You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何使用带有联邦凭据的Service Principal登录Azure

解决方案:Workload Identity Federation 下的 PowerShell 登录方法

一、Azure DevOps 发布管道场景(自动服务连接)

当你使用基于**Workload Identity Federation(自动)**的服务连接时,Azure DevOps会自动给管道注入三个关键环境变量:

  • AZURE_CLIENT_ID: 对应服务主体的应用ID
  • AZURE_TENANT_ID: 你的Azure租户ID
  • AZURE_FEDERATED_TOKEN_FILE: 存储临时联邦令牌的文件路径

你不需要手动生成令牌,直接用以下代码完成登录:

# 读取管道自动生成的联邦令牌
$federatedToken = Get-Content $env:AZURE_FEDERATED_TOKEN_FILE -Raw

# 通过服务主体+联邦令牌登录Azure
Connect-AzAccount -ServicePrincipal `
    -TenantId $env:AZURE_TENANT_ID `
    -ApplicationId $env:AZURE_CLIENT_ID `
    -FederatedToken $federatedToken

如果你的Az PowerShell模块版本≥5.0,还可以用更简洁的写法:

# 自动识别管道注入的环境变量完成登录
Connect-AzAccount -Identity

二、本地/独立脚本场景

如果是在非管道环境中使用Workload Identity Federation,需要先通过合法途径获取符合要求的联邦令牌(需匹配服务主体联邦凭据的颁发者、受众等配置),再执行以下代码:

# 替换为实际获取到的联邦令牌
$federatedToken = "你的联邦令牌字符串"

Connect-AzAccount -ServicePrincipal `
    -TenantId "你的Azure租户ID" `
    -ApplicationId "服务主体应用ID" `
    -FederatedToken $federatedToken

内容的提问来源于stack exchange,提问作者apoorvtiwari_ms

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 20:32:43