Azure Key Vault에서 비밀을 검색하고 인프라를 배포하기 위한 GitHub Actions 워크플로가 필요하며, Azure 자격 증명을 저장하지 않아야 합니다. 액세스는 특정 GitHub 리포지토리 및 환경으로 제한되어야 하며 수명이 짧은 토큰을 사용해야 합니다. Microsoft Entra ID(Azure AD)에서 무엇을 구성해야 합니까? 두 가지를 선택하세요.
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 애플리케이션을 등록하고 특정 리포지토리 및 환경에 대한 GitHub OIDC 토큰을 신뢰하는 페더레이션 자격 증명을 추가합니다. 필요한 범위에 대해 해당 서비스 주체에 Azure RBAC 역할을 할당합니다., 사용자 할당 관리 ID에 직접 페더레이션 자격 증명을 구성하고 해당 ID에 역할을 할당합니다. 워크플로가 해당 OIDC 토큰을 해당 ID에 대한 Azure 토큰으로 교환하도록 합니다..
이것이 정답인 이유
정답은 GitHub Actions 워크플로가 Azure Key Vault에 안전하게 액세스하고 인프라를 배포할 수 있도록 Microsoft Entra ID에서 OIDC(OpenID Connect) 연동을 구성하는 두 가지 유효한 방법을 설명합니다. 첫 번째 정답은 애플리케이션을 등록하고 GitHub OIDC 토큰을 신뢰하는 연동 자격 증명을 추가한 다음, 해당 서비스 주체에 Azure RBAC 역할을 할당하는 방법을 제시합니다. 이 방법은 GitHub Actions가 Azure에 직접 인증하여 Key Vault 비밀을 검색하고 리소스를 배포할 수 있도록 합니다. 두 번째 정답은 사용자 할당 관리 ID에 직접 연동 자격 증명을 구성하고 해당 ID에 역할을 할당하는 방법을 제시합니다. 이 접근 방식은 GitHub Actions가 OIDC 토큰을 관리 ID에 대한 Azure 토큰으로 교환하여 Azure 리소스에 액세스할 수 있도록 합니다. 두 방법 모두 수명이 짧은 토큰을 사용하고 GitHub에 자격 증명을 저장하지 않으므로 보안 모범 사례를 따릅니다. 오답인 '앱 등록을 위한 클라이언트 암호를 생성하고 GitHub Actions secret으로 저장합니다. 클라이언트 암호를 사용하여 서비스 주체 로그인을 사용합니다.'는 GitHub Actions secret에 장기 자격 증명을 저장하므로 보안 모범 사례를 따르지 않습니다. 'Azure AD B2C를 사용하여 워크플로에 대한 OIDC 토큰을 발급하고 on-behalf-of 흐름을 통해 Azure AD 토큰과 교환합니다.'는 주로 최종 사용자 인증에 사용되며, GitHub Actions와 같은 서비스 주체 시나리오에는 적합하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음