You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何无需持久登录使用Azure CLI,避免凭证遗留安全风险?

避免Azure CLI留下持久凭证的几种实用方法

针对你担心的Azure CLI登录后遗留凭证的问题,可以通过以下几种方式确保操作完成后无持久化凭证残留,降低安全风险:

1. 无持久化交互式登录

使用--no-persist参数登录,CLI不会将凭证保存到本地配置文件,终端会话关闭后登录状态自动失效:

# 交互式设备码登录,不保存凭证
az login --use-device-code --no-persist

# 获取目标API的令牌
az account get-access-token --resource api://<你的API资源ID>

# 操作完成后可主动登出(可选,关闭终端也会失效)
az logout

2. 临时配置目录隔离

指定临时目录作为Azure CLI的配置存储位置,操作完成后直接删除该目录,彻底清除所有临时凭证:

Linux/macOS

# 创建临时目录并设置为CLI配置目录
export AZURE_CONFIG_DIR=$(mktemp -d)

# 登录并执行操作
az login --use-device-code
az account get-access-token --resource <目标API资源ID>

# 清理临时目录
rm -rf $AZURE_CONFIG_DIR

Windows PowerShell

# 创建临时目录
$tempConfigDir = New-TemporaryFile | ForEach-Object { Remove-Item $_; New-Item -ItemType Directory -Path $_ }
$env:AZURE_CONFIG_DIR = $tempConfigDir.FullName

# 登录并执行操作
az login --use-device-code
az account get-access-token --resource <目标API资源ID>

# 彻底删除临时目录
Remove-Item $tempConfigDir -Recurse -Force

3. 最小权限范围登录

登录时仅请求目标API所需的权限范围,即使意外遗留凭证,其权限也被严格限制,无法访问其他Azure资源:

az login --use-device-code --no-persist --scope api://<你的API客户端ID>/.default

# 此时只能获取该API的令牌,无法执行其他超出范围的操作
az account get-access-token

4. 直接生成令牌(无需持久登录)

如果只需要获取特定API的令牌,可以结合设备码流程直接请求,跳过持久化登录步骤:

# 使用设备码获取目标API的令牌,无需保存登录状态
az account get-access-token --resource api://<你的API资源ID> --login

执行该命令后会弹出设备码验证,验证完成后直接返回令牌,不会在本地留下任何持久化凭证。


内容的提问来源于stack exchange,提问作者Voxar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.10 08:03:11