在 contoso.com 租户中,你有一个 App Service Web 应用 App1 和一个包含 contoso.com 通配符证书的 Key Vault KV1。User1 是 App1 和 KV1 的所有者。要配置 App1 以使用存储在 KV1 中的通配符证书,你首先应该做什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 App1 分配托管用户身份。.
为什么这是答案
要让 App Service Web 应用 App1 访问 Key Vault KV1 中存储的证书,App1 需要一个身份来向 Key Vault 进行身份验证。为 App1 分配托管标识(系统分配或用户分配)是实现此目的的最佳方法。托管标识允许 Azure 自动管理 App1 的凭据,从而无需手动管理秘密。一旦 App1 拥有了托管标识,你就可以在 KV1 上为该标识配置访问策略(或 RBAC 角色),授予其获取证书的权限。 其他选项不正确: 为 KV1 创建访问策略并将 Microsoft Azure App Service 主体分配给该策略:这个主体代表所有 Azure App Service,而不是特定的 App1,因此不安全且不准确。 配置 KV1 以使用基于角色的访问控制 (RBAC) 授权系统:虽然 RBAC 是一个有效的授权系统,但它本身并不能为 App1 提供访问 KV1 的身份。App1 仍然需要一个托管标识。 为 KV1 创建访问策略并将该策略分配给 User1:User1 的权限与 App1 的访问无关。App1 需要自己的身份来访问 Key Vault。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡