Tworzysz wielodostępne API internetowe zabezpieczone przez Azure AD. API musi autoryzować użytkowników na podstawie ról (dla dostępu delegowanego przez użytkownika), a także umożliwiać usługom działającym w tle wywoływanie go z uprawnieniami tylko dla aplikacji, również używając ról. Tokeny powinny zawierać oświadczenia ról, które Twoje API może oceniać. Co powinieneś zaimplementować?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zdefiniuj role aplikacji w rejestracji aplikacji API z allowedMemberTypes ustawionym na "User" dla ról użytkowników. Przypisz użytkowników lub grupy do tych ról i waliduj oświadczenie roles w tokenach użytkowników., Zdefiniuj role aplikacji w rejestracji aplikacji API z allowedMemberTypes ustawionym na "Application" dla aplikacji typu daemon. Przypisz wywołujące jednostki usługi do tych ról i waliduj oświadczenie roles w tokenach tylko dla aplikacji..
Dlaczego to jest odpowiedź
Obie poprawne odpowiedzi opisują właściwe podejście do zarządzania rolami w Azure AD dla API wielodostępnego. Aby autoryzować użytkowników na podstawie ról, należy zdefiniować role aplikacji z allowedMemberTypes ustawionym na "User" i przypisać do nich użytkowników lub grupy, a następnie walidować oświadczenie roles w tokenach użytkowników. Aby umożliwić usługom działającym w tle wywoływanie API z uprawnieniami tylko dla aplikacji, należy zdefiniować role aplikacji z allowedMemberTypes ustawionym na "Application" i przypisać do nich jednostki usługi, również walidując oświadczenie roles w tokenach tylko dla aplikacji. Reprezentowanie ról jako uprawnień delegowanych (scopes) jest nieodpowiednie dla autoryzacji opartej na rolach, a używanie tylko grup Azure AD z konwersją na role przez "emit groups as roles" jest mniej elastyczne i nie pozwala na rozróżnienie między użytkownikami a aplikacjami w kontekście ról.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana