快速入門:使用 Azure CLI 在 Azure Key Vault 中設定及擷取祕密

在本快速入門中,您會使用 Azure CLI 在 Azure Key Vault 中建立金鑰保存庫。 Azure Key Vault 是一項雲端服務,可作為安全的祕密存放區。 您也可以安全地儲存金鑰、密碼、憑證和其他祕密。 如需更多關於金鑰保存庫的資訊,您可以參閱概觀。 Azure CLI 可用來透過命令或指令碼建立及管理 Azure 資源。 完成後,你會保存密鑰。

如果您沒有 Azure 帳戶,請在開始之前建立 免費帳戶 。

先決條件

本快速入門需要 2.0.4 版或更新版本的 Azure CLI。 如果使用 Azure Cloud Shell,則已安裝最新版本。

建立資源群組

資源群組是在其中部署與管理 Azure 資源的邏輯容器。 使用 az group create 命令,在 eastus 位置建立名為 myResourceGroup 的資源群組。

az group create --name "myResourceGroup" --location "EastUS"

建立金鑰保存庫

使用 Azure CLI az keyvault create 命令,在上一個步驟的資源群組中建立 金鑰保存庫。 您必須提供一些資訊:

  • 金鑰保存庫名稱:由 3 到 24 個字元組成的字串,只能包含數字 (0-9)、字母 (a-z、A-Z) 和連字號 (-)

    這很重要

    每個金鑰保存庫必須有唯一的名稱。 在以下範例中,請用你的金鑰保險庫名稱替換 <vault-name>。

  • 資源群組名稱: myResourceGroup

  • 地點: 美國東部

az keyvault create --name "<vault-name>" --resource-group "myResourceGroup" --enable-rbac-authorization true --enable-purge-protection true

備註

清除保護是金鑰保存庫安全最佳實務。

此命令的輸出顯示新建立金鑰保存庫的屬性。 記下這兩個屬性:

  • 保存庫名稱:您為 --name 參數提供的名稱。
  • Vault URI:在此範例中,Vault 的 URI 為 https://<vault-name>.vault.azure.net/。 透過其 REST API 使用保存庫的應用程式必須使用此 URI。

授與使用者帳戶在 金鑰保存庫 中管理密碼的權限

若要透過角色型存取控制 (RBAC) 取得金鑰保存庫的權限,請使用 Azure CLI 命令 az role assignment create 將角色指派給「使用者主體名稱」(UPN)。

az role assignment create --role "Key Vault Secrets Officer" --assignee "<upn>" --scope "/subscriptions/<subscription-id>/resourceGroups/myResourceGroup/providers/Microsoft.KeyVault/vaults/<vault-name>"

將<upn>、<subscription-id>和<vault-name>取代為您的實際值。 如果你用了不同的資源群組名稱,也請把「myResourceGroup」替換掉。 您的 UPN 格式通常是電子郵件地址 (例如,username@domain.com)。

將祕密新增至 金鑰保存庫

若要將祕密新增至保存庫,只需要進行幾個額外步驟。 此密碼可供應用程式使用。 密碼會被稱為 ExamplePassword,並儲存 hVFkk965BuUv 的值。

使用下列 Azure CLI az keyvault secret set 命令,在金鑰保存庫中建立名為 ExamplePassword 的祕密,並儲存值 hVFkk965BuUv:

az keyvault secret set --vault-name "<vault-name>" --name "ExamplePassword" --value "hVFkk965BuUv"

從 金鑰保存庫 擷取祕密

您現在可以使用其 URI 來參考您新增至 Azure Key Vault 的此密碼。 使用 https://<vault-name>.vault.azure.net/secrets/ExamplePassword 來取得最新版本。

若要以純文字檢視祕密中所包含的值,請使用 Azure CLI az keyvault secret show 命令:

az keyvault secret show --name "ExamplePassword" --vault-name "<vault-name>" --query "value"

現在,您已建立 金鑰保存庫,儲存祕密,並擷取它。

清理資源

此集合中的其他快速入門和教學課程會以本快速入門為基礎。 如果您打算繼續進行後續的快速入門和教學課程,您可以讓這些資源留在原處。

若不再需要,您可以使用 Azure CLI az group delete 命令來移除資源群組和所有相關資源:

az group delete --name "myResourceGroup"

備註

刪除資源群組也會刪除金鑰庫,但金庫會進入軟刪除狀態,並在保留期間(預設為 90 天)內仍可恢復。 在此期間,該保存庫名稱仍會在全域保留,而且因為已啟用清除保護,所以無法提前清除該保存庫。 對於標準金鑰保存庫,虛刪除的保存庫不會產生費用。 更多資訊請參見 金鑰保存庫 軟刪除概覽。

後續步驟

在本快速入門中,您已建立金鑰保存庫並在其中儲存一個祕密。 若要深入了解 金鑰保存庫 以及要如何將其與應用程式整合,請繼續閱讀下列文章。