MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification
·CN
·更新于 11 Aug 2026
您正在为包含App Service上的Web前端、AKS上的微服务以及Azure SQL Managed Instance上的数据库的多层应用程序设计零信任方法。您必须在各层之间实施微细分,要求对用户和管理员进行强身份验证,并确保管理角色具有最小权限访问。您应该实施哪两项措施?每个正确答案都代表解决方案的一部分。
选择一个答案
点击一个选项来检查您的答案。
正确答案: 实施带有应用安全组的NSG和Private Link以限制层间流量;在AKS上,启用网络策略(例如Calico)以限制Pod到Pod和Pod到服务的通信。, 配置条件访问以要求管理员访问使用防网络钓鱼MFA和合规设备;启用特权身份管理,并使用即时角色激活和审批工作流。.
为什么这是答案
零信任原则要求验证所有流量和访问。选项A通过NSG和应用安全组在VNet级别限制层间流量,Private Link确保数据库访问私密且安全。AKS上的网络策略(如Calico)进一步在Pod级别实现微细分,限制了Pod之间的通信,这是零信任的关键。选项C通过条件访问策略强制管理员使用防网络钓鱼MFA和合规设备,增强了身份验证。特权身份管理(PIM)通过即时(JIT)访问和审批工作流,确保管理角色遵循最小权限原则。
其他选项不符合零信任原则:
单个允许Any-Any流量的NSG会破坏分段。
在公共IP上开放管理端口和即时VM访问会增加攻击面。
共享托管标识违反了最小权限原则。
将数据库放置在公共子网中会暴露数据库。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡