You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何无需ClientSecret从Azure密钥库获取机密值?

无需ClientSecret获取Azure Key Vault机密的替代方案

以下是几种无需使用ClientSecret的替代实现方式,适配不同场景:

1. 托管标识(生产环境首选)

托管标识由Azure自动管理凭据,无需手动维护ClientSecret,适用于部署在Azure服务(如App Service、Function App、VM等)的应用。

系统分配托管标识

  1. 在Azure门户为你的服务启用系统分配托管标识
  2. 为该标识分配Key Vault的「机密读取」权限
  3. 代码实现:
// DefaultAzureCredential会自动识别并使用托管标识
var client = new SecretClient(new Uri(KeyValutURL), new DefaultAzureCredential());
string ConnectionString = client.GetSecret(ColumnInfoSecretName).Value.Value;

用户分配托管标识

适合需要跨多个服务共享身份的场景:

  1. 创建用户分配托管标识并为其分配Key Vault权限
  2. 代码指定标识ID:
var credentialOptions = new DefaultAzureCredentialOptions
{
    ManagedIdentityClientId = "你的用户分配托管标识ClientId"
};
var credential = new DefaultAzureCredential(credentialOptions);
var client = new SecretClient(new Uri(KeyValutURL), credential);
string ConnectionString = client.GetSecret(ColumnInfoSecretName).Value.Value;

2. Azure CLI身份(本地开发场景)

本地开发时,先通过Azure CLI登录你的Azure账号(az login),确保账号拥有Key Vault的机密读取权限,代码同样使用DefaultAzureCredential自动拾取CLI上下文:

var client = new SecretClient(new Uri(KeyValutURL), new DefaultAzureCredential());
string ConnectionString = client.GetSecret(ColumnInfoSecretName).Value.Value;

3. 交互式身份验证(本地调试可选)

针对桌面应用或需要手动登录的本地调试场景,可弹出浏览器完成身份验证:

var credential = new InteractiveBrowserCredential();
var client = new SecretClient(new Uri(KeyValutURL), credential);
string ConnectionString = client.GetSecret(ColumnInfoSecretName).Value.Value;

内容的提问来源于stack exchange,提问作者parth patel

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.19 07:45:24