Pergunta de entrevista para Engenheiro de Nuvem

Como você implementa de fato o menor privilégio em IAM?

O que o entrevistador está avaliando, como estruturar sua resposta e um exemplo falado que você pode adaptar.

Resposta rápida

Comece de uma posição de negar por padrão e conceda permissões com base no uso observado em vez de em palpites. Gere uma política inicial a partir dos logs de acesso, restrinja com ARNs de recurso e condition keys em vez de curingas, e dê a cada carga de trabalho a própria role. Adicione guardrails no nível da organização, como service control policies e permission boundaries, para ninguém conseguir se conceder mais, e depois revise permissões não usadas periodicamente e corte.

Por que os entrevistadores perguntam isso

Todo mundo fala em menor privilégio; bem menos gente implementou isso sem quebrar produção. O entrevistador quer um método prático: como você chega a uma política, como evita curingas e como mantém as políticas apertadas ao longo do tempo, já que elas naturalmente acumulam permissões. Mencionar guardrails como service control policies mostra que você consegue separar o que um time pode conceder do que ele de fato concede.

Como estruturar sua resposta

  • Descreva como você deriva a política inicial do uso real.
  • Explique a restrição por recursos e condition keys, não por curingas.
  • Adicione a camada de guardrails organizacionais.
  • Cubra a revisão contínua e como você pega o acúmulo de permissões.

Exemplo de resposta

Exemplo falado, em primeira pessoa

A armadilha é tentar escrever a política perfeita de cara, o que ou trava o time ou termina em curinga porque todo mundo cansou. O que funciona é começar amplo em uma conta fora de produção, capturar o que a carga de trabalho de fato chama a partir da trilha de auditoria, e gerar uma política a partir disso. Depois eu aperto: ARNs de recurso reais em vez de um asterisco, e condition keys onde importam, para uma role só conseguir assumir coisas das nossas próprias contas ou só agir em uma região. Cada carga de trabalho ganha a própria role em vez de compartilhar uma role grande de aplicação, porque roles compartilhadas são como um serviço acaba conseguindo apagar os dados de outro. Acima disso ficam os guardrails no nível da organização, service control policies negando categorias inteiras como desligar logging ou criar buckets públicos, mais permission boundaries para um time poder criar roles sem escalar além do próprio limite. Depois a revisão: relatórios de acesso não usado todo mês, e qualquer coisa intocada por noventa dias é removida. Permissões só crescem, a não ser que alguém transforme a poda em hábito.

Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.

Veja como funciona

Perguntas de acompanhamento que você pode esperar

  • Como você lida com um time que precisa de acesso amplo durante um incidente?
  • Qual é a diferença entre um permission boundary e uma service control policy?
  • Como você detectaria uma role que recebeu mais do que precisa?

Mais perguntas para Engenheiro de Nuvem

Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.

Prever minhas perguntas

Ensaie as perguntas difíceis antes que elas apareçam

Pratique com um copiloto ao vivo e depois entre pronto. Um Session Pass de $29 te leva até o fim da entrevista, sem assinatura e sem amarras.

Instalar o GhostPilot