Azure AD ベースのロール割り当てを Azure Cosmos DB SQL API へのデータプレーンアクセスに使用しています。マイクロサービスは、単一のコンテナー内の項目を読み取り、クエリし、ストアドプロシージャを実行する必要がありますが、項目を作成、更新、または削除してはなりません。どのようにアクセスを許可すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 項目読み取り/データクエリの dataActions とストアドプロシージャの実行のみを含むカスタムデータロール定義を作成し、それをコンテナーのスコープでサービスプリンシパルに割り当てます。.
これが解答である理由
マイクロサービスは項目を読み取り、クエリし、ストアドプロシージャを実行できますが、作成、更新、削除はできません。組み込みの Cosmos DB Built-in Data Reader ロールはストアドプロシージャの実行を許可しません。Cosmos DB Built-in Data Contributor ロールは、作成、更新、削除のアクセス許可も付与するため、要件を超過します。したがって、項目読み取り、データクエリ、ストアドプロシージャの実行に必要な最小限の dataActions のみを含むカスタムデータロール定義を作成し、それをコンテナーのスコープでサービスプリンシパルに割り当てるのが、最小特権の原則に最も合致します。アカウントキーから生成されたリソーストークンはAzure AD RBACを使用しないため、このシナリオには不適切です。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要