MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification
·CN
·更新于 11 Aug 2026
您的平台团队希望移除 CI/CD 和集群内访问 Azure 资源的长期凭证。GitHub Actions 必须在没有客户端密钥的情况下将 Bicep 模板部署到 Azure,并且 AKS 工作负载必须在不存储服务主体密钥的情况下访问 Key Vault 和 Storage。您应该配置什么?每个正确答案都代表解决方案的一部分。
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 Entra ID 中,创建应用注册并添加一个联合凭证,信任带有仓库/环境条件的 GitHub OIDC 颁发者;授予该应用 Azure RBAC 权限,并更新 GitHub 工作流以使用基于 OIDC 的 azure/login。, 在 AKS 上启用 Azure AD Workload Identity;创建一个使用应用/客户端 ID 进行注解的 Kubernetes 服务帐户;添加一个将该服务帐户映射到 Entra ID 应用的联合身份凭证;在 Pod 中使用 Azure Identity SDK。.
为什么这是答案
第一个正确选项描述了 GitHub Actions 无密钥访问 Azure 的方法。通过在 Entra ID 中创建应用注册并配置联合凭证,GitHub Actions 可以使用 OpenID Connect (OIDC) 直接从 Entra ID 获取短期令牌,而无需存储长期客户端密钥。azure/login 操作支持 OIDC。
第二个正确选项描述了 AKS 工作负载无密钥访问 Azure 资源的方法。Azure AD Workload Identity 允许 Kubernetes 服务帐户与 Entra ID 应用程序关联,从而使 Pod 能够使用 Entra ID 身份验证访问 Azure 资源,而无需在 Pod 或 Key Vault 中存储任何凭据。
其他选项不正确:
生成 GitHub PAT 并将其存储为仓库密钥:PAT 是一种长期凭证,与无密钥访问的目标相悖。
使用旧版 AAD Pod Identity 插件:AAD Pod Identity 已被 Azure AD Workload Identity 取代,不推荐用于新集群。
创建带有证书的服务主体:证书也是一种长期凭证,需要管理和轮换,与无密钥访问的目标相悖。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡