您的 DevOps 团队通过 Bicep 部署 Azure Virtual Desktop 主机池和会话主机。在部署时必须提供域加入凭据和用于反向连接的 SSL 证书,同时不能将秘密信息放入源代码或参数文件中。审计员要求如果秘密信息被意外删除,则必须能够恢复。您应该采取哪两项措施?每个正确答案都代表解决方案的一部分。
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将凭据和证书存储在启用了软删除和清除保护的 Azure Key Vault 中。, 为部署分配用户分配的托管标识,并授予其对 Key Vault 的获取和列表权限;使用 ARM/Bicep listSecret 函数引用秘密信息。.
为什么这是答案
将凭据和证书存储在启用了软删除和清除保护的 Azure Key Vault 中是正确的,因为这满足了不将秘密信息放入源代码或参数文件的要求,并确保了秘密信息在意外删除后可以恢复,满足了审计要求。为部署分配用户分配的托管标识,并授予其对 Key Vault 的获取和列表权限;使用 ARM/Bicep listSecret 函数引用秘密信息是正确的,因为托管标识提供了一种安全的方式来访问 Key Vault 中的秘密信息,而无需在代码中硬编码凭据。listSecret 函数允许 Bicep 模板在部署时安全地检索这些秘密。将秘密信息放入 Azure DevOps 变量组或将证书 PFX base64 嵌入到 Bicep 文件中不安全,因为这会将秘密信息暴露在源代码或部署文件中。将秘密信息存储在自动化账户凭据资产中并在部署后从 runbook 中获取不适用于部署时的凭据提供。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡