Masz aplikację internetową Azure Web App i wiele aplikacji Azure Function, które muszą ładować sekrety (ciągi połączeń, certyfikaty) z usługi Azure Key Vault. Sekrety nie mogą być przechowywane w kodzie aplikacji ani w środowisku, a chcesz zminimalizować zmiany w usłudze Azure AD. Jakie podejście należy zastosować, aby uzyskać dostęp do Key Vault z tych aplikacji?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz pojedynczą tożsamość zarządzaną przypisaną przez użytkownika (user-assigned Managed Identity) z uprawnieniami dostępu do Key Vault i skonfiguruj każdą usługę App Service, aby używała tej tożsamości zarządzanej..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to utworzenie pojedynczej tożsamości zarządzanej przypisanej przez użytkownika. Tożsamości zarządzane przypisane przez użytkownika (user-assigned Managed Identities) są niezależne od cyklu życia konkretnej usługi, co pozwala na ich współdzielenie przez wiele aplikacji Azure Web App i Azure Function. Minimalizuje to zmiany w Azure AD, ponieważ tworzysz tylko jedną tożsamość do zarządzania uprawnieniami dostępu do Key Vault. Pozostałe opcje są mniej optymalne: Tworzenie jednostki usługi Azure AD z kluczem tajnym klienta wymaga zarządzania kluczem tajnym, co jest mniej bezpieczne i sprzeczne z wymaganiem niestosowania sekretów w kodzie/środowisku. Tworzenie tożsamości zarządzanej przypisanej przez system dla każdej usługi prowadzi do większej liczby tożsamości do zarządzania i nie jest tak efektywne jak współdzielenie jednej tożsamości. Tworzenie jednostki usługi Azure AD z certyfikatem dla każdej usługi również zwiększa złożoność zarządzania i wymaga zarządzania certyfikatami.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana