您操作一個 VM 擴展集和多個 Function App,這些應用程式必須使用跨資源和區域的通用、可重複使用的身分識別來存取 Azure Key Vault 和 Azure Storage。此身分識別必須比任何單一資源的生命週期更長。工作負載還需要取得 OAuth 權杖以呼叫信任 Entra ID 的合作夥伴 API,而無需儲存密碼。您應該怎麼做?每個正確答案都代表解決方案的一部分。
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立使用者指派的受管身分識別,並將其附加到 VM 擴展集和每個 Function App;在適當的範圍內為其指派 Key Vault Secrets User 和 Storage Blob Data Contributor 角色。, 從程式碼中,使用受管身分識別端點 (VM 上的 IMDS 或 App Service 權杖端點) 請求合作夥伴 API 應用程式 ID URI 的權杖。.
為什麼這是答案
使用者指派的受管身分識別 (User-assigned managed identity) 允許建立一個獨立於任何特定資源生命週期的身分識別,並可跨多個資源(如 VM 擴展集和 Function App)共享,符合通用、可重複使用的身分識別需求。為其分配 Key Vault Secrets User 和 Storage Blob Data Contributor 角色,可確保其具有存取所需資源的最小權限。系統指派的受管身分識別 (System-assigned managed identity) 與單一資源綁定,不符合跨資源共享的要求。應用程式註冊 (Application registration) 搭配用戶端密碼需要管理密碼,與無需儲存密碼的要求不符。從程式碼中使用受管身分識別端點請求 OAuth 權杖是正確的做法,因為受管身分識別可以直接從 Azure Entra ID 取得權杖,而無需管理憑證。Azure AD Graph API 已被 Microsoft Graph API 取代,且不適用於此情境。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡