Azure App Service Web API (API A) を呼び出すシングルページアプリケーション (SPA) があります。API A は、サインインしているユーザーに代わってダウンストリーム API (API B) を呼び出し、API B でユーザーのアクセス許可を適用する必要があります。API B はすでにそのアプリ登録でスコープを公開しています。API B を呼び出すときにユーザーの ID を保持し、API A に広範なアプリケーション権限を付与しないようにする必要があります。実行する必要がある2つのアクションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: API A で、MSAL を使用して、受信ベアラートークンを UserAssertion として AcquireTokenOnBehalfOf を呼び出すことにより、受信ユーザートークンをダウンストリームトークンと交換し、そのトークンを API B に送信します。, Azure AD で、API B を API A のアプリ登録への委任されたアクセス許可として追加し、必要なスコープに管理者の同意を付与します。.
これが解答である理由
SPAからAPI A、そしてAPI BへとユーザーのIDを保持して呼び出すシナリオでは、On-Behalf-Of (OBO) フローを使用します。 最初の正しい選択肢は、API Aが受信したユーザーのトークンをUserAssertionとしてMSALのAcquireTokenOnBehalfOfメソッドに渡し、API B用の新しいアクセストークンを取得するプロセスを説明しています。これにより、API Aはユーザーに代わってAPI Bを呼び出し、ユーザーのIDを保持できます。 2番目の正しい選択肢は、このOBOフローを機能させるために必要なAzure ADの構成を説明しています。API Aのアプリ登録に、API Bへの「委任されたアクセス許可」として必要なスコープを追加し、管理者の同意を付与することで、API Aがユーザーの同意を得てAPI Bを呼び出す権限を持つことを保証します。 誤った選択肢は、API Aに広範なアプリケーション権限を付与したり、ユーザーのIDを保持しないアプローチであるため、要件を満たしません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要