You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure新手咨询:App Configuration与Key Vault值能否在前端使用?

Azure App Configuration 和 Key Vault 在前端场景的使用说明

答案是肯定的,但两者的使用方式和安全边界差异很大,需要针对性处理:

Azure App Configuration

  • 支持在前端(移动端、网站)使用,但绝对不能硬编码连接字符串或访问密钥到前端代码中(会直接泄露,导致配置被篡改或滥用)。
  • 推荐方式:
    • 运行时动态拉取:通过Azure AD获取OAuth2访问令牌,前端用令牌调用App Configuration的REST API拉取配置值。这种方式能确保身份验证的安全性,且支持配置的动态更新。
    • 构建时嵌入:在CI/CD流程中,从App Configuration拉取非敏感配置,嵌入到前端打包产物中。这种方式适合不需要动态更新的配置,但无法在运行时修改。

Azure Key Vault

  • Key Vault用于存储敏感信息(密钥、证书、机密),禁止直接在前端场景中直接访问。前端代码运行在客户端环境,任何暴露的访问凭证都会被恶意获取,导致敏感数据泄露。
  • 正确使用方式:
    • 通过后端API中转:前端调用自有后端服务,后端使用托管标识或服务主体访问Key Vault,获取敏感值后根据业务需求返回给前端(注意只返回必要的业务数据,不要直接返回原始密钥/机密)。
    • 敏感操作后端处理:如果前端需要用到加密/解密等功能,由后端完成Key Vault的密钥调用和加密逻辑,前端仅传递明文或密文,不接触敏感密钥。

关键注意事项

  • 前端环境属于不可信环境,所有敏感操作和凭证访问都必须通过受信任的后端服务中转。
  • 官方文档未专门列出前端用例,核心原因是前端场景的安全风险较高,官方更倾向于引导用户采用安全的后端中转模式,避免误操作导致数据泄露。

内容的提问来源于stack exchange,提问作者user20231989

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 06:04:54