Azure 身份验证 Python 库

azure-identity-py
分类编程
作者Agentic Awesome Skills 社区
许可MIT
评分4.40/5
使用9.1K

Azure Identity SDK for Python

为使用 Microsoft Entra ID(原 Azure AD)的 Azure SDK 客户端提供的身份验证库。

安装

bash
pip install azure-identity

环境变量

bash
# 服务主体 (用于生产环境/CI)
AZURE_TENANT_ID=<your-tenant-id>
AZURE_CLIENT_ID=<your-client-id>
AZURE_CLIENT_SECRET=<your-client-secret>

用户分配的托管身份 (可选)

AZURE_CLIENT_ID=<managed-identity-client-id>

DefaultAzureCredential

大多数场景下的推荐凭据。它会按顺序尝试多种身份验证方法:

python
from azure.identity import DefaultAzureCredential
from azure.storage.blob import BlobServiceClient

在本地开发和生产环境中均可运行,无需修改代码

credential = DefaultAzureCredential()

client = BlobServiceClient(
account_url="https://<account>.blob.core.windows.net",
credential=credential
)

凭据链顺序

| 顺序 | 凭据 | 环境 |
|-------|-----------|-------------|
| 1 | EnvironmentCredential | CI/CD, 容器 |
| 2 | WorkloadIdentityCredential | Kubernetes |
| 3 | ManagedIdentityCredential | Azure VM, App Service, Functions |
| 4 | SharedTokenCacheCredential | 仅限 Windows |
| 5 | VisualStudioCodeCredential | 安装了 Azure 扩展的 VS Code |
| 6 | AzureCliCredential | az login |
| 7 | AzurePowerShellCredential | Connect-AzAccount |
| 8 | AzureDeveloperCliCredential | azd auth login |

自定义 DefaultAzureCredential

python
# 排除不需要的凭据
credential = DefaultAzureCredential(
    exclude_environment_credential=True,
    exclude_shared_token_cache_credential=True,
    managed_identity_client_id="<user-assigned-mi-client-id>"  # 用于用户分配的 MI
)

启用交互式浏览器 (默认禁用)

credential = DefaultAzureCredential( exclude_interactive_browser_credential=False )

特定凭据类型

ManagedIdentityCredential

用于 Azure 托管资源 (VM, App Service, Functions, AKS):

python
from azure.identity import ManagedIdentityCredential

系统分配的托管身份

credential = ManagedIdentityCredential()

用户分配的托管身份

credential = ManagedIdentityCredential( client_id="<user-assigned-mi-client-id>" )

ClientSecretCredential

用于带有密钥的服务主体:

python
from azure.identity import ClientSecretCredential

credential = ClientSecretCredential(
tenant_id=os.environ["AZURE_TENANT_ID"],
client_id=os.environ["AZURE_CLIENT_ID"],
client_secret=os.environ["AZURE_CLIENT_SECRET"]
)

AzureCliCredential

使用 az login 的账户:

python
from azure.identity import AzureCliCredential

credential = AzureCliCredential()

ChainedTokenCredential

自定义凭据链:

python
from azure.identity import (
    ChainedTokenCredential,
    ManagedIdentityCredential,
    AzureCliCredential
)

先尝试托管身份,失败后回退到 CLI

credential = ChainedTokenCredential( ManagedIdentityCredential(client_id="<user-assigned-mi-client-id>"), AzureCliCredential() )

凭据类型表

| 凭据 | 使用场景 | 验证方法 |
|------------|----------|-------------|
| DefaultAzureCredential | 大多数场景 | 自动链式尝试 |
| ios | 自动检测 |
| ManagedIdentityCredential | Azure 托管应用 | 托管标识 |
| ClientSecretCredential | 服务主体 | 客户端密钥 |
| ClientCertificateCredential | 服务主体 | 证书 |
| AzureCliCredential | 本地开发 | Azure CLI |
| AzureDeveloperCliCredential | 本地开发 | Azure Developer CLI |
| InteractiveBrowserCredential | 用户登录 | 浏览器 OAuth |
| DeviceCodeCredential | 无界面/SSH | 设备代码流 |

直接获取令牌

python
from azure.identity import DefaultAzureCredential

credential = DefaultAzureCredential()

获取特定范围的令牌

token = credential.get_token("https://management.azure.com/.default") print(f"Token expires: {token.expires_on}")

针对 Azure Database for PostgreSQL

token = credential.get_token("https://ossrdbms-aad.database.windows.net/.default")

异步客户端

python
from azure.identity.aio import DefaultAzureCredential
from azure.storage.blob.aio import BlobServiceClient

async def main():
credential = DefaultAzureCredential()

async with BlobServiceClient(
account_url="https://<account>.blob.core.windows.net",
credential=credential
) as client:
# ... 异步操作
pass

await credential.close()

最佳实践

1. 使用 DefaultAzureCredential:适用于既在本地又在 Azure 中运行的代码。
2. 严禁硬编码凭据:请使用环境变量或托管标识。
3. 生产环境优先使用托管标识:适用于 Azure 生产部署。
4. 使用 ChainedTokenCredential:当你需要自定义凭据顺序时使用。
5. 显式关闭异步凭据:或使用上下文管理器。
6. 设置 AZURE_CLIENT_ID:适用于用户分配的托管标识。
7. 排除未使用的凭据:以加快身份验证速度。

适用场景

此技能适用于执行概述中描述的工作流或操作。

局限性

  • 仅在任务与上述描述的范围明确匹配时使用此技能。
  • 不要将输出视为针对特定环境的验证、测试或专家评审的替代方案。
  • 如果缺少必要的输入、权限、安全边界或成功标准,请停止并请求澄清。