您的安全团队希望仅在需要时向工程师授予生产订阅的临时所有者权限。要求:分配必须有时间限制(最长 8 小时),需要值班经理批准和激活时的 MFA,并且每季度重新认证。您应该配置什么?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Azure AD PIM for Azure 资源,使工程师有资格成为所有者,并制定激活策略,要求批准和 MFA,并将持续时间限制为 8 小时, 为订阅所有者角色创建定期 PIM 访问评审,要求每季度进行证明,并删除未响应的用户.
为什么这是答案
正确答案是“使用 Azure AD PIM for Azure 资源,使工程师有资格成为所有者,并制定激活策略,要求批准和 MFA,并将持续时间限制为 8 小时”和“为订阅所有者角色创建定期 PIM 访问评审,要求每季度进行证明,并删除未响应的用户”。Azure AD PIM(Privileged Identity Management)是满足所有这些要求的关键服务。它允许工程师获得临时(just-in-time)的所有者权限,通过激活策略强制执行审批、MFA 和最长 8 小时的时间限制。PIM 访问评审则用于每季度重新认证这些权限,确保只有需要的人员才保留访问权限。 直接分配所有者角色不满足临时访问、审批和 MFA 的要求。Azure AD 访问评审用于 Microsoft 365 组会员资格,而不是直接管理 Azure 资源角色。Azure Policy 无法在 8 小时后自动移除角色,它主要用于强制执行合规性,而不是动态的角色管理。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡