Você precisa de um fluxo de trabalho do GitHub Actions para implantar infraestrutura e recuperar segredos do Azure Key Vault sem armazenar nenhuma credencial do Azure. O acesso deve ser limitado a um repositório e ambiente específicos do GitHub e usar tokens de curta duração. O que você deve configurar no Microsoft Entra ID (Azure AD)? Escolha duas.
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Registre um aplicativo e adicione uma credencial federada que confia nos tokens OIDC do GitHub para o repositório e ambiente específicos. Atribua funções Azure RBAC ao seu service principal para os escopos necessários., Configure credenciais federadas diretamente em uma identidade gerenciada atribuída pelo usuário e atribua funções a essa identidade; faça com que o fluxo de trabalho troque seu token OIDC por um token do Azure para essa identidade..
Por que esta é a resposta
Ambas as opções corretas utilizam a federação de identidade do GitHub OIDC com o Microsoft Entra ID (Azure AD), eliminando a necessidade de armazenar credenciais do Azure no GitHub. A primeira opção, registrar um aplicativo e adicionar uma credencial federada, é o método padrão e recomendado. O aplicativo representa o GitHub Actions, e a credencial federada permite que o GitHub troque seu token OIDC por um token do Azure AD. As funções Azure RBAC são então atribuídas ao service principal (entidade de serviço) associado a este registro de aplicativo, concedendo as permissões necessárias. A segunda opção, configurar credenciais federadas diretamente em uma identidade gerenciada atribuída pelo usuário, é uma alternativa válida. Embora as identidades gerenciadas sejam geralmente usadas por recursos do Azure, elas também podem ser configuradas para federação OIDC. Isso permite que o fluxo de trabalho do GitHub obtenha um token para essa identidade gerenciada, que possui as funções RBAC atribuídas. A opção incorreta de criar um segredo de cliente e armazená-lo como um segredo do GitHub Actions viola o requisito de não armazenar credenciais do Azure. A opção de usar o Azure AD B2C é inadequada, pois o B2C é para gerenciamento de identidade de cliente, não para autenticação de cargas de trabalho como o GitHub Actions.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão