You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何生成Azure存储密钥凭证并获取Kubernetes Secret所需参数?

获取Azure AD服务主体凭证参数(用于Kubernetes Secret)

你提到的AZ_CLIENT_ID、AZ_CLIENT_SECRET、AZ_SUBSCRIPTION_ID、AZ_TENANT_ID属于Azure AD服务主体的凭证信息,并非存储账户本身的访问密钥/连接字符串,具体获取方式如下:

1. 先明确核心逻辑

这些参数用于通过Azure AD身份验证访问存储资源,而非存储账户的密钥认证。你需要先创建(或已有)一个拥有存储账户访问权限的Azure AD服务主体,再提取对应参数。

2. 各参数获取步骤

AZ_SUBSCRIPTION_ID(订阅ID)

  • 门户操作:进入Azure门户的「订阅」页面,找到你使用的目标订阅,直接复制页面上的「订阅ID」。
  • CLI操作:执行以下命令获取:
    az account show --query id --output tsv
    

AZ_TENANT_ID(租户ID)

  • 门户操作:进入Azure门户的「Azure Active Directory」→「属性」页面,复制「租户ID」字段值。
  • CLI操作:执行以下命令获取:
    az account show --query tenantId --output tsv
    

AZ_CLIENT_ID(客户端ID)

这是服务主体的应用程序ID,获取方式:

  • 门户操作:进入Azure门户的「Azure Active Directory」→「应用注册」,找到你创建的服务主体,在「概述」页面复制「应用程序(客户端)ID」。
  • CLI操作:执行以下命令(替换<服务主体名称>):
    az ad sp list --display-name <服务主体名称> --query [0].appId --output tsv
    

AZ_CLIENT_SECRET(客户端密钥)

这是服务主体的认证密码,获取/重置方式:

  • 门户操作:进入「应用注册」→对应服务主体→「证书和密码」→「客户端密码」,点击「新建客户端密码」,设置有效期后保存,复制生成的密码值(仅显示一次,需妥善留存)。
  • CLI操作:执行以下命令重置并获取新密钥(替换<服务主体名称>):
    az ad sp credential reset --name <服务主体名称> --query password --output tsv
    

3. 创建服务主体(若还未创建)

如果还没有可用的服务主体,可通过CLI创建并直接获取所有参数:

az ad sp create-for-rbac --name <自定义服务主体名称> --role "Storage Blob Data Contributor" --scopes /subscriptions/<订阅ID>/resourceGroups/<资源组名称>/providers/Microsoft.Storage/storageAccounts/<存储账户名称>

执行后返回的JSON结果中,appId对应AZ_CLIENT_ID,password对应AZ_CLIENT_SECRET,tenant对应AZ_TENANT_ID,同时你可以用上述方式获取AZ_SUBSCRIPTION_ID。

注意事项

  • 务必给服务主体分配对应存储账户的权限(比如示例中的Storage Blob Data Contributor),否则无法正常访问存储资源。
  • AZ_CLIENT_SECRET属于敏感信息,不要泄露或明文存储,使用Kubernetes Secret进行管理是正确的做法。

内容的提问来源于stack exchange,提问作者bonijad383

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 16:15:41