主页 › Microsoft › 你使用基于 Azure AD 的角色分配来访问 Azure Cosmos DB …Microsoft Microsoft Azure Developer Associate AZ-204 Certification
· CN
· 更新于 5 Aug 2026
你使用基于 Azure AD 的角色分配来访问 Azure Cosmos DB SQL API 的数据平面。一个微服务需要读取和查询单个容器中的项目并执行存储过程,但不能创建、更新或删除项目。你应如何授予访问权限? 选择一个答案 A 在容器范围将 Cosmos DB Built-in Data Reader 角色分配给服务主体。
B 在容器范围将 Cosmos DB Built-in Data Contributor 角色分配给服务主体。
C 创建自定义数据角色定义,其中仅包含读取项目/查询 dataActions 和存储过程执行,并在容器范围将其分配给服务主体。
D 使用从帐户密钥生成的资源令牌授予只读访问权限和存储过程执行权限,同时保留 Azure AD RBAC。
点击一个选项来检查您的答案。
正确答案: 创建自定义数据角色定义,其中仅包含读取项目/查询 dataActions 和存储过程执行,并在容器范围将其分配给服务主体。.
为什么这是答案 正确答案是创建自定义数据角色定义,其中仅包含读取项目/查询 dataActions 和存储过程执行,并在容器范围将其分配给服务主体。这是因为微服务需要细粒度的权限控制,包括读取和查询项目以及执行存储过程,但不能修改数据。Cosmos DB 内置角色(如数据读取器和数据贡献者)提供的权限要么太宽泛(数据贡献者),要么不包含存储过程执行(数据读取器)。自定义角色允许您精确定义所需的权限集,从而遵循最小权限原则。使用资源令牌虽然可以提供只读访问,但与基于 Azure AD 的角色分配结合使用时会增加复杂性,并且通常用于应用程序用户而不是微服务。
揭示答案和解释 正确答案: 创建自定义数据角色定义,其中仅包含读取项目/查询 dataActions 和存储过程执行,并在容器范围将其分配给服务主体。. 正确答案是创建自定义数据角色定义,其中仅包含读取项目/查询 dataActions 和存储过程执行,并在容器范围将其分配给服务主体。这是因为微服务需要细粒度的权限控制,包括读取和查询项目以及执行存储过程,但不能修改数据。Cosmos DB 内置角色(如数据读取器和数据贡献者)提供的权限要么太宽泛(数据贡献者),要么不包含存储过程执行(数据读取器)。自定义角色允许您精确定义所需的权限集,从而遵循最小权限原则。使用资源令牌虽然可以提供只读访问,但与基于 Azure AD 的角色分 …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡