O GitOps mantém o estado desejado do sistema no git e roda um agente dentro do ambiente alvo que puxa continuamente esse estado e reconcilia a realidade com ele. Um deploy baseado em push faz o CI segurar credenciais do cluster e aplicar mudanças de fora. O modelo de pull significa que o CI nunca precisa de credenciais de produção, a deriva é corrigida automaticamente, e o histórico do git é um log de auditoria fiel do que está implantado.
Por que os entrevistadores perguntam isso
Isso testa se você consegue distinguir uma diferença arquitetural genuína de um exercício de marketing. O entrevistador procura a direção das credenciais e a reconciliação contínua como as diferenças reais, e não só guardar YAML no git. Bons candidatos também levantam as partes difíceis: promoção entre ambientes, tratamento de segredos em um repositório exposto, e o que acontece quando alguém muda alguma coisa manualmente.
Como estruturar sua resposta
- Defina GitOps pelo loop de reconciliação, não por usar git.
- Contraste a direção das credenciais: pull versus push.
- Explique correção de deriva e auditabilidade como os ganhos práticos.
- Cite as partes difíceis: promoção, segredos e mudanças de emergência.
Exemplo de resposta
O ponto que define não é os manifestos viverem no git, é um agente dentro do cluster observar o repositório e reconciliar continuamente o estado em execução para que ele bata. Baseado em push significa que o meu job de CI segura um kubeconfig com acesso de escrita e aplica de fora, então essas credenciais existem no sistema de CI, e assim que ele aplica ele para de se importar. Com o modelo de pull, o CI só escreve em um repositório. Nada de fora precisa de credenciais do cluster, o que reduz bastante a superfície de ataque. E como a reconciliação é um loop e não um evento, se alguém edita um deployment na mão às duas da manhã, aquilo é revertido e eu consigo enxergar a deriva. As partes desconfortáveis são reais, porém. A promoção entre ambientes vira um pull request que muda uma tag de imagem em um overlay, o que parece mais lento até você perceber que isso também é o registro de auditoria. Segredos precisam de criptografia contra um serviço de gestão de chaves, já que o repositório em si não é um lugar seguro. E você precisa de um caminho de emergência documentado para quando a reconciliação for justamente o que está entre você e resolver uma indisponibilidade.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Como você promove uma mudança de staging para produção nesse modelo?
- Como você lida com um rollback quando o repositório é a fonte da verdade?
- Qual é o seu procedimento de emergência durante um incidente?
Mais perguntas para Engenheiro DevOps
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas