基本上我在这里有一个设置
鉴于上述设置,我有这些问题
答案 0 :(得分:0)
Azure中的身份验证是在租户级别完成的,因此,假设您不对Key Vault使用高级服务(ARM访问,VM加密等),则可以将Key Vault置于一个订阅中,并从MSI中对其进行访问。差异订阅-只要您向MSI用户授予密钥库的权限即可。
只要您授予对资源的权限,AAD就几乎不了解订阅(订阅基本上是您可以授予特权的一大资源)
编辑以阐明高级访问策略
密钥库有三种高级访问策略。
enabledForTemplateDeployment
策略仅在您从ARM模板部署中读取机密时适用。也就是说,如果您是直接从Key Vault传递VM密码。
对于您的情况,如果这是必需的,那么您可以简单地将它们放置在同一预订中的其他密钥库中。