如何查找Azure AD Verifiable Credential的公钥与私钥
如何查找Azure可验证凭据对应的公钥与私钥
Azure Key Vault是实现机密、密钥安全存储与访问控制的云服务,Verifiable Credentials(可验证凭据,下文简称VC)服务确实会将凭据签名、验证所用的公私钥存储在绑定的Key Vault实例中。
你在Key Vault中仅能看到Recovery、Signing、Update三类密钥是正常现象,这三个是VC服务托管的根级功能密钥,各自用途为:
Recovery:用于VC服务租户灾难恢复、身份重建场景Signing:所有凭据签名操作的根签名密钥Update:用于VC服务配置变更、密钥轮换操作的授权密钥
私钥获取说明
VC服务存储在Key Vault中的所有私钥默认配置为不可导出,你无法直接从Key Vault控制台、API拿到私钥明文:
- 私钥的调用权限由VC服务自动托管,仅VC服务自身的服务主体有权限调用私钥完成签名操作,你可以在Key Vault的「监控-日志」板块查询到私钥的调用记录
- 不要手动修改这三个密钥的访问策略、导出属性,否则会直接导致VC服务凭据签发、验证功能失效,严重时会造成租户VC信任链断裂,所有已签发凭据无法正常验签。
公钥获取路径
和私钥配对的公钥不会直接显示在Key Vault的密钥列表中,所有公钥会由VC服务自动发布到你租户的DID(去中心化标识符)公开文档里,获取步骤如下:
- 登录Azure门户,进入Azure Active Directory服务下的「可验证凭据」板块
- 打开「设置」页,复制当前VC环境绑定的DID标识
- 点击该DID对应的「查看文档」选项,文档中
publicKeyJwk字段下的所有公钥条目,就是和Key Vault内私钥一一对应的公钥材料,供所有验证方拉取完成凭据验签。
常见误区:VC服务不会为单张签发的凭据单独生成独立公私钥对,同租户下同类型凭据的签名都复用Signing根密钥派生的签名材料,因此你不会在Key Vault里找到和单张凭据一一对应的密钥条目。
内容的提问来源于stack exchange,提问作者Neeraj Chand
相关产品推荐
相关产品推荐

