Je platformteam wil langlopende credentials verwijderen voor CI/CD en in-cluster toegang tot Azure-resources. GitHub Actions moeten Bicep-templates naar Azure deployen zonder een client secret, en AKS-workloads moeten toegang krijgen tot Key Vault en Storage zonder service principal secrets op te slaan. Wat moet je configureren? Elk correct antwoord is een deel van de oplossing.
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in Entra ID een app-registratie aan en voeg een federated credential toe die de GitHub OIDC issuer vertrouwt met repository/environment condities; verleen Azure RBAC aan die app en update GitHub workflows om OIDC-gebaseerde azure/login te gebruiken., Schakel Azure AD Workload Identity in op AKS; maak een Kubernetes service account aan geannoteerd met de app/client ID; voeg een federated identity credential toe die dat service account koppelt aan de Entra ID app; gebruik de Azure Identity SDK in pods..
Waarom dit het antwoord is
De eerste correcte optie elimineert langlopende credentials voor GitHub Actions door OpenID Connect (OIDC) te gebruiken. Door een federated credential in Entra ID te configureren dat de GitHub OIDC issuer vertrouwt, kan GitHub Actions direct een token van Azure AD verkrijgen zonder client secrets, wat de beveiliging verhoogt. De tweede correcte optie pakt in-cluster toegang aan met Azure AD Workload Identity, de aanbevolen methode voor AKS. Het koppelt Kubernetes service accounts aan Entra ID-applicaties via federated identity credentials, waardoor pods toegang krijgen tot Azure-resources zoals Key Vault en Storage zonder service principal secrets op te slaan. De incorrecte opties zijn minder veilig of verouderd. Een GitHub PAT is een langlopend credential en minder veilig. AAD Pod Identity is verouderd en wordt niet aanbevolen voor nieuwe clusters. Service principals met certificaten vereisen het beheer van certificaten en het opslaan van PFX-bestanden in Kubernetes secrets, wat ook een vorm van langlopende credentials is en minder ideaal dan Workload Identity.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig