You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

禁用KeyVault公共访问后,如何访问Azure DevOps流水线及密钥?

私有KeyVault访问报错解决方案及访问方法

发布流水线报错的解决方案

针对KeyVault设为私有后发布流水线无法访问的问题,可通过以下方式解决:

  • 托管标识+信任服务配置:给流水线对应的服务主体(或Azure DevOps服务连接的标识)分配KeyVault的密钥/机密访问权限,同时在KeyVault的网络设置里开启「允许受信任的Microsoft服务绕过此防火墙」选项,让流水线这类Azure托管服务合法访问私有KeyVault。
  • 添加代理IP至白名单:如果用自托管代理,把代理所在机器的公网IP加入KeyVault的允许IP列表;若是Microsoft托管代理,可查询其IP范围并添加(注意托管代理IP可能变动,长期使用更推荐托管标识方案)。
  • 虚拟网络对等连接:将流水线代理所在的虚拟网络与KeyVault所在虚拟网络配置对等连接,再在KeyVault网络设置中允许该虚拟网络的子网访问。

私有状态下访问KeyVault密钥的通用方法

当KeyVault设为私有后,可通过以下途径安全访问密钥:

  • 虚拟网络内资源直接访问:将需要调用密钥的应用、虚拟机等部署到与KeyVault关联的虚拟子网中,在KeyVault网络设置里把该子网加入允许列表。
  • 托管标识授权:为App Service、Functions等Azure托管服务启用托管标识,给该标识分配KeyVault的对应权限,同时开启信任服务绕过防火墙的选项,无需额外配置IP或网络。
  • 固定IP白名单:将客户端的固定公网IP加入KeyVault的允许IP列表,适合临时调试或固定IP的场景。
  • 通过专用网络访问:搭建VPN或Express Route连接到Azure虚拟网络,从本地环境通过专用网络访问KeyVault;也可使用Azure Bastion登录到虚拟网络内的机器,再访问KeyVault。

内容的提问来源于stack exchange,提问作者Sumanth Reddy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 06:02:05