SPIRE 工作流:Server、Agent、SVID

共 19 题
#

1. Node Attestation 插件选型(aws_iid、k8s_sat、k8s_psat)差异中各插件的信任根、适用场景与安全假设

A k8s_psat 验证投射 Token 并支持 audience 约束,比 k8s_sat 更安全,适用 K8s 内节点 ✓ 正确答案
B aws_iid 信任根是 K8s Token 签名密钥
C k8s_sat 信任根是 AWS 实例身份签名
D 三种插件信任根完全相同,可任意替换
#

2. Raft 集成存储如何做快照备份与恢复演练

A 用 spire-server backup 生成一致性快照,restore 恢复后需验证注册项与身份签发能力 ✓ 正确答案
B 直接复制数据库文件即可,无需特殊操作
C 恢复不需要验证数据完整性
D 备份只会包含 Raft 日志,不包含注册项
#

3. SPIRE Server 高可用的监控指标中 Raft leader 状态、SVID 签发延迟与 Agent 注册数如何设置告警阈值

A Raft leader 状态、SVID 签发延迟与 Agent 注册数是关键信号,应结合基线与分位数设置告警阈值 ✓ 正确答案
B 只需要监控 leader 是否在线即可
C Agent 注册数只能反映集群规模,与健康无关
D 签发延迟升高无需告警
#

4. Workload Attestation 端到端流程中 Agent 如何依据 selectors 为工作负载签发 SVID 并完成注册

A Agent 依据注册项中的 selectors 匹配工作负载运行时属性,匹配后签发 SVID ✓ 正确答案
B 工作负载身份由工作负载自行声明,无需校验
C selectors 与身份无关
D SVID 只能人工签发,不能自动下发
#

5. SPIRE Server Raft 存储的容量与性能中快照与 WAL 的增长、磁盘 IO 需求与清理策略如何管理

A 快照越频繁越好,无需考虑 IO 成本
B WAL 会无限增长,无需管理
C 磁盘 IO 与 Raft 写入性能无关
D 定期快照压缩 WAL 控制容量,并监控磁盘 IO 与存储增长,避免日志无限膨胀 ✓ 正确答案
#

6. SPIRE Server 故障切换的降级行为中 Raft leader 丢失期间 Agent 的 SVID 续期如何降级以及恢复后如何收敛

A 故障期间 Agent 无法续期,为降低影响应设置足够宽的 SVID TTL 与续期提前量 ✓ 正确答案
B leader 丢失不影响 SVID 续期
C 故障期间已签发 SVID 立即失效
D 恢复后 Agent 无法自动重新续期
#

7. SPIRE Server 故障恢复流程中 Raft 成员替换、数据快照恢复与身份连续性的风险如何控制

A CA 私钥丢失不影响信任链
B 恢复只需重建任意成员即可,无需验证身份
C 替换 Raft 成员、恢复快照后,重点验证 CA/bundle 与身份连续性,避免信任链断裂 ✓ 正确答案
D 恢复后 Agent 无需重新注册
#

8. SPIRE Server 私钥保护中如何通过 KMS/HSM 集成保护 Server CA 私钥以避免明文落盘

A KMS 只能用于对称加密,不能签名
B CA 私钥必须明文保存在 Server 磁盘上
C 私钥泄露不影响信任域安全
D 通过 UpstreamCA 委托外部 CA 或 KMS/HSM 托管签名密钥,避免 CA 私钥明文落盘 ✓ 正确答案
#

9. SPIRE 信任域联邦与跨集群 bundle 同步的差异中 federation endpoint 与手工 bundle 分发如何选择

A 手工 bundle 分发能自动过期
B 联邦与 bundle 同步完全等价
C federation endpoint 无需刷新 bundle
D 联邦用 federation endpoint 动态交换 bundle,静态手工分发适合信任关系稳定、规模小的场景 ✓ 正确答案
#

10. SPIRE 密钥材料的安全保管中 Server CA 私钥、join token 与 bundle 私钥的托管与轮换方案如何设计

A CA 私钥可明文保存在任意节点
B join token 可长期有效并重复使用
C bundle 轮换可立即撤销旧根
D CA 私钥用 KMS/HSM 托管并交叉签名轮换,join token 短期限量,bundle 轮换需新旧并存 ✓ 正确答案
#

11. SPIRE 的多租户隔离中如何用信任域(trust domain)与联邦 bundle 划分不同团队的负载身份与权限边界

A 联邦 bundle 会取消所有隔离
B 所有租户共享同一 trust domain 便于管理
C 每个租户用独立 trust domain 隔离信任边界,跨租户协作通过联邦 bundle 受控开放 ✓ 正确答案
D SPIFFE ID 与租户归属无关
#

12. SPIRE 的审计与合规中 SVID 签发、信任域 bundle 更新与注册项变更的审计日志如何留存与防篡改

A 审计日志无需记录操作人
B 应记录 SVID 签发、bundle 更新与注册项变更,并追加式存储防篡改以满足合规 ✓ 正确答案
C 审计日志可随意删除
D bundle 更新无需审计
#

13. SVID TTL 设置与大规模轮换风暴规避中 TTL 与 renewal overlap 的关系、大规模集群的 SVID 轮换策略

A TTL 越短越不会轮换
B overlap 越大越导致轮换风暴
C 所有 SVID 同时到期便于管理
D TTL 应远大于 overlap,并加入 jitter 打散到期时间,避免大规模同步轮换 ✓ 正确答案
#

14. Trust Domain Federation 的 bundle 交换与信任边界中 federation endpoint、bundle 刷新与跨信任域访问控制

A federation endpoint 动态交换并刷新 bundle,跨域访问仍需服务端按 SPIFFE ID 显式授权 ✓ 正确答案
B 联邦后跨域身份自动获得全部访问权限
C bundle 刷新会破坏信任
D 联邦不需要服务端访问控制
#

15. X509-SVID 与 JWT-SVID 的差异与选型中适用协议、信任验证方式与轮换策略

A JWT-SVID 用证书链验证
B 两者都只能用于 mTLS
C X509-SVID 用于 mTLS 证书链验证,JWT-SVID 用于应用层令牌验证,选型取决于协议与身份承载方式 ✓ 正确答案
D X509-SVID 无法自动轮换
#

16. SPIRE 信任域演练规划中轮换演练、联邦断连演练的频率与报告要素如何设计

A 轮换演练匹配变更节奏,联邦断连演练验证断连降级,报告记录预期/实际与影响面 ✓ 正确答案
B 只需演练一次即可
C 联邦断连演练无需验证 bundle 刷新失败
D 报告无需记录改进项
#

17. SPIRE 故障演练中如何验证 Agent 在 Server 故障期间的降级行为与恢复后的重新注册流程

A 演练验证故障期间未过期 SVID 的兜底与恢复后 Agent 自动续期的收敛 ✓ 正确答案
B 故障期间所有 SVID 立即失效
C 恢复后 Agent 无法自动重新注册
D 演练无需设定通过标准
#

18. SPIRE 跨地域部署的延迟影响中 Agent 与远端 Server 的轮换同步、bundle 更新延迟如何优化

A 续期超时无需处理
B 跨地域只需单点 Server 即可
C bundle 更新延迟不会影响信任
D 就近部署 Server、设置 TTL/overlap 预留延迟余量并优化 bundle 分发,可缓解跨地域延迟影响 ✓ 正确答案
#

19. SPIRE 升级与兼容中 Server/Agent 版本兼容矩阵、滚动升级顺序与存储迁移注意事项

A Server 与 Agent 版本可任意跨版本
B 按版本兼容矩阵匹配 Server/Agent,先升级 Server 再升级 Agent,存储迁移前备份验证 ✓ 正确答案
C 升级无需备份
D 升级顺序无关紧要