Usted utiliza asignaciones de roles basadas en Azure AD para el acceso al plano de datos a la API de Azure Cosmos DB SQL. Un microservicio debe leer y consultar elementos y ejecutar procedimientos almacenados en un solo contenedor, pero no debe crear, actualizar ni eliminar elementos. ¿Cómo debe conceder acceso?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una definición de rol de datos personalizada que incluya read item/query dataActions y solo la ejecución de procedimientos almacenados, y asígnela en el ámbito del contenedor al "service principal"..
Por qué esta es la respuesta
La opción correcta es crear una definición de rol de datos personalizada. El rol integrado "Cosmos DB Built-in Data Reader" permite leer y consultar, pero no ejecutar procedimientos almacenados. El rol "Cosmos DB Built-in Data Contributor" otorga permisos excesivos, incluyendo la creación, actualización y eliminación de elementos, lo cual contraviene el requisito de solo lectura y ejecución de procedimientos almacenados. Los tokens de recursos no son la solución adecuada cuando se utiliza Azure AD RBAC para la autenticación y autorización. Una definición de rol personalizada permite especificar exactamente los permisos necesarios (lectura, consulta y ejecución de procedimientos almacenados) sin conceder privilegios innecesarios, adhiriéndose al principio de privilegio mínimo.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta