Sie verwenden Azure AD-basierte Rollenzuweisungen für den Datenzugriff auf die Azure Cosmos DB SQL API. Ein Microservice muss Elemente in einem einzelnen Container lesen und abfragen sowie gespeicherte Prozeduren ausführen, darf aber keine Elemente erstellen, aktualisieren oder löschen. Wie sollten Sie den Zugriff gewähren?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine benutzerdefinierte Datenrollendefinition, die die dataActions zum Lesen von Elementen/Abfragen und nur zum Ausführen gespeicherter Prozeduren enthält, und weisen Sie diese dem Dienstprinzipal im Containerbereich zu..
Warum dies die Antwort ist
Die Erstellung einer benutzerdefinierten Datenrollendefinition ist die präziseste Methode, um den erforderlichen Zugriff zu gewähren. Sie ermöglicht es Ihnen, spezifische dataActions zu definieren, die nur das Lesen, Abfragen und Ausführen gespeicherter Prozeduren erlauben, ohne die Berechtigung zum Erstellen, Aktualisieren oder Löschen von Elementen zu erteilen. Dies entspricht exakt den Anforderungen des Microservices. Die Rolle "Cosmos DB Built-in Data Reader" würde zwar das Lesen und Abfragen ermöglichen, aber nicht die Ausführung gespeicherter Prozeduren. Die Rolle "Cosmos DB Built-in Data Contributor" würde zu viele Berechtigungen (Erstellen, Aktualisieren, Löschen) erteilen, die nicht gewünscht sind. Ressourcentoken sind eine alternative Authentifizierungsmethode, aber die Frage spezifiziert Azure AD-basierte Rollenzuweisungen, und benutzerdefinierte Rollen sind der korrekte Weg, um feingranularen Zugriff innerhalb dieses Modells zu implementieren.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich