È necessario un workflow di GitHub Actions per distribuire l'infrastruttura e recuperare i segreti da Azure Key Vault senza archiviare alcuna credenziale Azure. L'accesso deve essere limitato a uno specifico repository e ambiente GitHub e utilizzare token di breve durata. Cosa si dovrebbe configurare in Microsoft Entra ID (Azure AD)? Scegliere due.
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Registrare un'applicazione e aggiungere una credenziale federata che si fidi dei token OIDC di GitHub per il repository e l'ambiente specifici. Assegnare i ruoli Azure RBAC al suo service principal per gli ambiti richiesti., Configurare le credenziali federate direttamente su un'identità gestita assegnata dall'utente e assegnare i ruoli a tale identità; fare in modo che il workflow scambi il suo token OIDC con un token Azure per tale identità..
Perché questa è la risposta
Le credenziali federate OIDC consentono a GitHub Actions di autenticarsi direttamente con Microsoft Entra ID (Azure AD) senza la necessità di archiviare credenziali Azure come client secret. Registrando un'applicazione e aggiungendo una credenziale federata che si fidi dei token OIDC di GitHub per un repository e un ambiente specifici, si abilita un flusso di lavoro sicuro. Al service principal dell'applicazione vengono quindi assegnati i ruoli Azure RBAC necessari per distribuire l'infrastruttura e accedere a Key Vault. In alternativa, è possibile configurare le credenziali federate direttamente su un'identità gestita assegnata dall'utente. Questa identità viene quindi configurata con i ruoli Azure RBAC richiesti. Il flusso di lavoro di GitHub Actions scambia il suo token OIDC con un token Azure per questa identità gestita, fornendo un accesso sicuro e senza credenziali. Creare un client secret e archiviarlo come segreto di GitHub Actions non è l'opzione migliore perché introduce la necessità di gestire un segreto a lungo termine, che è meno sicuro delle credenziali federate OIDC. L'utilizzo di Azure AD B2C non è appropriato in questo scenario, poiché è destinato all'autenticazione dei clienti esterni e non all'autenticazione di flussi di lavoro CI/CD interni.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta