Azure新手咨询:App Configuration与Key Vault值能否在前端使用?
Azure App Configuration 和 Key Vault 在前端场景的使用说明
答案是肯定的,但两者的使用方式和安全边界差异很大,需要针对性处理:
Azure App Configuration
- 支持在前端(移动端、网站)使用,但绝对不能硬编码连接字符串或访问密钥到前端代码中(会直接泄露,导致配置被篡改或滥用)。
- 推荐方式:
- 运行时动态拉取:通过Azure AD获取OAuth2访问令牌,前端用令牌调用App Configuration的REST API拉取配置值。这种方式能确保身份验证的安全性,且支持配置的动态更新。
- 构建时嵌入:在CI/CD流程中,从App Configuration拉取非敏感配置,嵌入到前端打包产物中。这种方式适合不需要动态更新的配置,但无法在运行时修改。
Azure Key Vault
- Key Vault用于存储敏感信息(密钥、证书、机密),禁止直接在前端场景中直接访问。前端代码运行在客户端环境,任何暴露的访问凭证都会被恶意获取,导致敏感数据泄露。
- 正确使用方式:
- 通过后端API中转:前端调用自有后端服务,后端使用托管标识或服务主体访问Key Vault,获取敏感值后根据业务需求返回给前端(注意只返回必要的业务数据,不要直接返回原始密钥/机密)。
- 敏感操作后端处理:如果前端需要用到加密/解密等功能,由后端完成Key Vault的密钥调用和加密逻辑,前端仅传递明文或密文,不接触敏感密钥。
关键注意事项
- 前端环境属于不可信环境,所有敏感操作和凭证访问都必须通过受信任的后端服务中转。
- 官方文档未专门列出前端用例,核心原因是前端场景的安全风险较高,官方更倾向于引导用户采用安全的后端中转模式,避免误操作导致数据泄露。
内容的提问来源于stack exchange,提问作者user20231989
相关产品推荐
相关产品推荐

