安全岗位面试题更新 2026-08-05

在微服务架构中,服务间通信的安全性通常通过哪些机制来保障?请结合具体技术方案说明。

风险判断技术原理技术选型JWT

考察说明

考查对微服务通信安全核心机制的理解与落地能力。

回答思路

  1. 【回答框架 1】服务间通信安全主要依赖认证、授权、加密传输和完整性校验四层。认证常用JWT或OAuth2/OIDC,服务间通过令牌传递身份;授权基于RBAC或ABAC,在网关或服务内校验权限。
  2. 【回答框架 2】传输层使用TLS/mTLS,mTLS双向证书认证可确保服务身份可信,同时加密数据流;完整性通过签名或消息摘要防止篡改。
  3. 【回答框架 3】密钥管理需集中化,如Vault或K8s Secret,定期轮换;令牌短期有效并支持刷新,减少泄露风险。
  4. 【回答框架 4】安全策略应贯穿开发、部署和运行,包括服务网格(如Istio)统一注入安全能力,以及日志审计和异常检测。
  5. 【回答框架 5】实际落地需权衡性能与安全,如mTLS开销,可结合网络策略和最小权限原则。
  6. 【关键点 1】认证与授权是基础,JWT/OAuth2实现身份传递,RBAC/ABAC控制访问。
  7. 【关键点 2】TLS/mTLS保障传输加密与双向身份验证,防止中间人攻击。
  8. 【关键点 3】集中密钥管理与令牌短期化降低泄露影响。
  9. 【关键点 4】服务网格可统一实施安全策略,简化管理。
  10. 【关键点 5】安全需全生命周期考虑,包括审计与监控。
  11. 【易错点 1】仅依赖网络隔离而忽视应用层认证,易被绕过。
  12. 【易错点 2】令牌长期有效且无刷新机制,增加泄露风险。
  13. 【易错点 3】mTLS证书管理不当导致服务中断或安全漏洞。