你操作一个VM规模集和多个Function App,它们必须使用跨资源和区域的通用可重用身份访问Azure Key Vault和Azure Storage。该身份必须比任何单个资源的生命周期都长。工作负载还需要获取OAuth令牌,以调用信任Entra ID的合作伙伴API,而无需存储密钥。你应该怎么做?每个正确答案都代表解决方案的一部分。
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个用户分配的托管身份,并将其附加到VM规模集和每个Function App;在适当的范围内为其分配Key Vault Secrets User和Storage Blob Data Contributor角色。, 从代码中,使用托管身份终结点(VM上的IMDS或App Service令牌终结点)请求合作伙伴API的应用程序ID URI的令牌。.
为什么这是答案
用户分配的托管身份(User-Assigned Managed Identity)是跨资源和区域重用身份的最佳选择,因为它独立于单个资源的生命周期,符合题中“比任何单个资源的生命周期都长”的要求。将其附加到VM规模集和Function App,并授予所需的Key Vault和Storage访问权限,确保了对这些资源的授权访问。 对于获取OAuth令牌以调用合作伙伴API,托管身份可以直接通过其终结点(VM上的IMDS或App Service令牌终结点)请求针对特定应用程序ID URI的令牌。这消除了存储和管理客户端密钥的需要,提高了安全性。 系统分配的托管身份(System-Assigned Managed Identity)与资源生命周期绑定,无法跨多个资源共享。使用带有客户端密钥的应用程序注册需要管理密钥,不符合“无需存储密钥”的要求。使用旧版Azure AD Graph API不适用于获取合作伙伴API的OAuth令牌,且托管身份支持通过Microsoft Graph获取令牌。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡