MicrosoftMicrosoft Azure Developer Associate AZ-204 Certification
·CN
·更新于 5 Aug 2026
您的 AKS 托管应用程序需要 TLS 证书和数据库密码。这些值必须在 Pod 启动时通过挂载卷从 Azure Key Vault 获取,而不是存储在 etcd 中。对于特定环境,您还希望这些值作为 Kubernetes Secret 可用,以用作环境变量。您应该配置什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在集群上启用用于 Secrets Store CSI Driver 的 Azure Key Vault 提供程序。创建一个引用 Key Vault 对象的 SecretProviderClass,并在 Pod 中挂载一个 csi 卷;配置 secretObjects 以将选定的项目同步为 Kubernetes Secret。.
为什么这是答案
此选项是正确的,因为它直接解决了所有要求。Azure Key Vault Provider for Secrets Store CSI Driver 允许 Pod 在启动时通过 CSI 卷从 Azure Key Vault 安全地获取证书和密码,而无需将它们存储在 etcd 中。通过配置 secretObjects,可以将选定的 Key Vault 机密同步为 Kubernetes Secret,从而允许它们作为环境变量使用,满足了特定环境的需求。
将证书和密码存储在 Kubernetes ConfigMap 中不安全,因为 ConfigMap 未加密。创建 Kubernetes Secret 并使用自定义准入控制器刷新会增加复杂性,并且不如 CSI 驱动程序集成高效。将证书和密码烘焙到容器镜像中非常不安全,并且在 Key Vault 值轮换时需要重新部署,这不切实际且容易出错。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡