У вас есть веб-приложение Azure Web App и несколько приложений Azure Function, которым необходимо загружать секреты (строки подключения, сертификаты) из Azure Key Vault. Секреты не должны храниться в коде приложения или в переменных среды, и вы хотите минимизировать изменения в Azure AD. Какой подход следует использовать для доступа к Key Vault из приложений?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать единое назначаемое пользователем управляемое удостоверение (user-assigned Managed Identity) с разрешением на доступ к Key Vault и настроить каждое приложение App Service на использование этого управляемого удостоверения..
Почему это правильный ответ
Создание единого назначаемого пользователем управляемого удостоверения (user-assigned Managed Identity) является оптимальным решением. Оно позволяет централизованно управлять доступом к Key Vault для нескольких приложений, минимизируя изменения в Azure AD. Каждое приложение просто настраивается на использование этого уже существующего удостоверения. Создание субъекта-службы с секретом клиента (client secret) небезопасно, так как секрет клиента нужно хранить, что противоречит требованию не хранить секреты в коде или переменных среды. Использование сертификата более безопасно, но требует управления сертификатами для каждого приложения, что сложнее, чем управляемые удостоверения. Создание назначаемого системой управляемого удостоверения (system-assigned Managed Identity) для каждого приложения приведет к созданию множества отдельных удостоверений, что усложнит управление разрешениями и не соответствует цели минимизации изменений в Azure AD.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется