Pergunta de entrevista para Engenheiro de Nuvem

Quando você usaria uma role IAM em vez de um usuário IAM?

O que o entrevistador está avaliando, como estruturar sua resposta e um exemplo falado que você pode adaptar.

Resposta rápida

Use roles quase sempre. Uma role fornece credenciais de vida curta que um serviço, uma carga de trabalho ou um humano federado assume sob demanda, então não existe chave estática para vazar ou rotacionar. Usuários IAM significam chaves de acesso de vida longa, que deveriam ficar limitadas a sistemas que genuinamente não conseguem federar. Para pessoas, use single sign on com assunção de role; para sistemas de CI, use federação OIDC para trocar o token do job por uma role.

Por que os entrevistadores perguntam isso

Essa é uma checagem rápida de higiene de credenciais. O entrevistador quer ouvir que chaves estáticas são a exceção e que você conhece as alternativas modernas tanto para humanos quanto para máquinas. Candidatos que recorrem a um usuário IAM e uma chave de acesso por padrão normalmente têm chaves de vida longa espalhadas pelos ambientes, que é a fonte mais comum de comprometimento na nuvem.

Como estruturar sua resposta

  • Declare o padrão com clareza: roles, porque as credenciais são temporárias.
  • Explique como uma carga de trabalho e um humano obtêm uma role.
  • Nomeie os casos estreitos em que um usuário ainda se justifica.
  • Diga como você encontra e elimina chaves de vida longa existentes.

Exemplo de resposta

Exemplo falado, em primeira pessoa

Meu padrão é role para tudo, porque as credenciais são temporárias e emitidas sob demanda, então não tem nada parado em um arquivo de configuração esperando ser commitado em um repositório. Uma carga de trabalho na nuvem recebe uma role anexada à instância, à task ou à função e pega as credenciais no serviço de metadados. Uma pessoa chega lá pelo single sign on, assumindo uma role por uma sessão com expiração. Um pipeline de build fora da nuvem usa federação de identidade, então o job apresenta um token assinado do provedor dele e troca por uma role restrita que dura minutos. Esse último tirou o último conjunto de chaves estáticas que a gente tinha. Usuários IAM eu guardo para os casos genuinamente teimosos, normalmente uma integração antiga de terceiro que só sabe receber uma chave e um segredo, e esses são restritos a uma ação em um recurso, rotacionados periodicamente e monitorados. Quando eu herdo uma conta, uma das primeiras coisas que eu faço é puxar o relatório de credenciais e caçar chaves que têm anos e continuam ativas.

Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.

Veja como funciona

Perguntas de acompanhamento que você pode esperar

  • Como uma carga de trabalho fora da nuvem assume uma role com segurança?
  • O que você faria com uma chave que não é usada há um ano?
  • Como você lida com acesso de emergência se o single sign on estiver fora?

Mais perguntas para Engenheiro de Nuvem

Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.

Prever minhas perguntas

Ensaie as perguntas difíceis antes que elas apareçam

Pratique com um copiloto ao vivo e depois entre pronto. Um Session Pass de $29 te leva até o fim da entrevista, sem assinatura e sem amarras.

Instalar o GhostPilot