Vous exploitez un groupe de machines virtuelles identiques (VM scale set) et plusieurs Function Apps qui doivent accéder à Azure Key Vault et Azure Storage avec une identité commune et réutilisable entre les ressources et les régions. L'identité doit survivre à toute ressource individuelle. Les charges de travail doivent également obtenir des jetons OAuth pour appeler une API partenaire qui fait confiance à Entra ID, sans stocker de secrets. Que devez-vous faire ? Chaque bonne réponse présente une partie de la solution.
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une identité managée affectée par l'utilisateur et attachez-la au groupe de machines virtuelles identiques et à chaque Function App ; attribuez-lui les rôles Key Vault Secrets User et Storage Blob Data Contributor aux étendues appropriées., À partir du code, demandez des jetons pour l'URI de l'ID d'application de l'API partenaire en utilisant le point de terminaison de l'identité managée (IMDS sur les machines virtuelles ou le point de terminaison de jeton App Service)..
Pourquoi c'est la réponse
Une identité managée affectée par l'utilisateur (UAMI) est la solution appropriée car elle peut être partagée entre plusieurs ressources (VM scale set et Function Apps) et régions, et son cycle de vie est indépendant de celui des ressources individuelles. Attacher l'UAMI et lui attribuer les rôles nécessaires (Key Vault Secrets User, Storage Blob Data Contributor) lui permet d'accéder aux ressources spécifiées. Pour obtenir des jetons OAuth pour l'API partenaire, les charges de travail doivent demander des jetons à l'aide du point de terminaison d'identité managée (IMDS pour les VM, point de terminaison de jeton App Service pour les Function Apps), ce qui élimine le besoin de stocker des secrets. Les identités managées affectées par le système ne peuvent pas être partagées entre les ressources. Une inscription d'application avec un secret client nécessiterait la gestion et le stockage d'un secret, ce qui est contraire à l'exigence de ne pas stocker de secrets. L'API Azure AD Graph est obsolète et ne doit pas être utilisée pour de nouvelles implémentations.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise