MicrosoftMicrosoft Azure Developer Associate AZ-204 Certification·TW·更新於 5 Aug 2026
您正在建置一個由 Azure AD 保護的多租戶 Web API。此 API 必須根據角色授權使用者(用於使用者委派存取),並允許背景服務使用角色以僅限應用程式的權限呼叫它。權杖應攜帶您的 API 可以評估的角色宣告。您應該實作什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 API 應用程式註冊中定義應用程式角色,並將 allowedMemberTypes 設定為「User」以用於使用者角色。將使用者或群組指派給這些角色,並驗證使用者權杖中的 roles 宣告。, 在 API 應用程式註冊中定義應用程式角色,並將 allowedMemberTypes 設定為「Application」以用於守護程式應用程式。將呼叫服務主體指派給這些角色,並驗證僅限應用程式權杖中的 roles 宣告。.
為什麼這是答案
正確答案是將應用程式角色定義在 API 應用程式註冊中,並根據角色類型設定 allowedMemberTypes。對於使用者委派存取,將 allowedMemberTypes 設定為「User」,並將使用者或群組指派給這些角色,然後驗證使用者權杖中的 roles 宣告。對於背景服務的應用程式專用權限,將 allowedMemberTypes 設定為「Application」,將呼叫服務主體指派給這些角色,並驗證應用程式專用權杖中的 roles 宣告。這兩種方法結合起來,能讓 API 根據角色授權使用者和背景服務,並確保權杖包含可供 API 評估的角色宣告。
將角色表示為委派權限 (scopes) 僅適用於委派存取,不適用於應用程式專用權限。單獨使用 Azure AD 群組並讀取 groups 宣告,雖然可行,但不如應用程式角色靈活和安全,因為應用程式角色是專為應用程式授權而設計的。