你有一个名为 KV1 的 Azure Key Vault 和三台将部署名为 App1 的应用程序的 Web 服务器。为了让 App1 能够从 KV1 检索密钥,同时最大限度地减少权限授予的数量并遵循最小权限原则,你应该在解决方案中包含什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 用户分配的托管标识.
为什么这是答案
用户分配的托管标识是正确答案,因为它允许你创建一次标识,然后将其分配给多个 Azure 资源(例如你的三台 Web 服务器)。这样,你只需授予此托管标识访问 Key Vault 的权限,而不是为每个 Web 服务器单独授予权限,从而最大限度地减少了权限授予的数量并遵循了最小权限原则。 系统分配的托管标识是与特定资源生命周期绑定的,每台 Web 服务器都会有自己的标识,这意味着你需要为每个服务器单独授予 Key Vault 访问权限,增加了管理开销。基于角色的访问控制 (RBAC) 权限本身是管理访问的机制,但需要与托管标识结合使用才能实现无密码访问。服务主体是应用程序或服务在 Azure AD 中的身份,但通常用于非 Azure 资源或需要更精细控制的场景,对于 Azure 资源间的身份验证,托管标识是更优选且更简化的方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡