플랫폼 팀에서 CI/CD 및 클러스터 내 Azure 리소스 액세스를 위한 장기 자격 증명을 제거하려고 합니다. GitHub Actions는 클라이언트 암호 없이 Bicep 템플릿을 Azure에 배포해야 하며, AKS 워크로드는 서비스 주체 암호를 저장하지 않고 Key Vault 및 Storage에 액세스해야 합니다. 무엇을 구성해야 할까요? 각 정답은 솔루션의 일부를 나타냅니다.
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Entra ID에서 앱 등록을 생성하고 GitHub OIDC 발급자를 신뢰하는 페더레이션 자격 증명을 리포지토리/환경 조건과 함께 추가합니다. 해당 앱에 Azure RBAC를 부여하고 GitHub 워크플로를 업데이트하여 OIDC 기반 azure/login을 사용하도록 합니다., AKS에서 Azure AD Workload Identity를 활성화합니다. 앱/클라이언트 ID로 주석 처리된 Kubernetes 서비스 계정을 생성합니다. 해당 서비스 계정을 Entra ID 앱에 매핑하는 페더레이션 ID 자격 증명을 추가합니다. Pod에서 Azure Identity SDK를 사용합니다..
이것이 정답인 이유
제공된 두 가지 정답은 장기 자격 증명을 제거하라는 요구 사항을 충족하는 최신 보안 모범 사례입니다. 첫 번째 정답은 GitHub Actions가 클라이언트 암호 없이 Azure에 배포할 수 있도록 합니다. Entra ID 앱 등록과 GitHub OIDC(OpenID Connect) 발급자 간의 페더레이션 자격 증명을 설정하여 GitHub Actions 워크플로가 단기 토큰을 사용하여 Azure에 인증할 수 있도록 합니다. 이는 서비스 주체 암호를 저장할 필요가 없습니다. 두 번째 정답은 AKS 워크로드에 대한 서비스 주체 암호를 제거합니다. Azure AD Workload Identity를 활성화하면 AKS Pod가 Entra ID의 관리 ID를 직접 사용하여 Key Vault 및 Storage와 같은 Azure 리소스에 액세스할 수 있습니다. Kubernetes 서비스 계정을 Entra ID 앱에 매핑하고 페더레이션 ID 자격 증명을 사용하여 Pod가 암호 없이 Azure 리소스에 안전하게 액세스할 수 있도록 합니다. 오답은 다음과 같습니다. GitHub PAT는 장기 자격 증명이며 제거하려는 대상입니다. 레거시 AAD Pod Identity는 더 이상 사용되지 않으며 새 클러스터에는 Workload Identity가 권장됩니다. 인증서로 서비스 주체를 생성하고 PFX를 마운트하는 것은 암호를 사용하는 것과 유사하게 자격 증명을 수동으로 관리해야 하므로 장기 자격 증명 제거라는 목표에 부합하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음