MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification·TW·更新於 11 Aug 2026
一個金融分析平台必須保護使用中的敏感資料。有些工作負載以 Linux 容器的形式在 AKS 上執行,而其他工作負載則在 VM 上執行。您必須使用基於硬體的信任執行環境 (Trusted Execution Environments),支援在工作負載執行前進行遠端證明 (remote attestation),並將程式碼變更降到最低。您應該實作什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 Confidential VMs (例如,DCasv5/ECasv5 with AMD SEV-SNP) 上執行 AKS 節點集區;為符合資格的 pod 啟用機密容器 (Kata Confidential Containers);使用 Microsoft Azure Attestation 在允許工作負載啟動之前驗證執行階段和策略。.
為什麼這是答案
正確答案結合了多種技術來滿足所有要求。在 Confidential VMs (例如,DCasv5/ECasv5 with AMD SEV-SNP) 上執行 AKS 節點集區,利用硬體型 TEE 保護使用中的資料。為符合資格的 pod 啟用機密容器 (Kata Confidential Containers) 擴展了 TEE 的保護範圍。使用 Microsoft Azure Attestation 支援遠端證明,確保工作負載在啟動前符合預期狀態和策略,同時將程式碼變更降到最低。其他選項未能滿足所有要求:磁碟加密和 TLS 不提供使用中資料的保護;專用主機和客戶管理的磁碟金鑰不提供 TEE 或遠端證明;Azure Confidential Ledger 僅用於儲存,不保護執行階段;GPU 最佳化 VM 和 Shielded VMs 不提供所需的遠端證明功能,且 Shielded VMs 主要用於 Hyper-V 虛擬化,而非 AKS 容器。