Ruby On Rails应用连接Azure Key Vault获取令牌及读取密钥方法
嘿,我来一步步帮你搞定Ruby on Rails应用对接Azure Key Vault的事儿,用官方提供的那两个gem完全能实现需求,下面是具体操作步骤:
1. 添加Gem依赖
首先把需要的gem加到你的Gemfile里:
gem 'azure_mgmt_key_vault' gem 'azure_key_vault'
然后在终端运行安装命令:
bundle install
2. 配置Azure身份验证
对接Key Vault需要身份验证,这里分本地开发和Azure部署两种常见场景:
场景1:本地开发(用服务主体)
你需要先在Azure Portal创建一个服务主体,拿到这三个参数:client_id、client_secret、tenant_id。建议把这些参数存在环境变量里(比如用dotenv gem),不要硬编码到代码里。
创建一个初始化文件config/initializers/azure_key_vault.rb,写入配置:
require 'azure_key_vault' # 从环境变量读取身份信息 client_id = ENV['AZURE_CLIENT_ID'] client_secret = ENV['AZURE_CLIENT_SECRET'] tenant_id = ENV['AZURE_TENANT_ID'] key_vault_url = ENV['AZURE_KEY_VAULT_URL'] # 格式示例:https://your-vault-name.vault.azure.net/ # 初始化Key Vault客户端 $key_vault_client = AzureKeyVault::Client.new( tenant_id: tenant_id, client_id: client_id, client_secret: client_secret ) $key_vault_client.vault_url = key_vault_url
场景2:部署到Azure(用托管身份)
如果你的Rails应用部署在Azure App Service、VM等服务上,推荐用系统分配托管身份,这样不需要手动管理密钥。只需要给托管身份分配Key Vault的Secret Reader权限,然后初始化代码可以简化成:
require 'azure_key_vault' key_vault_url = ENV['AZURE_KEY_VAULT_URL'] # 托管身份会自动获取令牌,无需手动传入client_id/secret $key_vault_client = AzureKeyVault::Client.new $key_vault_client.vault_url = key_vault_url
3. 读取Key Vault中的密钥
接下来可以封装一个简单的方法来读取密钥,直接加到刚才的初始化文件里就行:
def get_key_vault_secret(secret_name) begin secret = $key_vault_client.get_secret(secret_name) secret.value rescue => e Rails.logger.error "Failed to fetch secret #{secret_name}: #{e.message}" nil end end
调用的时候直接用get_key_vault_secret('your-secret-name')就能拿到对应的密钥值了。
4. 在Rails应用中引用密钥
现在你可以在应用的任何地方引用这些密钥了,举几个常见例子:
替换数据库配置
修改config/database.yml,用读取到的密钥代替硬编码的密码:
production: adapter: postgresql database: your_db_name username: your_db_user password: <%= get_key_vault_secret('db-production-password') %> host: your_db_host
在控制器/模型中使用
比如在控制器里直接调用密钥对接外部服务:
class UsersController < ApplicationController def sync_external_data api_key = get_key_vault_secret('external-service-api-key') # 用api_key调用外部服务的逻辑 end end
关键注意点
- 确保你的服务主体/托管身份已经被授予Key Vault的
Secret Reader权限(在Azure Portal的Key Vault -> 访问策略里配置) - 本地开发时,记得用
dotenv把敏感变量存在.env文件里,并且把.env加入.gitignore - 如果只需要读取密钥,
azure_key_vault就足够了;如果要管理Key Vault资源(比如创建、删除密钥),才需要用到azure_mgmt_key_vault
内容的提问来源于stack exchange,提问作者JudgeProphet
相关产品推荐
相关产品推荐

