# 1. Node Attestation 插件选型(aws_iid、k8s_sat、k8s_psat)差异中各插件的信任根、适用场景与安全假设 A k8s_psat 验证投射 Token 并支持 audience 约束,比 k8s_sat 更安全,适用 K8s 内节点 ✓ 正确答案 B aws_iid 信任根是 K8s Token 签名密钥 C k8s_sat 信任根是 AWS 实例身份签名 D 三种插件信任根完全相同,可任意替换
# 2. Raft 集成存储如何做快照备份与恢复演练 A 用 spire-server backup 生成一致性快照,restore 恢复后需验证注册项与身份签发能力 ✓ 正确答案 B 直接复制数据库文件即可,无需特殊操作 C 恢复不需要验证数据完整性 D 备份只会包含 Raft 日志,不包含注册项
# 3. SPIRE Server 高可用的监控指标中 Raft leader 状态、SVID 签发延迟与 Agent 注册数如何设置告警阈值 A Raft leader 状态、SVID 签发延迟与 Agent 注册数是关键信号,应结合基线与分位数设置告警阈值 ✓ 正确答案 B 只需要监控 leader 是否在线即可 C Agent 注册数只能反映集群规模,与健康无关 D 签发延迟升高无需告警
# 4. Workload Attestation 端到端流程中 Agent 如何依据 selectors 为工作负载签发 SVID 并完成注册 A Agent 依据注册项中的 selectors 匹配工作负载运行时属性,匹配后签发 SVID ✓ 正确答案 B 工作负载身份由工作负载自行声明,无需校验 C selectors 与身份无关 D SVID 只能人工签发,不能自动下发
# 5. SPIRE Server Raft 存储的容量与性能中快照与 WAL 的增长、磁盘 IO 需求与清理策略如何管理 A 快照越频繁越好,无需考虑 IO 成本 B WAL 会无限增长,无需管理 C 磁盘 IO 与 Raft 写入性能无关 D 定期快照压缩 WAL 控制容量,并监控磁盘 IO 与存储增长,避免日志无限膨胀 ✓ 正确答案
# 6. SPIRE Server 故障切换的降级行为中 Raft leader 丢失期间 Agent 的 SVID 续期如何降级以及恢复后如何收敛 A 故障期间 Agent 无法续期,为降低影响应设置足够宽的 SVID TTL 与续期提前量 ✓ 正确答案 B leader 丢失不影响 SVID 续期 C 故障期间已签发 SVID 立即失效 D 恢复后 Agent 无法自动重新续期
# 7. SPIRE Server 故障恢复流程中 Raft 成员替换、数据快照恢复与身份连续性的风险如何控制 A CA 私钥丢失不影响信任链 B 恢复只需重建任意成员即可,无需验证身份 C 替换 Raft 成员、恢复快照后,重点验证 CA/bundle 与身份连续性,避免信任链断裂 ✓ 正确答案 D 恢复后 Agent 无需重新注册
# 8. SPIRE Server 私钥保护中如何通过 KMS/HSM 集成保护 Server CA 私钥以避免明文落盘 A KMS 只能用于对称加密,不能签名 B CA 私钥必须明文保存在 Server 磁盘上 C 私钥泄露不影响信任域安全 D 通过 UpstreamCA 委托外部 CA 或 KMS/HSM 托管签名密钥,避免 CA 私钥明文落盘 ✓ 正确答案
# 9. SPIRE 信任域联邦与跨集群 bundle 同步的差异中 federation endpoint 与手工 bundle 分发如何选择 A 手工 bundle 分发能自动过期 B 联邦与 bundle 同步完全等价 C federation endpoint 无需刷新 bundle D 联邦用 federation endpoint 动态交换 bundle,静态手工分发适合信任关系稳定、规模小的场景 ✓ 正确答案
# 10. SPIRE 密钥材料的安全保管中 Server CA 私钥、join token 与 bundle 私钥的托管与轮换方案如何设计 A CA 私钥可明文保存在任意节点 B join token 可长期有效并重复使用 C bundle 轮换可立即撤销旧根 D CA 私钥用 KMS/HSM 托管并交叉签名轮换,join token 短期限量,bundle 轮换需新旧并存 ✓ 正确答案
# 11. SPIRE 的多租户隔离中如何用信任域(trust domain)与联邦 bundle 划分不同团队的负载身份与权限边界 A 联邦 bundle 会取消所有隔离 B 所有租户共享同一 trust domain 便于管理 C 每个租户用独立 trust domain 隔离信任边界,跨租户协作通过联邦 bundle 受控开放 ✓ 正确答案 D SPIFFE ID 与租户归属无关
# 12. SPIRE 的审计与合规中 SVID 签发、信任域 bundle 更新与注册项变更的审计日志如何留存与防篡改 A 审计日志无需记录操作人 B 应记录 SVID 签发、bundle 更新与注册项变更,并追加式存储防篡改以满足合规 ✓ 正确答案 C 审计日志可随意删除 D bundle 更新无需审计
# 13. SVID TTL 设置与大规模轮换风暴规避中 TTL 与 renewal overlap 的关系、大规模集群的 SVID 轮换策略 A TTL 越短越不会轮换 B overlap 越大越导致轮换风暴 C 所有 SVID 同时到期便于管理 D TTL 应远大于 overlap,并加入 jitter 打散到期时间,避免大规模同步轮换 ✓ 正确答案
# 14. Trust Domain Federation 的 bundle 交换与信任边界中 federation endpoint、bundle 刷新与跨信任域访问控制 A federation endpoint 动态交换并刷新 bundle,跨域访问仍需服务端按 SPIFFE ID 显式授权 ✓ 正确答案 B 联邦后跨域身份自动获得全部访问权限 C bundle 刷新会破坏信任 D 联邦不需要服务端访问控制
# 15. X509-SVID 与 JWT-SVID 的差异与选型中适用协议、信任验证方式与轮换策略 A JWT-SVID 用证书链验证 B 两者都只能用于 mTLS C X509-SVID 用于 mTLS 证书链验证,JWT-SVID 用于应用层令牌验证,选型取决于协议与身份承载方式 ✓ 正确答案 D X509-SVID 无法自动轮换
# 16. SPIRE 信任域演练规划中轮换演练、联邦断连演练的频率与报告要素如何设计 A 轮换演练匹配变更节奏,联邦断连演练验证断连降级,报告记录预期/实际与影响面 ✓ 正确答案 B 只需演练一次即可 C 联邦断连演练无需验证 bundle 刷新失败 D 报告无需记录改进项
# 17. SPIRE 故障演练中如何验证 Agent 在 Server 故障期间的降级行为与恢复后的重新注册流程 A 演练验证故障期间未过期 SVID 的兜底与恢复后 Agent 自动续期的收敛 ✓ 正确答案 B 故障期间所有 SVID 立即失效 C 恢复后 Agent 无法自动重新注册 D 演练无需设定通过标准
# 18. SPIRE 跨地域部署的延迟影响中 Agent 与远端 Server 的轮换同步、bundle 更新延迟如何优化 A 续期超时无需处理 B 跨地域只需单点 Server 即可 C bundle 更新延迟不会影响信任 D 就近部署 Server、设置 TTL/overlap 预留延迟余量并优化 bundle 分发,可缓解跨地域延迟影响 ✓ 正确答案
# 19. SPIRE 升级与兼容中 Server/Agent 版本兼容矩阵、滚动升级顺序与存储迁移注意事项 A Server 与 Agent 版本可任意跨版本 B 按版本兼容矩阵匹配 Server/Agent,先升级 Server 再升级 Agent,存储迁移前备份验证 ✓ 正确答案 C 升级无需备份 D 升级顺序无关紧要