You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否为单个服务主体配置Azure Key Vault专属密钥读取权限?

Azure Key Vault 实现单个机密的专属读取权限

完全可以实现你描述的场景,Azure Key Vault支持细粒度的机密权限控制,能够让指定服务账号仅读取特定机密,无法访问其他密钥/机密资源。以下是两种常用的实现方式:

方式一:Azure RBAC(推荐)

Azure RBAC提供统一的权限管理体系,可精准控制到单个机密的访问权限:

  • 登录Azure门户,找到目标Key Vault,进入**访问控制(IAM)**页面
  • 点击添加 > 添加角色分配
  • 在角色列表中选择机密用户(Secret User)(该角色仅包含机密的读取权限)
  • 在成员选项卡中,选择需要授权的服务账号
  • 在范围选项卡中,选择特定资源,然后从下拉列表中选中目标机密(比如你提到的ABC)
  • 完成角色分配后,该服务账号仅能读取指定的ABC机密,对Key Vault内的其他资源无访问权限

方式二:Key Vault 访问策略(传统模式)

通过Key Vault专属的访问策略,也能实现单个机密的权限限制:

  • 进入Key Vault的访问策略页面
  • 点击添加访问策略
  • 在机密权限中仅勾选**获取(Get)**权限
  • 在选择主体中选中目标服务账号
  • 在应用于下拉菜单中选择特定机密,并指定目标机密ABC
  • 保存策略配置,该服务账号将只能读取ABC机密,无法访问其他资源

两种方式都能满足你的需求,推荐优先使用Azure RBAC,因为它和Azure生态的权限体系一致,更便于统一管理和审计。

内容的提问来源于stack exchange,提问作者JGG

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.09 15:25:19