你运行了一个包含生产槽和预演槽的 Azure App Service。该应用使用应用设置中的 Key Vault 引用从 Azure Key Vault 读取密钥。你需要两个槽在访问 Key Vault 时使用相同的身份,以便槽交换不需要更改 Key Vault 访问权限。你应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个用户分配的托管标识,并将其附加到生产槽和预演槽。授予该标识访问 Key Vault 所需的权限。, 在应用设置中,所有 Key Vault 引用都使用指定用户分配的托管标识的客户端 ID 的 Key Vault 引用语法。.
为什么这是答案
正确答案是创建一个用户分配的托管标识,并将其附加到生产槽和预演槽,然后授予该标识访问 Key Vault 的权限。这是因为用户分配的托管标识是独立的 Azure 资源,可以分配给多个服务实例(如生产槽和预演槽),从而确保它们共享相同的身份和权限,槽交换时无需更改 Key Vault 访问权限。 另一个正确答案是在应用设置中,所有 Key Vault 引用都使用指定用户分配的托管标识的客户端 ID 的 Key Vault 引用语法。这是对上述方法的补充,确保 Key Vault 引用明确指定使用共享的用户分配托管标识来访问密钥。 仅使用系统分配的托管标识是错误的,因为系统分配的标识与特定的服务实例生命周期绑定,每个槽会有不同的系统分配标识,槽交换不会自动传输权限。在 Key Vault 中授予对应用主体名称的访问权限而不是对象 ID 是不相关的,因为 Key Vault 权限是基于标识的,而不是名称。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡