DevOps 팀은 Bicep을 통해 Azure Virtual Desktop 호스트 풀과 세션 호스트를 배포합니다. 배포 시 소스 코드나 파라미터 파일에 비밀을 넣지 않고 도메인 가입 자격 증명과 역방향 연결을 위한 SSL 인증서를 제공해야 합니다. 감사자는 실수로 삭제된 경우에도 비밀을 복구할 수 있어야 한다고 요구합니다. 어떤 두 가지 조치를 취해야 할까요? 각 정답은 솔루션의 일부를 나타냅니다.
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 자격 증명과 인증서를 Azure Key Vault에 저장하고, 일시 삭제(soft-delete) 및 제거 보호(purge protection)를 활성화합니다., 배포에 사용자 할당 관리 ID를 할당하고 Key Vault에 대한 get 및 list 권한을 부여합니다. ARM/Bicep listSecret 함수를 사용하여 비밀을 참조합니다..
이것이 정답인 이유
자격 증명과 인증서를 Azure Key Vault에 저장하고, 일시 삭제(soft-delete) 및 제거 보호(purge protection)를 활성화하는 것은 비밀을 안전하게 저장하고 감사자의 요구사항인 복구 가능성을 충족합니다. 일시 삭제는 실수로 삭제된 비밀을 지정된 기간 동안 보존하며, 제거 보호는 해당 기간 동안 비밀이 영구적으로 삭제되는 것을 방지합니다. 배포에 사용자 할당 관리 ID를 할당하고 Key Vault에 대한 get 및 list 권한을 부여한 후, ARM/Bicep listSecret 함수를 사용하여 비밀을 참조하면 Bicep 템플릿 내에서 비밀을 안전하게 가져올 수 있습니다. 관리 ID는 비밀을 직접 노출하지 않고 Key Vault에 인증할 수 있는 안전한 방법을 제공합니다. Azure DevOps 변수 그룹에 비밀을 저장하는 것은 안전하지만, 일반 텍스트 secureString 파라미터로 전달하는 것은 보안 위험이 있습니다. 인증서 PFX base64를 Bicep 파일에 포함하는 것은 소스 코드에 비밀을 노출하는 것이므로 권장되지 않습니다. Automation Account 자격 증명 자산은 배포 후 런북에서 가져오는 방식이므로 배포 시점에 필요한 자격 증명 제공 요구사항을 충족하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음