पर image कई सौ मेगाबाइट से घटकर दहाई में आ जाती है। क्रम इसलिए मायने रखता है कि dependency install source copy के ऊपर अपनी अलग layer होनी चाहिए, वरना हर कोड बदलाव cache तोड़कर सब कुछ दोबारा build करा देता है। .dockerignore लोकल git डायरेक्टरी और node modules को daemon तक जाने ही नहीं देता। सिक्योरिटी के लिए मैं non root यूज़र से चलाता हूं और जहां ऐप इजाज़त दे वहां read only root filesystem रखता हूं, base image को digest से pin करता हूं ताकि rebuild reproducible रहे, और नियमित rebuild करता हूं ताकि base के patches आते रहें, pin करके भूल जाना ठीक नहीं। scanning पाइपलाइन में चलती है और जिन high severity findings का fix मौजूद है उन पर fail होती है, और image के साथ हम SBOM पब्लिश करते हैं ताकि अगली बड़ी advisory आने पर यह सवाल कि इस लाइब्रेरी को कौन सी सर्विसेज़ इस्तेमाल करती हैं, मिनटों में जवाब पा सके। secrets कभी build args में नहीं जाते; वे history में दिखते हैं।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • किसी secret को build तक कैसे पहुंचाएंगे बिना उसके किसी layer में उतरे?
  • जिस scanner finding का कोई fix ही न हो, उसे कैसे संभालते हैं?
  • distroless base पर जाने से क्या टूटता है, और आप उसे डिबग कैसे करते हैं?

DevOps इंजीनियर के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं