MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification
·TW
·更新於 11 Aug 2026
您的平台團隊希望移除 CI/CD 和叢集內存取 Azure 資源的長效憑證。GitHub Actions 必須在沒有用戶端密碼的情況下將 Bicep 範本部署到 Azure,而 AKS 工作負載必須在不儲存服務主體密碼的情況下存取 Key Vault 和 Storage。您應該設定什麼?每個正確答案都代表解決方案的一部分。
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 Entra ID 中,建立應用程式註冊並新增信任 GitHub OIDC 簽發者的同盟憑證,其中包含儲存庫/環境條件;將 Azure RBAC 授與該應用程式,並更新 GitHub 工作流程以使用基於 OIDC 的 azure/login。, 在 AKS 上啟用 Azure AD 工作負載身分識別;建立帶有應用程式/用戶端 ID 註釋的 Kubernetes 服務帳戶;新增將該服務帳戶對應到 Entra ID 應用程式的同盟身分識別憑證;在 Pod 中使用 Azure Identity SDK。.
為什麼這是答案
第一個正確答案描述了使用 OpenID Connect (OIDC) 實現 GitHub Actions 無密碼驗證。透過在 Entra ID 中建立應用程式註冊並新增信任 GitHub OIDC 簽發者的同盟憑證,GitHub Actions 可以直接從 Entra ID 取得短期存取權杖,而無需儲存任何長期憑證。這符合移除 CI/CD 長效憑證的要求。
第二個正確答案描述了使用 Azure AD 工作負載身分識別 (Workload Identity) 實現 AKS 工作負載無密碼存取 Azure 資源。透過在 AKS 上啟用此功能,並將 Kubernetes 服務帳戶與 Entra ID 應用程式建立同盟身分識別憑證,Pod 可以使用其服務帳戶自動取得存取權杖,而無需在 Pod 或 Key Vault 中儲存服務主體密碼。這符合移除叢集內存取 Azure 資源長效憑證的要求。
產生
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡