You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何获取Azure AD Verifiable Credential的公钥与私钥值

Azure VC关联Key Vault密钥的获取方式

首先明确核心规则:Azure可验证凭据(VC)服务默认生成的签名密钥遵循HSM安全隔离规范,默认配置下无法导出私钥明文,具体获取方式分场景说明:

公钥获取

你可以通过两种合规渠道拿到公钥,不需要特殊权限配置:

  • 从DID公开文档获取:VC服务绑定的去中心化标识符(DID)对应的公开元数据文档中,会自动公布所有当前生效的签名公钥,这也是所有凭据验证方默认拉取公钥做验签的官方渠道,不需要访问Key Vault即可获取。
  • 从Key Vault直接获取:如果你持有Key Vault的密钥读取(Get)权限,可以在Key Vault门户的「密钥」列表中找到VC服务生成的密钥(命名通常带vc-issuer-前缀),选中当前生效的密钥版本即可直接复制PEM/JWK格式的公钥;也可以通过CLI命令直接查询:
    az keyvault key show --name <你的VC密钥名称> --vault-name <你的Key Vault实例名称>
    
    命令返回结果中的key字段即为完整公钥内容。

私钥相关说明

  • 默认配置下无法获取私钥明文:VC服务初始化时在Key Vault中生成的密钥,默认开启「不可导出」属性,私钥全程存储在托管HSM的安全边界内,任何门户操作、API调用、CLI命令都无法导出私钥原文。你不需要取出私钥,只要给业务应用授予Key Vault的密钥签名(Sign)权限,即可调用Key Vault的签名接口完成签名操作,全程私钥不会离开安全边界,这也是官方推荐的安全用法。
  • 如果你确实需要在其他业务逻辑中复用同一组私钥明文,必须在初始配置VC颁发者时,提前将你自己生成的、标记为可导出的密钥导入Key Vault后再绑定给VC服务,这种场景下你本身就持有私钥的原始备份,不需要事后从VC或Key Vault侧导出。

安全提示:将私钥导出到HSM边界外使用会大幅提升私钥泄露、凭据伪造的风险,生产环境强烈不建议该操作。

内容的提问来源于stack exchange,提问作者Maulik Dave

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 18:09:21