La tua organizzazione sta standardizzando la gestione dei segreti su decine di sottoscrizioni e desidera un controllo centralizzato basato sui ruoli utilizzando i gruppi di Azure AD. La sicurezza impone inoltre che nessuno possa eliminare permanentemente segreti o chiavi, e un sottoinsieme di chiavi crittografiche deve risiedere in un confine HSM dedicato e convalidato FIPS 140-2 Livello 3, separato dal servizio condiviso. Cosa dovresti implementare per soddisfare tutti i requisiti con un sovraccarico operativo minimo?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Configurare Azure Key Vault per utilizzare Azure RBAC per l'autorizzazione del data-plane; abilitare il soft delete e la protezione dall'eliminazione definitiva (purge protection); effettuare il provisioning di Azure Managed HSM per le chiavi che richiedono un isolamento HSM dedicato..
Perché questa è la risposta
Questa opzione soddisfa tutti i requisiti. Azure RBAC per il data-plane di Key Vault consente il controllo centralizzato basato sui ruoli tramite gruppi di Azure AD. Il soft delete e la protezione dall'eliminazione definitiva impediscono la cancellazione permanente dei segreti. Azure Managed HSM fornisce un confine HSM dedicato e convalidato FIPS 140-2 Livello 3 per le chiavi crittografiche che richiedono tale isolamento, riducendo al minimo l'overhead operativo rispetto alla gestione di HSM fisici. Le altre opzioni sono errate perché: Mantenere le policy di accesso di Key Vault non consente il controllo centralizzato tramite Azure AD. Disabilitare il soft delete non soddisfa il requisito di protezione dall'eliminazione. Utilizzare Managed HSM per tutti i segreti e i certificati è un eccesso di provisioning e non necessario. I blocchi delle risorse non sostituiscono il soft delete e la protezione dall'eliminazione definitiva. Affidarsi solo ad ARM RBAC non controlla l'accesso al data-plane di Key Vault. Le policy di accesso classiche non consentono il controllo centralizzato tramite Azure AD. Lo SKU Premium di Key Vault non offre lo stesso livello di isolamento e certificazione FIPS di Managed HSM.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta