正確答案是「建立資源群組,並將 User1 指派給受管識別參與者角色」。這是因為「受管識別參與者」角色允許使用者在資源群組中建立、讀取、更新和刪除受管識別,這符合 User1 建立受管識別的需求,同時透過將權限範圍限定在資源群組層級,實現了最小權限原則。
其他選項不正確的原因如下:
「混合式身分識別管理員」Azure AD 角色權限過高,且主要用於管理混合式身分識別配置,而非建立受管識別。
「受管識別操作員」角色僅允許讀取和指派現有的受管識別,不允許建立新的受管識別。
建立組織單位 (OU) 是 Active Directory 網域服務 (AD DS) 的概念,與 Azure AD 和受管識別的權限管理無關;「使用者管理員」Azure AD 角色權限也過高,且不直接用於管理受管識別。