Si utilizzano assegnazioni di ruolo basate su Azure AD per l'accesso al piano dati all'API SQL di Azure Cosmos DB. Un microservizio deve leggere ed eseguire query su elementi ed eseguire stored procedure in un singolo container, ma non deve creare, aggiornare o eliminare elementi. Come si dovrebbe concedere l'accesso?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una definizione di ruolo dati personalizzata che includa solo le dataActions di lettura/query e l'esecuzione di stored procedure, e assegnarla con ambito container al service principal..
Perché questa è la risposta
L'opzione corretta è creare una definizione di ruolo dati personalizzata. I ruoli predefiniti come "Cosmos DB Built-in Data Reader" consentono solo la lettura di elementi, ma non l'esecuzione di stored procedure. "Cosmos DB Built-in Data Contributor" include anche la creazione, l'aggiornamento e l'eliminazione, che non sono richieste. Poiché il microservizio necessita di un set specifico di autorizzazioni (lettura, query ed esecuzione di stored procedure) che non è coperto esattamente dai ruoli predefiniti e non deve avere autorizzazioni eccessive (come la modifica), un ruolo personalizzato è la soluzione più precisa e conforme al principio del privilegio minimo. L'uso di token di risorsa non è la soluzione appropriata quando si desidera gestire l'accesso tramite Azure AD RBAC, come specificato nella domanda.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta