You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure ResourceChanges无KeyVault条目?如何获取密钥变更历史?

获取Azure KeyVault密钥变更历史的方法

Azure确实存储KeyVault的变更记录,但你用Resource Graph的resourcechanges表查不到密钥相关条目是有明确原因的——这个表仅跟踪Azure Resource Manager(ARM)控制平面的资源变更(比如创建KeyVault实例、修改Vault的访问策略),而密钥的keyUpdate这类操作属于KeyVault内部的数据平面操作,不在resourcechanges的覆盖范围内。

以下是获取密钥变更历史的有效方式:

1. 启用KeyVault诊断日志(推荐)

KeyVault的AuditLogs会记录所有数据平面操作,包括密钥的更新、创建、删除等动作,你需要先启用诊断设置将日志导出到目标服务:

  • 在Azure门户的KeyVault资源中,进入「诊断设置」,添加新的诊断设置。
  • 选择要导出的目标(Log Analytics工作区、存储账户或事件中心),勾选AuditLogs类别。

日志导出后,以Log Analytics为例,可通过Kusto查询筛选keyUpdate相关记录:

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.KEYVAULT"
| where OperationName == "Update Key"
| where ResultType == "Success"
| project TimeGenerated, OperationName, Identity, Properties

查询结果会包含操作时间、执行身份、密钥属性变更详情(比如过期日期的修改记录)。

2. Azure Activity Log

Activity Log主要记录ARM控制平面的操作,比如修改KeyVault的基本属性、更新访问策略等,不包含密钥的具体操作记录,但如果需要跟踪Vault本身的变更,可通过门户或SDK查询此日志。

3. SDK/API方式

如果需要通过代码获取变更记录,可调用以下途径:

  • 使用Azure Monitor SDK查询已导出到Log Analytics的AuditLogs数据。
  • 若日志导出到存储账户,可通过Azure Storage SDK读取存储中的日志文件。

内容的提问来源于stack exchange,提问作者user2107244

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.14 16:36:18