Je hebt een GitHub Actions-workflow nodig om infrastructuur te implementeren en geheimen op te halen uit Azure Key Vault zonder Azure-referenties op te slaan. Toegang moet beperkt zijn tot een specifieke GitHub-repository en -omgeving en gebruikmaken van kortstondige tokens. Wat moet je configureren in Microsoft Entra ID (Azure AD)? Kies twee.
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Registreer een applicatie en voeg een federatieve credential toe die de GitHub OIDC-tokens vertrouwt voor de specifieke repository en omgeving. Wijs Azure RBAC-rollen toe aan de service principal voor de vereiste scopes., Configureer federatieve credentials direct op een door de gebruiker toegewezen managed identity en wijs rollen toe aan die identity; laat de workflow zijn OIDC-token uitwisselen voor een Azure-token voor die identity..
Waarom dit het antwoord is
De eerste correcte optie beschrijft het gebruik van een app-registratie en federatieve credentials. Dit is de standaardmethode voor het configureren van een service principal om te authenticeren bij Azure AD met behulp van OIDC-tokens van GitHub Actions. De federatieve credential zorgt ervoor dat Azure AD de GitHub OIDC-tokens vertrouwt, waardoor de workflow zonder geheimen kan authenticeren. RBAC-rollen worden vervolgens toegewezen aan de service principal om de benodigde machtigingen te verlenen. De tweede correcte optie beschrijft het gebruik van een door de gebruiker toegewezen managed identity met federatieve credentials. Managed identities zijn een veilige manier om Azure-resources te authenticeren bij Azure-services. Door federatieve credentials direct op de managed identity te configureren, kan de GitHub Actions-workflow zijn OIDC-token uitwisselen voor een Azure-token voor die managed identity, waardoor authenticatie zonder geheimen mogelijk is. RBAC-rollen worden vervolgens aan de managed identity toegewezen. De optie met een client secret is onjuist omdat de vraag expliciet vraagt om geen Azure-referenties op te slaan, wat een client secret wel zou zijn. Azure AD B2C is onjuist omdat dit primair bedoeld is voor klantidentiteitsbeheer en niet voor machine-naar-machine-authenticatie in dit scenario.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig