MicrosoftMicrosoft Azure Developer Associate AZ-204 Certification
·CN
·更新于 5 Aug 2026
您需要一个 GitHub Actions 工作流来部署基础设施并从 Azure Key Vault 检索密钥,而无需存储任何 Azure 凭据。访问权限必须限制为特定的 GitHub 存储库和环境,并使用短期令牌。您应该在 Microsoft Entra ID (Azure AD) 中配置什么?选择两项。
选择一个答案
点击一个选项来检查您的答案。
正确答案: 注册一个应用程序并添加一个联合凭据,该凭据信任特定存储库和环境的 GitHub OIDC 令牌。为其服务主体分配所需范围的 Azure RBAC 角色。, 直接在用户分配的托管标识上配置联合凭据,并为该标识分配角色;让工作流将其 OIDC 令牌交换为该标识的 Azure 令牌。.
为什么这是答案
注册应用程序并添加联合凭据是实现无凭据访问 GitHub Actions 的推荐方法。联合凭据允许 Azure AD 信任 GitHub OIDC 令牌,从而无需在 GitHub 中存储 Azure 凭据。将 Azure RBAC 角色分配给服务主体可确保细粒度的权限控制,限制访问范围。直接在用户分配的托管标识上配置联合凭据是另一种有效方法。它允许工作流使用其 OIDC 令牌直接获取托管标识的 Azure 令牌,从而实现安全的无凭据认证。为应用注册创建客户端密钥并在 GitHub Actions secret 中存储它不是无凭据方法,因为它仍然需要存储凭据。使用 Azure AD B2C 不适用于此场景,因为它主要用于外部用户身份验证,而不是 GitHub Actions 工作流的内部服务到服务认证。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡