Azure Active Directory MSI(관리 서비스 ID)는 코드에 Azure 서비스 인증을 위한 자동 관리 ID를 제공하므로 코드에서 자격 증명을 유지할 수 있습니다.
참고: 관리 ID를 사용하여 백엔드 서비스에 인증하려면 인증 관리 ID 정책을 사용하세요. 이 정책은 기본적으로 관리 ID를 사용하여 지정된 리소스에 액세스하기 위해 Azure Active Directory에서 액세스 토큰을 얻습니다. 토큰을 성공적으로 얻은 후 정책은 Bearer 체계를 사용하여 Authorization 헤더에 토큰 값을 설정합니다.
오답:
A: 기본 인증을 사용하여 백엔드 서비스에 인증하려면 인증 기본 정책을 사용하세요. 이 정책은 HTTP Authorization 헤더를 정책에 제공된 자격 증명에 해당하는 값으로 효과적으로 설정합니다.
B: 익명은 인증이 전혀 없습니다.
D: 클라우드 서비스에 인증하려면 코드에 자격 증명이 필요하지만 해당 자격 증명의 가시성을 최대한 제한하려고 합니다. 이상적으로는 개발자의 워크스테이션에 나타나지 않거나 소스 제어에 체크인되지 않습니다. Azure Key Vault는 자격 증명을 코드에 포함되지 않도록 안전하게 저장할 수 있지만, 자격 증명을 검색하려면 Azure Key Vault에 인증해야 합니다. Key Vault에 인증하려면 자격 증명이 필요합니다! 전형적인 부트스트랩 문제입니다.
참조:
https://azure.microsoft.com/en-us/blog/keep-credentials-out-of-code-introducing-azure-ad-managed-service-identity/
https://docs.microsoft.com/en-us/azure/api-management/api-management-authentication-policies Azure 솔루션 모니터링, 문제 해결 및 최적화 Testlet 1 사례 연구 이것은 사례 연구입니다. 사례 연구는 별도로 시간이 정해지지 않습니다. 각 사례를 완료하고 싶은 만큼 시험 시간을 사용할 수 있습니다. 그러나 이 시험에는 추가적인 사례 연구와 섹션이 있을 수 있습니다.
주어진 시간 내에 이 시험에 포함된 모든 문제를 완료할 수 있도록 시간을 관리해야 합니다.
사례 연구에 포함된 질문에 답하려면 사례 연구에 제공된 정보를 참조해야 합니다. 사례 연구에는 사례 연구에 설명된 시나리오에 대한 자세한 정보를 제공하는 전시물과 기타 리소스가 포함될 수 있습니다. 각 질문은 이 사례 연구의 다른 질문과 독립적입니다.
이 사례 연구가 끝나면 검토 화면이 나타납니다. 이 화면에서는 시험의 다음 섹션으로 이동하기 전에 답변을 검토하고 변경할 수 있습니다. 새 섹션을 시작한 후에는 이 섹션으로 돌아갈 수 없습니다.
사례 연구를 시작하려면
이 사례 연구의 첫 번째 질문을 표시하려면 다음 버튼을 클릭하세요. 질문에 답하기 전에 왼쪽 창에 있는 버튼을 사용하여 사례 연구의 내용을 살펴보세요. 이러한 버튼을 클릭하면 비즈니스 요구 사항, 기존 환경, 문제 설명 등의 정보가 표시됩니다. 질문에 답할 준비가 되면 질문 버튼을 클릭하여 질문으로 돌아가세요.
배경
개요
귀하는 Contoso, Ltd.의 개발자입니다. 이 회사에는 SPA(단일 페이지 응용 프로그램)로 개발된 소셜 네트워킹 웹 사이트가 있습니다. 소셜 네트워킹 웹 사이트의 기본 웹 애플리케이션은 Blob Storage에서 사용자가 업로드한 콘텐츠를 로드합니다.
업로드된 데이터에 부적절한 콘텐츠가 있는지 모니터링하는 솔루션을 개발 중입니다. 사용자가 SPA를 사용하여 콘텐츠를 업로드하면 다음 프로세스가 발생합니다.
* 메시지는 ContentUploadService로 전송됩니다.
* 콘텐츠는 ContentAnalyticService에 의해 처리됩니다.
* 처리가 완료된 후 해당 콘텐츠는 소셜 네트워크에 게시되거나 그 자리에 거부 메시지가 게시됩니다.
ContentAnalyticService는 contosoimages라는 프라이빗 Azure Container Registry에서 Azure Container Instances와 함께 배포됩니다.
이 솔루션은 8개의 CPU 코어를 사용합니다.
Azure 액티브 디렉터리
Contoso, Ltd.는 내부 계정과 게스트 계정 모두에 Azure AD(Azure Active Directory)를 사용합니다.
요구사항
콘텐츠분석서비스
회사의 데이터 과학 그룹은 사용자 생성 콘텐츠를 문자열로 받아들이고 부적절한 콘텐츠에 대해 가능한 값을 반환하는 ContentAnalyticService를 구축했습니다. 특정 임계값을 초과하는 모든 값은 Contoso, Ltd. 직원이 검토해야 합니다.
콘텐츠 검사를 수행하려면 CheckUserContent라는 Azure 함수를 만들어야 합니다.
소송 비용
모든 Azure 서비스에 대한 비용을 최소화해야 합니다.
직접 검토
콘텐츠를 검토하려면 사용자는 Azure AD 자격 증명을 사용하여 ContentAnalyticService의 웹 사이트 부분에 인증해야 합니다. 웹사이트는 React를 사용하여 구축되었으며 모든 페이지와 API 엔드포인트에는 인증이 필요합니다.
콘텐츠를 검토하려면 사용자가 ContentReviewer 역할의 일부여야 합니다. 완료된 모든 리뷰에는 감사 목적으로 리뷰어의 이메일 주소가 포함되어야 합니다.
고가용성
모든 서비스는 여러 지역에서 실행되어야 합니다. 한 지역의 서비스 오류가 전체 애플리케이션 가용성에 영향을 주어서는 안 됩니다.
모니터링
ContentUploadService가 사용 가능한 CPU 코어의 80% 이상을 사용하는 경우 경고가 발생해야 합니다.
보안
다음과 같은 보안 요구 사항이 있습니다.
* 인터넷을 통해 액세스할 수 있는 모든 웹 서비스는 크로스 사이트 스크립팅 공격으로부터 보호되어야 합니다.
* 모든 웹사이트와 서비스는 유효한 루트 인증 기관의 SSL을 사용해야 합니다.
* Azure Storage 액세스 키는 메모리에만 저장되어야 하며 서비스에서만 사용할 수 있어야 합니다.
* 모든 내부 서비스는 내부 VNet(가상 네트워크)에서만 액세스할 수 있어야 합니다.
* 시스템의 모든 부분은 인바운드 및 아웃바운드 트래픽 제한을 지원해야 합니다.
* 모든 서비스 호출은 Azure AD를 사용하여 인증되어야 합니다.
사용자 계약
사용자가 콘텐츠를 제출할 때 사용자 계약에 동의해야 합니다. 이 계약을 통해 Contoso, Ltd.의 직원은 콘텐츠를 검토하고, 사용자 장치에 쿠키를 저장하고, 사용자의 IP 주소를 추적할 수 있습니다.
계약에 관한 정보는 Contoso, Ltd. 내의 여러 부서에서 사용됩니다.
사용자 응답은 손실되어서는 안 되며 개별 서비스 가동 시간에 관계없이 모든 당사자가 사용할 수 있어야 합니다.
계약 규모는 시간당 수백만 달러에 이를 것으로 예상됩니다.
검증 테스트
ContentAnalyticService의 새 버전을 사용할 수 있는 경우 이전 7일간의 콘텐츠를 새 버전으로 처리하여 새 버전이 이전 버전에서 크게 벗어나지 않는지 확인해야 합니다.
문제
ContentUploadService 사용자는 때때로 특정 페이지에서 HTTP 502 응답을 본다고 보고합니다.
암호
콘텐츠 업로드 서비스

