Microsoft AZ-204: Azure 身份验证、授权与安全性 — 学习指南
属于 Microsoft Azure Developer Associate AZ-204 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
托管标识、对 Azure 资源的安全访问以及 Key Vault 引用
Azure 资源的托管标识允许 Azure 管理服务主体凭据,从而消除了机密。系统分配的托管标识与资源(App Service、Function App、VM、VMSS、Logic App 等)一对一绑定,并共享其生命周期;当资源被删除时,该标识也会被删除。用户分配的托管标识是作为独立的 Azure 资源创建的,可以附加到多个计算资源,并且其生命周期独立于任何单个工作负载。此模型支持标识重用和职责分离。
要使用托管标识访问 Azure 资源,请在正确的范围为其授予适当的 Azure RBAC 角色:
- 对于使用 Azure AD 的 Azure Storage 数据平面,请在存储帐户、容器或资源组/订阅范围分配 Storage Blob 数据读取者/参与者等角色。
- 对于 Key Vault(RBAC 数据平面模型),请分配 Key Vault 机密用户或 Key Vault 加密主管等角色。
- 对于通过应用程序权限访问 Microsoft Graph,托管标识只有在关联了应用注册后才能调用下游 API。根据需要使用工作负载标识联合或配置企业应用权限和管理员同意。
在运行时,使用 VM 上的实例元数据服务 (IMDS) 或 App Service 托管的终结点来获取令牌;像 Azure Identity 的 DefaultAzureCredential 这样的 SDK 在可用时会自动使用托管标识终结点。这消除了存储机密的需要,并支持由平台进行轮换。
App Service 和 Azure Functions 中的 Key Vault 引用允许在不更改代码的情况下,将机密安全地检索到应用程序设置中。在应用设置值中,使用引用语法 @Microsoft.KeyVault(SecretUri=https://{vault-name}.vault.azure.net/secrets/{name}/{version})。平台在启动时使用应用的托管标识解析该引用,并定期刷新它。在使用 RBAC 数据平面模型时,请确保托管标识通过 Key Vault 访问策略或 Key Vault 机密用户角色拥有对机密的 Get 权限。Key Vault 引用非常适用于那些绝不应以纯文本形式存储在应用配置存储中的配置值,并能从应用程序代码中移除机密处理逻辑。
Azure Key Vault:机密、密钥、证书和访问控制
Azure Key Vault 存储三种对象类型:
- 机密 (Secrets):不透明的字符串,例如密码、连接字符串或 API 密钥。有版本控制;客户端通常执行 Get 和 Set 操作。
- 密钥 (Keys):用于签名/验证、加密/解密和包装/解包操作的加密密钥 (RSA, EC)。密钥材料受 HSM 支持的服务保护;客户端通过该服务调用加密操作,而不是导出私钥材料。
- 证书 (Certificates):具有生命周期管理的 X.509 对象,可选择与合作伙伴 CA 集成。证书具体化为一个证书加上一个对应的机密 (PFX),以及一个可选的托管密钥。
软删除默认开启,可在保留期内保留已删除的对象。启用清除保护可防止在保留期内进行不可逆的删除,并强制执行恢复保证(通常要求 90 天的保留期)。结合使用软删除和清除保护以满足严格的恢复策略。此外,使用专用终结点保护保管库的网络访问,并在可能的情况下禁用公共网络访问。
访问控制可以使用传统的保管库访问策略或用于数据平面的 Azure RBAC。访问策略按保管库进行配置,并向主体显式授予权限(Get、List、Set、Sign、Wrap);它们不会被继承,并且在大规模使用时可能会带来沉重的运维负担。RBAC 数据平面模型使用 Azure 角色(例如,Key Vault 管理员、Key Vault 机密主管、Key Vault 机密用户、Key Vault 加密主管),并支持在订阅、资源组或保管库级别进行范围界定,同时将审计集成到 Azure RBAC 中。选择一种模型;如果为数据平面启用了 RBAC,则访问策略将被忽略。管理平面操作(创建/更新保管库)始终使用 Azure RBAC。
使用 Azure SDK(例如 SecretClient、KeyClient、CertificateClient)和 DefaultAzureCredential 将 Key Vault 与应用程序集成。优先使用托管标识进行身份验证,避免嵌入凭据,并在调用 Vault API 时实施重试和限制策略。
← Azure 容器解决方案 · 所有领域 · Azure API 管理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →