Bir VM scale seti ve birden çok Function App çalıştırıyorsunuz. Bunların, kaynaklar ve bölgeler arasında ortak, yeniden kullanılabilir bir kimlikle Azure Key Vault ve Azure Storage'a erişmesi gerekiyor. Kimliğin herhangi bir tek kaynaktan daha uzun süre yaşaması gerekir. İş yüklerinin ayrıca, sırları depolamadan, Entra ID'ye güvenen bir iş ortağı API'sini çağırmak için OAuth belirteçleri alması gerekiyor. Ne yapmalısınız? Her doğru cevap çözümün bir parçasını sunar.
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Kullanıcı tarafından atanan yönetilen bir kimlik oluşturun ve bunu VM scale setine ve her Function App'e ekleyin; uygun kapsamlarda Key Vault Secrets User ve Storage Blob Data Contributor rollerini atayın., Koddan, yönetilen kimlik uç noktasını (VM'lerde IMDS veya App Service belirteç uç noktası) kullanarak iş ortağı API'sinin uygulama kimliği URI'si için belirteçler isteyin..
Neden bu cevap
Kullanıcı tarafından atanan yönetilen kimlikler, kaynaklardan bağımsız olarak oluşturulur ve yönetilir, bu da onların kaynaklar ve bölgeler arasında ortak, yeniden kullanılabilir bir kimlik olarak hareket etmesine olanak tanır ve herhangi bir tek kaynaktan daha uzun süre yaşayabilir. Bu, VM ölçek kümesi ve Function App'ler için merkezi bir kimlik sağlar ve Key Vault ile Azure Storage'a erişim için gerekli rolleri (Key Vault Secrets User ve Storage Blob Data Contributor) atamanıza olanak tanır. İş yüklerinin Entra ID'ye güvenen bir iş ortağı API'sini çağırmak için OAuth belirteçleri alması gerektiğinden, koddan yönetilen kimlik uç noktasını (VM'lerde IMDS veya App Service belirteç uç noktası) kullanarak iş ortağı API'sinin uygulama kimliği URI'si için belirteçler istemek doğru yaklaşımdır. Bu, sırları depolamadan kimlik doğrulaması yapmalarını sağlar. Sistem tarafından atanan yönetilen kimlikler, kaynağın yaşam döngüsüne bağlıdır ve birden çok kaynak arasında paylaşılamaz. İstemci sırrı ile uygulama kaydı oluşturmak, sırların yönetilmesi ve güvenli bir şekilde depolanması zorluğunu getirir. Eski Azure AD Graph API'si yerine Microsoft Graph API'si tercih edilmelidir ve yönetilen kimlikler Microsoft Graph'ı destekler.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez