You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure实例元数据服务(IMDS)如何从AAD获取托管身份令牌?

Azure托管身份:IMDS令牌获取与凭证机制解析

针对你的问题,直接给出明确结论和细节:

1. IMDS获取MSI令牌时的调用逻辑

当应用通过IMDS请求托管身份令牌时,IMDS确实会向AAD发起令牌请求,但这个过程不需要你手动提供客户端ID和密钥/证书。IMDS作为Azure内部服务,已与托管身份系统打通,它会自动以目标托管身份的身份标识(比如用户分配身份的客户端ID)向AAD验证身份,进而获取对应资源的访问令牌。你只需在ManagedIdentityCredential中指定客户端ID(针对用户分配身份),剩下的交互完全由IMDS和AAD自动完成。

2. 未手动配置时IMDS使用的凭证

用户分配托管身份创建时,Azure会自动生成并维护一套自签名证书(或密钥),这些凭证完全由Azure后台管理,不会暴露给用户,你也无需手动配置或存储。IMDS与AAD通信时,会自动调用这套Azure维护的凭证来证明托管身份的合法性,整个过程对应用层完全透明,你无需关心凭证的具体内容和生命周期。

补充说明:

  • 这套自动维护的凭证会定期轮换,Azure负责更新和废弃旧凭证,规避安全风险。
  • 无论是用户分配还是系统分配托管身份,Azure都采用相同的自动凭证管理机制,仅在身份归属和复用性上有区别。

内容的提问来源于stack exchange,提问作者RRN

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.07 05:46:05