Ваша команда платформы хочет удалить долгосрочные учетные данные для CI/CD и внутрикластерного доступа к ресурсам Azure. GitHub Actions должны развертывать шаблоны Bicep в Azure без секрета клиента, а рабочие нагрузки AKS должны получать доступ к Key Vault и Storage без хранения секретов субъекта-службы. Что вы должны настроить? Каждый правильный ответ представляет часть решения.
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В Entra ID создайте регистрацию приложения и добавьте федеративные учетные данные, доверяющие издателю GitHub OIDC с условиями репозитория/среды; предоставьте Azure RBAC этому приложению и обновите рабочие процессы GitHub для использования azure/login на основе OIDC., Включите Azure AD Workload Identity на AKS; создайте учетную запись службы Kubernetes, аннотированную с помощью app/client ID; добавьте федеративные учетные данные, сопоставляющие эту учетную запись службы с приложением Entra ID; используйте Azure Identity SDK в подах..
Почему это правильный ответ
Правильные ответы описывают использование беспарольной аутентификации. Для GitHub Actions создание регистрации приложения в Entra ID с федеративными учетными данными, доверяющими издателю GitHub OIDC, позволяет GitHub Actions аутентифицироваться в Azure без хранения секретов клиента. Это соответствует принципам наименьших привилегий и нулевого доверия. Для рабочих нагрузок AKS включение Azure AD Workload Identity и создание аннотированной учетной записи службы Kubernetes позволяет подам AKS получать доступ к ресурсам Azure (например, Key Vault, Storage) без использования секретов субъекта-службы, используя федерацию удостоверений между Kubernetes и Entra ID. Неправильные варианты: Использование персонального токена доступа GitHub (PAT) или az login --username/--password является устаревшим подходом и требует хранения секретов, что противоречит цели удаления долгосрочных учетных данных. AAD Pod Identity является устаревшим решением и не рекомендуется для новых кластеров. Создание субъектов-служб с сертификатами и монтирование PFX в секреты Kubernetes также требует управления секретами и не является беспарольным подходом.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется