Назовите фактическую схему для приложений и людей отдельно: откуда берутся реквизиты, как PostgreSQL проверяет клиента и какие SQL-права ему даёт. LDAP/AD, Kerberos и Vault — не взаимозаменяемые названия одного механизма. Подтверждение личности само по себе не создаёт роль PostgreSQL и не выдаёт административные права.
Как сервисы и администраторы подключались к PostgreSQL? Была ли интеграция с AD?
Как описать отдельно сервисный и персональный доступ к БД: аутентификация, SQL-права, корпоративный каталог и управление секретами.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Начните с реальной схемы доступа. У приложения обычно есть собственная идентичность с ограниченными правами, у администратора — персональный доступ и отдельная процедура повышения привилегий. Если в проекте было иначе, опишите факт и его ограничения, не выдавая желаемое устройство за существовавшее.
Разберите четыре уровня:
- Сетевой путь к БД и защищённое соединение.
- Проверку личности: пароль, сертификат, GSSAPI/Kerberos или другой настроенный способ.
- Роль PostgreSQL и её разрешения на базы, схемы и объекты.
- Жизненный цикл доступа: создание, изменение, отзыв и аудит.
Правила pg_hba.conf выбирают способ аутентификации для подходящего подключения. Они не заменяют SQL-права. Используется первое подходящее правило; неудачная проверка не означает переход к следующему.
При LDAP-аутентификации пароль проверяется через каталог, но пользователь должен существовать как роль PostgreSQL. Не утверждайте, что подключение AD автоматически переносит все группы каталога в SQL-разрешения. Конкретную синхронизацию или отображение нужно описать отдельно.
Vault может выдавать временные реквизиты БД, но тогда PostgreSQL проверяет выданные данные своим механизмом; это не то же самое, что LDAP-вход в PostgreSQL.
Завершите тем, что настраивали лично и как проверяли отказ после отзыва доступа. Не сообщайте действующие пароли, адреса production и закрытые настройки. Если интеграции с каталогом не было, прямой ответ лучше предположения по названию технологии.