公共访问禁用时,如何让团队成员通过Azure门户访问Key Vault
解决方案:无需切换回公共访问也能让开发者访问Key Vault
你的问题核心是网络访问被拦截,而非RBAC权限不足——Key Vault禁用公共访问后,只允许来自私有端点所在虚拟网络的流量,开发者从公网访问Azure门户的请求根本到不了Key Vault,哪怕有管理员权限也没用。不用切换回公共访问,有以下几种可行方案:
让开发者接入Key Vault所在的虚拟网络:
- 通过Azure VPN Gateway连接公司内网或开发者本地网络到Azure虚拟网络
- 用Azure Bastion在浏览器中直接访问虚拟网络内的跳转机,再通过跳转机访问Key Vault门户
- 配置虚拟网络对等连接(如果开发者有其他Azure虚拟网络资源)
接入后,开发者的门户请求会走私有端点,就能正常访问密钥了。
使用Azure Cloud Shell:
同区域的Cloud Shell默认会接入Azure的内部网络,大概率能访问到Key Vault的私有端点。直接在Cloud Shell里用az keyvault secret list --vault-name <你的Vault名称>命令查看,或者通过Cloud Shell里的门户界面操作。临时本地访问(适合紧急操作):
在Key Vault所在子网部署一台虚拟机作为跳转机,开发者本地通过SSH/RDP连接到虚拟机,再在虚拟机里打开Azure门户访问Key Vault。
内容的提问来源于stack exchange,提问作者Andrew Duffy
相关产品推荐
相关产品推荐

