Вы создаете мультитенантный веб-API, защищенный с помощью Azure AD. API должен авторизовать пользователей на основе ролей (для делегированного доступа пользователей), а также позволять фоновым службам вызывать его с разрешениями только для приложений, используя роли. Токены должны содержать утверждения ролей, которые ваш API может оценивать. Что вы должны реализовать?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Определите роли приложений в регистрации приложения API с allowedMemberTypes, установленным на "User" для пользовательских ролей. Назначьте пользователей или группы этим ролям и проверьте утверждение roles в токенах пользователей., Определите роли приложений в регистрации приложения API с allowedMemberTypes, установленным на "Application" для приложений-демонов. Назначьте вызывающие субъекты-службы этим ролям и проверьте утверждение roles в токенах только для приложений..
Почему это правильный ответ
Оба варианта верны, так как они описывают правильный способ реализации авторизации на основе ролей в Azure AD для разных типов вызывающих сторон. Первый вариант верен, потому что для делегированного доступа пользователей (когда пользователь вызывает API) роли приложения должны быть определены с allowedMemberTypes, установленным на "User". Пользователи или группы назначаются этим ролям, и API проверяет утверждение roles в токене доступа, чтобы определить авторизацию пользователя. Второй вариант верен, потому что для фоновых служб (демонов), которым нужен доступ только для приложений, роли приложения должны быть определены с allowedMemberTypes, установленным на "Application". Субъекты-службы этих приложений назначаются этим ролям, и API проверяет утверждение roles в токене доступа, чтобы авторизовать фоновую службу. Представление ролей как делегированных разрешений (scopes) не подходит, так как scopes используются для определения разрешений, которые клиент может запросить от имени пользователя, а не для определения ролей пользователя или приложения. Использование только групп Azure AD и преобразование их в роли через emit groups as roles возможно, но менее гибко и не является рекомендуемым подходом для явного определения ролей приложения, особенно когда требуется различать роли для пользователей и приложений.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется