配置中心与密钥与证书

共 20 题
#

1. Spring Cloud Config Server 如何为客户端提供配置,即配置存储、读取与刷新机制是怎样的?

A `@RefreshScope` 标注的 Bean 会随配置刷新重建整个应用上下文
B `@RefreshScope` 标注的 Bean 在刷新时会重新初始化,未标注的 Bean 不受影响 ✓ 正确答案
C 刷新只对已建立的数据库连接池生效
D 配置刷新必须重启应用才能生效
#

2. 多环境多命名空间治理与权限审计

A 所有环境应共享同一命名空间以提高复用性
B 生产环境应独立隔离并采用更高权限与审批流程 ✓ 正确答案
C 权限越宽松越便于排查问题
D 审计日志无需记录操作前后值
#

3. 配置变更的审计日志与合规留存

A 审计日志删除越方便越符合运维需求
B 审计日志只需记录变更成功的事件
C 审计日志应记录操作人、时间、前后值并防止篡改 ✓ 正确答案
D 审计日志留存周期越短越好以节省存储
#

4. Apollo/Nacos/Consul/etcd 选型对比与适用场景

A Apollo 提供热发布、版本回滚与完善的权限审计 ✓ 正确答案
B etcd 内置完善的配置灰度与审计能力
C Nacos 不支持服务发现
D Consul 的配置管理能力强于 Apollo
#

5. Argo CD 如何管理 Helm values 覆盖与参数化配置?

A 应在前端界面直接修改集群配置,避免提交 Git
B 通过 valueFiles 与 parameters 按环境差异化覆盖 values,并保持 Git 为唯一源 ✓ 正确答案
C Helm 渲染完全由 Argo CD 客户端完成,与 Git 无关
D values 覆盖优先级由高到低是 valueFiles、values、parameters
#

6. External Secrets Operator 如何把云厂商密钥同步为 K8s Secret,即 SecretStore 认证、ExternalSecret 的 remoteRef、refreshInterval 轮换与 force-sync 注解触发以及与 SealedSecret、SOPS 的适用边界?

A 三者都是运行时动态从云拉取密钥
B SOPS 需要直连云密钥服务才能解密
C SealedSecret 支持在运行时自动轮换密钥
D ESO 动态从云端拉取并同步为 Secret,SealedSecret/SOPS 将加密密钥存储在 Git 中 ✓ 正确答案
#

7. GitOps 模式下配置变更的完整流程,即从 Git 提交、评审到集群同步生效?

A 集群状态以运行中的实际配置为唯一 truth
B 控制器采用 push 模型主动向集群推送配置
C 变更经 Git 提交、评审、合并后由控制器拉取同步,并持续检测漂移 ✓ 正确答案
D Git 仓库中的配置只是参考,不用于实际同步
#

8. etcd raft 运维、容量与 compaction 管理

A compact 回收历史版本,defrag 才回收物理磁盘空间 ✓ 正确答案
B compact 即可直接释放物理磁盘空间
C etcd 存储容量不受限制
D defrag 可以清除已删除的 key 数据
#

9. 腾讯云 Secrets Manager 如何实现凭证管理?

A 凭据明文不可加密存储
B 无法与其他云数据库集成
C 支持版本管理、动态轮换并通过 CAM 做细粒度授权 ✓ 正确答案
D 应用必须把密钥明文写入配置文件
#

10. 配置中心的高可用部署与跨地域复制

A 跨地域复制不需要考虑数据同步延迟
B 所有地域必须实时强一致,否则无法提供配置
C 客户端只需配置单一配置中心地址即可
D 主地域写、从地域读,并配合客户端本地缓存兜底 ✓ 正确答案
#

11. 配置灰度发布与一键回滚的实现(版本化/监听/回滚点)怎么做,发布影响面如何控制?

A 配置修改后应直接全量发布以获得最快生效
B 配置回滚只能通过重新编辑实现
C 通过版本化与回滚点,可先灰度个别实例并立即回滚到历史版本 ✓ 正确答案
D 灰度发布无需监控异常指标
#

12. 配置热更新一致性与推送失败兜底

A 推送失败时客户端应丢弃本地缓存改用空配置
B 客户端无需处理推送失败
C 热更新必须保证多实例强一致
D 通过版本号避免旧配置覆盖新配置,并以本地缓存兜底推送失败 ✓ 正确答案
#

13. 配置与密钥分离的工程原则,即为什么密钥不能进配置中心明文存储以及配置中心加密钥管理服务(KMS/ESO)的分层设计?

A 密钥可明文存入配置中心以便统一管理
B 密钥轮换应由配置中心承担
C 配置中心存非敏感配置,密钥由 KMS/密钥服务管理并经引用占位符运行时解析 ✓ 正确答案
D 密钥与配置生命周期相同,无需分离
#

14. 配置的 Schema 校验与变更门禁中如何在配置发布前校验格式、类型与引用完整性以防止"格式对但语义错"的变更?

A 只要 YAML 语法正确即可发布
B 配置校验应完全依赖人工肉眼检查
C 应结合 Schema 校验、引用完整性校验与试运行,并接入 CI 门禁 ✓ 正确答案
D 语义错误无法通过任何自动化手段发现
#

15. 密钥轮换的自动化流程中双版本共存(active/previous)、客户端缓存失效与轮换失败回滚如何设计以及轮换窗口如何与审计配合?

A 采用双版本共存与宽限期,配合失败回滚和审计记录 ✓ 正确答案
B 轮换时应立即删除旧密钥以保证安全
C 客户端缓存无需考虑密钥版本
D 轮换失败时只能停机处理
#

16. 配置中心的故障演练中配置中心不可用时客户端的本地缓存/默认值兜底如何验证以及推送链路中断对运行中应用的影响?

A 配置中心不可用时运行中应用必然崩溃
B 推送链路中断对运行中应用和新启动实例影响完全相同
C 应验证客户端在启动与运行阶段均能基于本地缓存/默认值兜底,并验证恢复后自动重连 ✓ 正确答案
D 故障演练只需演练配置中心宕机恢复即可
#

17. AWS KMS 如何管理密钥,即密钥创建、轮换、授权与加解密调用流程?

A 应用的 CMK 必须导出到应用端才能加密
B 自动轮换会改变 key ID,导致历史数据无法解密
C 通过 envelope encryption 用 DEK 加密数据、CMK 加密 DEK,CMK 不出 KMS ✓ 正确答案
D KMS 授权只能通过 IAM policy,不支持 key policy
#

18. GCP Secret Manager 如何管理凭证,即密钥版本、访问控制与轮换机制?

A Secret 只能有一个版本,不可更新
B 访问控制只能对所有 Secret 一次性授权
C 通过版本化、IAM 访问控制与调度轮换实现凭证管理 ✓ 正确答案
D 版本销毁即时生效且不可恢复
#

19. 华为云 CSMS 如何管理凭证,即凭据创建、版本管理与应用集成方式?

A 凭据明文存储,便于应用直接读取
B 基于 KMS 加密存储,支持版本管理与自动轮换,并通过 SDK/API 集成 ✓ 正确答案
C 不支持凭据轮换
D 权限只能对所有凭据统一授权
#

20. 配置变更的审计与盘点中谁在何时改了什么配置如何留痕以及敏感配置的访问告警与定期配置漂移检测?

A 应留痕变更、对敏感配置访问告警,并定期检测配置漂移并回滚 ✓ 正确答案
B 配置变更无需记录前后值
C 配置漂移检测只能发现格式错误
D 敏感配置访问无需告警