Vous utilisez des attributions de rôles basées sur Azure AD pour l'accès au plan de données à l'API SQL Azure Cosmos DB. Un microservice doit lire et interroger des éléments et exécuter des procédures stockées dans un seul conteneur, mais il ne doit pas créer, mettre à jour ou supprimer des éléments. Comment devez-vous accorder l'accès ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une définition de rôle de données personnalisée qui inclut uniquement les dataActions de lecture d'éléments/requête et d'exécution de procédures stockées, et attribuez-la au niveau du conteneur au principal de service..
Pourquoi c'est la réponse
La création d'une définition de rôle de données personnalisée est la meilleure approche car elle permet un contrôle d'accès granulaire. Le microservice a besoin de permissions spécifiques (lecture/requête d'éléments et exécution de procédures stockées) mais pas de permissions de modification. Les rôles intégrés "Cosmos DB Built-in Data Reader" et "Cosmos DB Built-in Data Contributor" sont trop permissifs ou pas assez spécifiques. Le rôle "Data Reader" ne permet pas l'exécution de procédures stockées, et le rôle "Data Contributor" inclut des permissions de création, mise à jour et suppression que le microservice ne doit pas avoir. L'utilisation de jetons de ressource n'est pas la méthode préférée pour l'accès au plan de données avec Azure AD RBAC, car elle contourne le modèle de rôles Azure AD.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise