Vous avez besoin d'un workflow GitHub Actions pour déployer une infrastructure et récupérer des secrets d'Azure Key Vault sans stocker de justificatifs d'identité Azure. L'accès doit être limité à un dépôt et un environnement GitHub spécifiques et utiliser des jetons de courte durée. Que devez-vous configurer dans Microsoft Entra ID (Azure AD) ? Choisissez deux réponses.
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Enregistrer une application et ajouter un justificatif d'identité fédéré qui approuve les jetons OIDC GitHub pour le dépôt et l'environnement spécifiques. Attribuer des rôles Azure RBAC à son principal de service pour les étendues requises., Configurer des justificatifs d'identité fédérés directement sur une identité gérée attribuée par l'utilisateur et attribuer des rôles à cette identité ; faire en sorte que le workflow échange son jeton OIDC contre un jeton Azure pour cette identité..
Pourquoi c'est la réponse
Les deux options correctes décrivent des méthodes pour configurer l'accès sans secret pour GitHub Actions via l'échange de jetons OIDC. La première option consiste à enregistrer une application dans Microsoft Entra ID, à ajouter un justificatif d'identité fédéré pour les jetons OIDC de GitHub et à attribuer des rôles RBAC à son principal de service. Cela permet au workflow de s'authentifier directement auprès d'Azure AD en utilisant le jeton OIDC de GitHub. La troisième option est également correcte car elle propose de configurer des justificatifs d'identité fédérés directement sur une identité gérée attribuée par l'utilisateur. Cette approche est également sans secret et permet au workflow d'échanger son jeton OIDC contre un jeton Azure pour cette identité gérée. L'option incorrecte "Créer un secret client..." est fausse car elle implique l'utilisation d'un secret client stocké dans GitHub, ce qui va à l'encontre de l'exigence de ne pas stocker de justificatifs d'identité Azure. L'option "Utiliser Azure AD B2C..." est incorrecte car Azure AD B2C est principalement destiné à la gestion des identités des clients externes et n'est pas la solution appropriée pour l'authentification de workflows GitHub Actions dans ce scénario.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise