You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ruby On Rails应用连接Azure Key Vault获取令牌及读取密钥方法

嘿,我来一步步帮你搞定Ruby on Rails应用对接Azure Key Vault的事儿,用官方提供的那两个gem完全能实现需求,下面是具体操作步骤:

1. 添加Gem依赖

首先把需要的gem加到你的Gemfile里:

gem 'azure_mgmt_key_vault'
gem 'azure_key_vault'

然后在终端运行安装命令:

bundle install
2. 配置Azure身份验证

对接Key Vault需要身份验证,这里分本地开发和Azure部署两种常见场景:

场景1:本地开发(用服务主体)

你需要先在Azure Portal创建一个服务主体,拿到这三个参数:client_id、client_secret、tenant_id。建议把这些参数存在环境变量里(比如用dotenv gem),不要硬编码到代码里。

创建一个初始化文件config/initializers/azure_key_vault.rb,写入配置:

require 'azure_key_vault'

# 从环境变量读取身份信息
client_id = ENV['AZURE_CLIENT_ID']
client_secret = ENV['AZURE_CLIENT_SECRET']
tenant_id = ENV['AZURE_TENANT_ID']
key_vault_url = ENV['AZURE_KEY_VAULT_URL'] # 格式示例:https://your-vault-name.vault.azure.net/

# 初始化Key Vault客户端
$key_vault_client = AzureKeyVault::Client.new(
  tenant_id: tenant_id,
  client_id: client_id,
  client_secret: client_secret
)
$key_vault_client.vault_url = key_vault_url

场景2:部署到Azure(用托管身份)

如果你的Rails应用部署在Azure App Service、VM等服务上,推荐用系统分配托管身份,这样不需要手动管理密钥。只需要给托管身份分配Key Vault的Secret Reader权限,然后初始化代码可以简化成:

require 'azure_key_vault'

key_vault_url = ENV['AZURE_KEY_VAULT_URL']

# 托管身份会自动获取令牌,无需手动传入client_id/secret
$key_vault_client = AzureKeyVault::Client.new
$key_vault_client.vault_url = key_vault_url
3. 读取Key Vault中的密钥

接下来可以封装一个简单的方法来读取密钥,直接加到刚才的初始化文件里就行:

def get_key_vault_secret(secret_name)
  begin
    secret = $key_vault_client.get_secret(secret_name)
    secret.value
  rescue => e
    Rails.logger.error "Failed to fetch secret #{secret_name}: #{e.message}"
    nil
  end
end

调用的时候直接用get_key_vault_secret('your-secret-name')就能拿到对应的密钥值了。

4. 在Rails应用中引用密钥

现在你可以在应用的任何地方引用这些密钥了,举几个常见例子:

替换数据库配置

修改config/database.yml,用读取到的密钥代替硬编码的密码:

production:
  adapter: postgresql
  database: your_db_name
  username: your_db_user
  password: <%= get_key_vault_secret('db-production-password') %>
  host: your_db_host

在控制器/模型中使用

比如在控制器里直接调用密钥对接外部服务:

class UsersController < ApplicationController
  def sync_external_data
    api_key = get_key_vault_secret('external-service-api-key')
    # 用api_key调用外部服务的逻辑
  end
end
关键注意点
  • 确保你的服务主体/托管身份已经被授予Key Vault的Secret Reader权限(在Azure Portal的Key Vault -> 访问策略里配置)
  • 本地开发时,记得用dotenv把敏感变量存在.env文件里,并且把.env加入.gitignore
  • 如果只需要读取密钥,azure_key_vault就足够了;如果要管理Key Vault资源(比如创建、删除密钥),才需要用到azure_mgmt_key_vault

内容的提问来源于stack exchange,提问作者JudgeProphet

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.09 06:13:20