MicrosoftMicrosoft Azure Developer Associate AZ-204 Certification
·CN
·更新于 5 Aug 2026
多个应用程序目前使用存储账户访问密钥来访问 blob。你必须在零停机时间内轮换密钥,并开始将应用程序迁移到基于 Azure AD 的授权。你应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将密钥存储在 Azure Key Vault 中,将应用程序切换为使用辅助密钥,重新生成主密钥,更新应用程序以使用新的主密钥,然后重新生成辅助密钥, 采用基于 Azure AD 的用户委托 SAS 访问 blob,并为应用程序身份分配适当的 RBAC 角色(例如 Storage Blob Data Contributor).
为什么这是答案
第一个正确选项描述了存储账户密钥的无停机轮换标准流程。通过使用辅助密钥,应用程序可以在主密钥重新生成期间继续运行,从而避免停机。然后,应用程序可以更新为使用新的主密钥,并重新生成辅助密钥以完成轮换周期。
第二个正确选项是更现代、更安全的迁移方法。通过使用 Azure AD 和 RBAC,应用程序可以直接通过其托管身份或服务主体进行身份验证,而无需共享密钥。用户委托 SAS 提供了一种临时、受限的访问方式,但最终目标是完全迁移到基于 Azure AD 的授权,并为应用程序身份分配适当的 RBAC 角色,例如“存储 Blob 数据参与者”,以实现对 blob 的安全、细粒度访问。
同时重新生成两个密钥会导致停机,因为应用程序将无法访问存储。继续使用 AccountKey 并启用受信任服务并不能解决密钥轮换和迁移到 Azure AD 的要求。为应用程序分配 Reader 角色不足以访问 blob 数据,因为它只提供读取权限,并且仍然不符合迁移到 Azure AD 授权的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡