在C#项目中对接Azure资源时,传统方式往往需要在配置文件中存放账号密钥,既容易泄露又难以轮换。Azure提供的Managed Identity(托管标识)能让Azure平台自动为资源创建并管理一个Azure AD身份,C#代码无需嵌入任何机密即可凭此身份调用Azure服务。

什么是Managed Identity
Managed Identity分为系统分配和用户分配两种。系统分配标识与应用服务绑定,删除资源时标识随之删除;用户分配标识是独立资源,可绑定到多个服务。两者都让C#程序在运行时通过本地端点获取Azure AD令牌。
如何为Azure资源启用托管标识
以Azure App Service为例,在门户的“身份”页中打开“系统分配”开关并保存,即完成了托管标识的创建。虚拟机则需在VM配置中启用相应选项。
C#中如何使用Managed Identity
微软提供了Azure Identity客户端库,其中的DefaultAzureCredential会自动尝试使用托管标识获取凭据。下面的示例展示如何用C#读取Key Vault中的机密。
// 安装包:Azure.Identity 和 Azure.Security.KeyVault.Secrets
using Azure.Identity;
using Azure.Security.KeyVault.Secrets;
string keyVaultUrl = "https://my-vault.vault.azure.net/";
// DefaultAzureCredential会优先使用托管标识
var client = new SecretClient(new Uri(keyVaultUrl), new DefaultAzureCredential());
KeyVaultSecret secret = client.GetSecret("my-secret");
Console.WriteLine(secret.Value);
访问Storage Blob示例
同样方式也能访问Blob存储,不需要在代码里写连接字符串的账户密钥。
using Azure.Identity;
using Azure.Storage.Blobs;
string accountUrl = "https://mystorage.blob.core.windows.net/";
var serviceClient = new BlobServiceClient(new Uri(accountUrl), new DefaultAzureCredential());
var container = serviceClient.GetBlobContainerClient("samples");
await foreach (var blob in container.GetBlobsAsync())
{
Console.WriteLine(blob.Name);
}
本地开发如何调试
本地没有托管标识时,DefaultAzureCredential会回退到Azure CLI或环境变量登录的身份,方便开发人员在本机测试同一份代码。
常见注意事项
- 确保目标Azure资源已为托管标识分配对应角色,如Key Vault的读取权限。
- 应用所在环境必须支持托管标识,如App Service、VM、AKS等。
- 若使用用户分配标识,可在DefaultAzureCredential选项中指定ClientId。
托管标识将身份管理交给Azure,C#开发者只需关注业务调用,大幅降低密钥泄露风险。
小结
通过Azure Identity库的DefaultAzureCredential,C#应用可以无缝使用Managed Identity访问多数Azure资源。生产环境开启系统分配标识并配置RBAC,即可实现无密钥的安全访问。
C#Managed_IdentityAzure修改时间:2026-07-30 01:57:17