在 contoso.com 租用戶中,您有一個 App Service 網路應用程式 App1 和一個 Key Vault KV1,其中包含 contoso.com 的萬用字元憑證。User1 是 App1 和 KV1 的擁有者。您應該先執行什麼,才能將 App1 設定為使用儲存在 KV1 中的萬用字元憑證?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將受控使用者身分識別指派給 App1。.
為什麼這是答案
要讓 App Service 應用程式 App1 能夠安全地存取 Key Vault KV1 中儲存的憑證,最推薦且安全的方法是使用受控識別。將受控使用者識別指派給 App1 後,App1 就能夠使用此身分識別向 Azure AD 進行身分驗證,進而獲得存取 Key Vault 的權限。 其他選項的解釋: 為 KV1 建立存取原則,並將 Microsoft Azure App Service 主體指派給該原則:雖然這是一種授予權限的方法,但「Microsoft Azure App Service」是一個廣泛的服務主體,授予其權限可能會導致過度授權,不符合最小權限原則。 設定 KV1 以使用角色型存取控制 (RBAC) 授權系統:Key Vault 支援 RBAC,但僅啟用 RBAC 並不能直接讓 App1 存取憑證。您仍然需要為 App1 的身分識別(例如受控識別)分配適當的 RBAC 角色。 為 KV1 建立存取原則,並將該原則指派給 User1:將權限指派給 User1 只能讓 User1 存取 Key Vault,而不能讓 App1 存取 Key Vault。App1 需要自己的身分識別來存取憑證。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡