azure-security-keyvault-secrets-java
microsoft/skills
Java SDK를 사용하여 Azure Key Vault를 통해 비밀번호, API 키, 연결 문자열과 같은 비밀 정보를 저장, 검색 및 관리할 수 있습니다.
...모든 것을 확장하십시오Azure Key Vault 시크릿 (Java)
비밀번호, API 키, 연결 문자열과 같은 비밀 정보를 안전하게 저장하고 관리합니다.
설치
com.azure
azure-security-keyvault-secrets
4.9.0
클라이언트 생성
import com.azure.core.credential.TokenCredential;
import com.azure.identity.AzureIdentityEnvVars;
import com.azure.identity.DefaultAzureCredentialBuilder;
import com.azure.identity.ManagedIdentityCredentialBuilder;
import com.azure.security.keyvault.secrets.SecretClient;
import com.azure.security.keyvault.secrets.SecretClientBuilder;
// 로컬 개발 환경: DefaultAzureCredential. 프로덕션 환경: AZURE_TOKEN_CREDENTIALS=prod 또는 AZURE_TOKEN_CREDENTIALS=로 설정
TokenCredential credential = new DefaultAzureCredentialBuilder()
.requireEnvVars(AzureIdentityEnvVars.AZURE_TOKEN_CREDENTIALS)
.build();
// 또는 프로덕션 환경에서 특정 자격 증명을 직접 사용:
// https://learn.microsoft.com/java/api/overview/azure/identity-readme?view=azure-java-stable#credential-classes 참조
// TokenCredential credential = new ManagedIdentityCredentialBuilder().build();
// 동기화 클라이언트
SecretClient secretClient = new SecretClientBuilder()
.vaultUrl("https://.vault.azure.net")
.credential(credential)
.buildClient();
// 비동기 클라이언트
SecretAsyncClient secretAsyncClient = new SecretClientBuilder()
.vaultUrl("https:// .vault.azure.net")
.credential(credential)
.buildAsyncClient();
시크릿 생성/설정
import com.azure.security.keyvault.secrets.models.KeyVaultSecret;
// 간단한 시크릿
KeyVaultSecret secret = secretClient.setSecret("database-password", "P@ssw0rd123!");
System.out.println("시크릿 이름: " + secret.getName());
System.out.println("시크릿 ID: " + secret.getId());
// 옵션이 포함된 시크릿
KeyVaultSecret secretWithOptions = secretClient.setSecret(
new KeyVaultSecret("api-key", "sk_live_abc123xyz")
.setProperties(new SecretProperties()
.setContentType("application/json")
.setExpiresOn(OffsetDateTime.now().plusYears(1))
.setNotBefore(OffsetDateTime.now())
.setEnabled(true)
.setTags(Map.of(
"environment", "production",
"service", "payment-api"
))
)
);
시크릿 가져오기
// 최신 버전 가져오기
KeyVaultSecret secret = secretClient.getSecret("database-password");
String value = secret.getValue();
System.out.println("시크릿 값: " + value);
// 특정 버전 가져오기
KeyVaultSecret specificVersion = secretClient.getSecret("database-password", "");
// 속성만 가져오기 (값 제외)
SecretProperties props = secretClient.getSecret("database-password").getProperties();
System.out.println("활성화됨: " + props.isEnabled());
System.out.println("생성일: " + props.getCreatedOn());
시크릿 속성 업데이트
// 시크릿 가져오기
KeyVaultSecret secret = secretClient.getSecret("api-key");
// 속성 업데이트 (값은 업데이트할 수 없음 - 대신 새 버전을 생성해야 함)
secret.getProperties()
.setEnabled(false)
.setExpiresOn(OffsetDateTime.now().plusMonths(6))
.setTags(Map.of("status", "rotating"));
SecretProperties updated = secretClient.updateSecretProperties(secret.getProperties());
System.out.println("업데이트됨: " + updated.getUpdatedOn());
비밀 정보 나열
import com.azure.core.util.paging.PagedIterable;
import com.azure.security.keyvault.secrets.models.SecretProperties;
// 모든 시크릿 나열 (속성만, 값은 제외)
for (SecretProperties secretProps : secretClient.listPropertiesOfSecrets()) {
System.out.println("Secret: " + secretProps.getName());
System.out.println(" Enabled: " + secretProps.isEnabled());
System.out.println(" 생성일: " + secretProps.getCreatedOn());
System.out.println(" 콘텐츠 유형: " + secretProps.getContentType());
// 필요한 경우 값 가져오기
if (secretProps.isEnabled()) {
KeyVaultSecret fullSecret = secretClient.getSecret(secretProps.getName());
System.out.println(" 값: " + fullSecret.getValue().substring(0, 5) + "...");
}
}
// 시크릿의 버전 목록 표시
for (SecretProperties version : secretClient.listPropertiesOfSecretVersions("database-password")) {
System.out.println("버전: " + version.getVersion());
System.out.println("생성일: " + version.getCreatedOn());
System.out.println("활성화 상태: " + version.isEnabled());
}
시크릿 삭제
import com.azure.core.util.polling.SyncPoller;
import com.azure.security.keyvault.secrets.models.DeletedSecret;
// 삭제 시작 (소프트 삭제 기능이 활성화된 볼트의 경우 폴러를 반환합니다)
SyncPoller deletePoller = secretClient.beginDeleteSecret("old-secret");
// 삭제 완료될 때까지 대기
DeletedSecret deletedSecret = deletePoller.poll().getValue();
System.out.println("삭제 일시: " + deletedSecret.getDeletedOn());
System.out.println("예정된 삭제 일시: " + deletedSecret.getScheduledPurgeDate());
deletePoller.waitForCompletion();
삭제된 시크릿 복구
// 삭제된 시크릿 나열
for (DeletedSecret deleted : secretClient.listDeletedSecrets()) {
System.out.println("삭제됨: " + deleted.getName());
System.out.println("삭제 날짜: " + deleted.getDeletedOn());
}
// 삭제된 시크릿 복구
SyncPoller recoverPoller = secretClient.beginRecoverDeletedSecret("old-secret");
recoverPoller.waitForCompletion();
KeyVaultSecret recovered = recoverPoller.getFinalResult();
System.out.println("복원됨: " + recovered.getName());
삭제된 시크릿 영구 삭제
// 영구 삭제 (복구 불가)
secretClient.purgeDeletedSecret("old-secret");
// 먼저 삭제된 시크릿 정보 가져오기
DeletedSecret deleted = secretClient.getDeletedSecret("old-secret");
System.out.println("삭제할 시크릿: " + deleted.getName());
secretClient.purgeDeletedSecret("old-secret");
백업 및 복원
// 시크릿 백업 (모든 버전)
byte[] backup = secretClient.backupSecret("important-secret");
// 파일에 저장
Files.write(Paths.get("secret-backup.blob"), backup);
// 백업에서 복원
byte[] backupData = Files.readAllBytes(Paths.get("secret-backup.blob"));
KeyVaultSecret restored = secretClient.restoreSecretBackup(backupData);
System.out.println("복원됨: " + restored.getName());
비동기 작업
SecretAsyncClient asyncClient = new SecretClientBuilder()
.vaultUrl("https://.vault.azure.net")
.credential(new DefaultAzureCredentialBuilder().build())
.buildAsyncClient();
// 시크릿 비동기 설정
asyncClient.setSecret("async-secret", "async-value")
.subscribe(
secret -> System.out.println("생성됨: " + secret.getName()),
error -> System.out.println("오류: " + error.getMessage())
);
// 비동기 방식으로 시크릿 가져오기
asyncClient.getSecret("async-secret")
.subscribe(secret -> System.out.println("값: " + secret.getValue()));
// 시크릿 목록을 비동기 방식으로 가져오기
asyncClient.listPropertiesOfSecrets()
.doOnNext(props -> System.out.println("발견됨: " + props.getName()))
.subscribe();
구성 패턴
여러 시크릿 불러오기
public class ConfigLoader {
private final SecretClient client;
public ConfigLoader(String vaultUrl) {
this.client = new SecretClientBuilder()
.vaultUrl(vaultUrl)
.credential(new DefaultAzureCredentialBuilder().build())
.buildClient();
}
public Map loadSecrets(List secretNames) {
Map secrets = new HashMap<>();
for (String name : secretNames) {
try {
KeyVaultSecret secret = client.getSecret(name);
secrets.put(name, secret.getValue());
} catch (ResourceNotFoundException e) {
System.out.println("비밀 정보를 찾을 수 없음: " + name);
}
}
return secrets;
}
}
// 사용법
ConfigLoader loader = new ConfigLoader("https://my-vault.vault.azure.net");
Map config = loader.loadSecrets(
Arrays.asList("db-connection-string", "api-key", "jwt-secret")
);
비밀 키 순환 패턴
public void rotateSecret(String secretName, String newValue) {
// 현재 시크릿 가져오기
KeyVaultSecret current = secretClient.getSecret(secretName);
// 이전 버전 비활성화
current.getProperties().setEnabled(false);
secretClient.updateSecretProperties(current.getProperties());
// 새 값으로 새 버전 생성
KeyVaultSecret newSecret = secretClient.setSecret(secretName, newValue);
System.out.println("버전 업데이트: " + newSecret.getProperties().getVersion());
}
오류 처리
import com.azure.core.exception.HttpResponseException;
import com.azure.core.exception.ResourceNotFoundException;
try {
KeyVaultSecret secret = secretClient.getSecret("my-secret");
System.out.println("값: " + secret.getValue());
} catch (ResourceNotFoundException e) {
System.out.println("시크릿을 찾을 수 없음");
} catch (HttpResponseException e) {
int status = e.getResponse().getStatusCode();
if (status == 403) {
System.out.println("액세스 거부 - 권한을 확인하십시오");
} else if (status == 429) {
System.out.println("요청 제한됨 - 나중에 다시 시도해 주세요");
} else {
System.out.println("HTTP 오류: " + status);
}
}
비밀 속성
| 속성 | 설명 |
|---|---|
name |
시크릿 이름 |
값 |
비밀값 (문자열) |
id |
전체 식별자 URL |
contentType |
MIME 유형 힌트 |
활성화됨 |
비밀 정보를 검색할 수 있는지 여부 |
notBefore |
활성화 시간 |
만료일 |
만료 시간 |
생성일 |
생성 타임스탬프 |
updatedOn |
마지막 업데이트 타임스탬프 |
recoveryLevel |
소프트 삭제 복구 수준 |
태그 |
사용자 정의 메타데이터 |
환경 변수
AZURE_KEYVAULT_URL=https://.vault.azure.net # 볼트 URL에 필수
AZURE_TOKEN_CREDENTIALS=prod # 프로덕션 환경에서 DefaultAzureCredential을 사용하는 경우에만 필수
모범 사례
- 임시 삭제 활성화 - 실수로 인한 삭제를 방지합니다
- 태그 사용 - 환경, 서비스, 소유자별로 시크릿에 태그 지정
- 만료 기간 설정 - 주기적으로 교체해야 하는 자격 증명에는
setExpiresOn()을사용하십시오 - 콘텐츠 유형 -
contentType을설정하여 형식(예:application/json)을 지정 - 버전 관리 - 교체 시 이전 버전을 즉시 삭제하지 마십시오
- 액세스 로깅 - Key Vault에서 진단 로깅을 활성화하세요
- 최소 권한 원칙 - 서로 다른 환경마다 별도의 볼트를 사용하십시오
일반적인 비밀 유형
// 데이터베이스 연결 문자열
secretClient.setSecret(new KeyVaultSecret("db-connection",
"Server=myserver.database.windows.net;Database=mydb;...")
.setProperties(new SecretProperties()
.setContentType("text/plain")
.setTags(Map.of("type", "connection-string"))));
// API 키
secretClient.setSecret(new KeyVaultSecret("stripe-api-key", "sk_live_...")
.setProperties(new SecretProperties()
.setContentType("text/plain")
.setExpiresOn(OffsetDateTime.now().plusYears(1))));
// JSON 구성
secretClient.setSecret(new KeyVaultSecret("app-config",
"{\"endpoint\":\"https://...\",\"key\":\"...\"}")
.setProperties(new SecretProperties()
.setContentType("application/json")));
// 인증서 비밀번호
secretClient.setSecret(new KeyVaultSecret("cert-password", "CertP@ss!")
.setProperties(new SecretProperties()
.setContentType("text/plain")
.setTags(Map.of("certificate", "my-cert"))));
트리거 문구
- "Key Vault 시크릿 Java", "시크릿 관리 Java"
- "비밀번호 저장", "API 키 저장", "연결 문자열"
- "시크릿 검색", "시크릿 교체"
- "Azure 시크릿", "볼트 시크릿"
---
name: azure-security-keyvault-secrets-java
description: Store, retrieve, and manage secrets like passwords, API keys, and connection strings using Azure Key Vault with the Java SDK.
license: MIT
---
# Azure Key Vault Secrets (Java)
Securely store and manage secrets like passwords, API keys, and connection strings.
## Installation
```xml
<dependency>
<groupId>com.azure</groupId>
<artifactId>azure-security-keyvault-secrets</artifactId>
<version>4.9.0</version>
</dependency>
```
## Client Creation
```java
import com.azure.core.credential.TokenCredential;
import com.azure.identity.AzureIdentityEnvVars;
import com.azure.identity.DefaultAzureCredentialBuilder;
import com.azure.identity.ManagedIdentityCredentialBuilder;
import com.azure.security.keyvault.secrets.SecretClient;
import com.azure.security.keyvault.secrets.SecretClientBuilder;
// Local dev: DefaultAzureCredential. Production: set AZURE_TOKEN_CREDENTIALS=prod or AZURE_TOKEN_CREDENTIALS=<specific_credential>
TokenCredential credential = new DefaultAzureCredentialBuilder()
.requireEnvVars(AzureIdentityEnvVars.AZURE_TOKEN_CREDENTIALS)
.build();
// Or use a specific credential directly in production:
// See https://learn.microsoft.com/java/api/overview/azure/identity-readme?view=azure-java-stable#credential-classes
// TokenCredential credential = new ManagedIdentityCredentialBuilder().build();
// Sync client
SecretClient secretClient = new SecretClientBuilder()
.vaultUrl("https://<vault-name>.vault.azure.net")
.credential(credential)
.buildClient();
// Async client
SecretAsyncClient secretAsyncClient = new SecretClientBuilder()
.vaultUrl("https://<vault-name>.vault.azure.net")
.credential(credential)
.buildAsyncClient();
```
## Create/Set Secret
```java
import com.azure.security.keyvault.secrets.models.KeyVaultSecret;
// Simple secret
KeyVaultSecret secret = secretClient.setSecret("database-password", "P@ssw0rd123!");
System.out.println("Secret name: " + secret.getName());
System.out.println("Secret ID: " + secret.getId());
// Secret with options
KeyVaultSecret secretWithOptions = secretClient.setSecret(
new KeyVaultSecret("api-key", "sk_live_abc123xyz")
.setProperties(new SecretProperties()
.setContentType("application/json")
.setExpiresOn(OffsetDateTime.now().plusYears(1))
.setNotBefore(OffsetDateTime.now())
.setEnabled(true)
.setTags(Map.of(
"environment", "production",
"service", "payment-api"
))
)
);
```
## Get Secret
```java
// Get latest version
KeyVaultSecret secret = secretClient.getSecret("database-password");
String value = secret.getValue();
System.out.println("Secret value: " + value);
// Get specific version
KeyVaultSecret specificVersion = secretClient.getSecret("database-password", "<version-id>");
// Get only properties (no value)
SecretProperties props = secretClient.getSecret("database-password").getProperties();
System.out.println("Enabled: " + props.isEnabled());
System.out.println("Created: " + props.getCreatedOn());
```
## Update Secret Properties
```java
// Get secret
KeyVaultSecret secret = secretClient.getSecret("api-key");
// Update properties (cannot update value - create new version instead)
secret.getProperties()
.setEnabled(false)
.setExpiresOn(OffsetDateTime.now().plusMonths(6))
.setTags(Map.of("status", "rotating"));
SecretProperties updated = secretClient.updateSecretProperties(secret.getProperties());
System.out.println("Updated: " + updated.getUpdatedOn());
```
## List Secrets
```java
import com.azure.core.util.paging.PagedIterable;
import com.azure.security.keyvault.secrets.models.SecretProperties;
// List all secrets (properties only, no values)
for (SecretProperties secretProps : secretClient.listPropertiesOfSecrets()) {
System.out.println("Secret: " + secretProps.getName());
System.out.println(" Enabled: " + secretProps.isEnabled());
System.out.println(" Created: " + secretProps.getCreatedOn());
System.out.println(" Content-Type: " + secretProps.getContentType());
// Get value if needed
if (secretProps.isEnabled()) {
KeyVaultSecret fullSecret = secretClient.getSecret(secretProps.getName());
System.out.println(" Value: " + fullSecret.getValue().substring(0, 5) + "...");
}
}
// List versions of a secret
for (SecretProperties version : secretClient.listPropertiesOfSecretVersions("database-password")) {
System.out.println("Version: " + version.getVersion());
System.out.println("Created: " + version.getCreatedOn());
System.out.println("Enabled: " + version.isEnabled());
}
```
## Delete Secret
```java
import com.azure.core.util.polling.SyncPoller;
import com.azure.security.keyvault.secrets.models.DeletedSecret;
// Begin delete (returns poller for soft-delete enabled vaults)
SyncPoller<DeletedSecret, Void> deletePoller = secretClient.beginDeleteSecret("old-secret");
// Wait for deletion
DeletedSecret deletedSecret = deletePoller.poll().getValue();
System.out.println("Deleted on: " + deletedSecret.getDeletedOn());
System.out.println("Scheduled purge: " + deletedSecret.getScheduledPurgeDate());
deletePoller.waitForCompletion();
```
## Recover Deleted Secret
```java
// List deleted secrets
for (DeletedSecret deleted : secretClient.listDeletedSecrets()) {
System.out.println("Deleted: " + deleted.getName());
System.out.println("Deletion date: " + deleted.getDeletedOn());
}
// Recover deleted secret
SyncPoller<KeyVaultSecret, Void> recoverPoller = secretClient.beginRecoverDeletedSecret("old-secret");
recoverPoller.waitForCompletion();
KeyVaultSecret recovered = recoverPoller.getFinalResult();
System.out.println("Recovered: " + recovered.getName());
```
## Purge Deleted Secret
```java
// Permanently delete (cannot be recovered)
secretClient.purgeDeletedSecret("old-secret");
// Get deleted secret info first
DeletedSecret deleted = secretClient.getDeletedSecret("old-secret");
System.out.println("Will purge: " + deleted.getName());
secretClient.purgeDeletedSecret("old-secret");
```
## Backup and Restore
```java
// Backup secret (all versions)
byte[] backup = secretClient.backupSecret("important-secret");
// Save to file
Files.write(Paths.get("secret-backup.blob"), backup);
// Restore from backup
byte[] backupData = Files.readAllBytes(Paths.get("secret-backup.blob"));
KeyVaultSecret restored = secretClient.restoreSecretBackup(backupData);
System.out.println("Restored: " + restored.getName());
```
## Async Operations
```java
SecretAsyncClient asyncClient = new SecretClientBuilder()
.vaultUrl("https://<vault>.vault.azure.net")
.credential(new DefaultAzureCredentialBuilder().build())
.buildAsyncClient();
// Set secret async
asyncClient.setSecret("async-secret", "async-value")
.subscribe(
secret -> System.out.println("Created: " + secret.getName()),
error -> System.out.println("Error: " + error.getMessage())
);
// Get secret async
asyncClient.getSecret("async-secret")
.subscribe(secret -> System.out.println("Value: " + secret.getValue()));
// List secrets async
asyncClient.listPropertiesOfSecrets()
.doOnNext(props -> System.out.println("Found: " + props.getName()))
.subscribe();
```
## Configuration Patterns
### Load Multiple Secrets
```java
public class ConfigLoader {
private final SecretClient client;
public ConfigLoader(String vaultUrl) {
this.client = new SecretClientBuilder()
.vaultUrl(vaultUrl)
.credential(new DefaultAzureCredentialBuilder().build())
.buildClient();
}
public Map<String, String> loadSecrets(List<String> secretNames) {
Map<String, String> secrets = new HashMap<>();
for (String name : secretNames) {
try {
KeyVaultSecret secret = client.getSecret(name);
secrets.put(name, secret.getValue());
} catch (ResourceNotFoundException e) {
System.out.println("Secret not found: " + name);
}
}
return secrets;
}
}
// Usage
ConfigLoader loader = new ConfigLoader("https://my-vault.vault.azure.net");
Map<String, String> config = loader.loadSecrets(
Arrays.asList("db-connection-string", "api-key", "jwt-secret")
);
```
### Secret Rotation Pattern
```java
public void rotateSecret(String secretName, String newValue) {
// Get current secret
KeyVaultSecret current = secretClient.getSecret(secretName);
// Disable old version
current.getProperties().setEnabled(false);
secretClient.updateSecretProperties(current.getProperties());
// Create new version with new value
KeyVaultSecret newSecret = secretClient.setSecret(secretName, newValue);
System.out.println("Rotated to version: " + newSecret.getProperties().getVersion());
}
```
## Error Handling
```java
import com.azure.core.exception.HttpResponseException;
import com.azure.core.exception.ResourceNotFoundException;
try {
KeyVaultSecret secret = secretClient.getSecret("my-secret");
System.out.println("Value: " + secret.getValue());
} catch (ResourceNotFoundException e) {
System.out.println("Secret not found");
} catch (HttpResponseException e) {
int status = e.getResponse().getStatusCode();
if (status == 403) {
System.out.println("Access denied - check permissions");
} else if (status == 429) {
System.out.println("Rate limited - retry later");
} else {
System.out.println("HTTP error: " + status);
}
}
```
## Secret Properties
| Property | Description |
|----------|-------------|
| `name` | Secret name |
| `value` | Secret value (string) |
| `id` | Full identifier URL |
| `contentType` | MIME type hint |
| `enabled` | Whether secret can be retrieved |
| `notBefore` | Activation time |
| `expiresOn` | Expiration time |
| `createdOn` | Creation timestamp |
| `updatedOn` | Last update timestamp |
| `recoveryLevel` | Soft-delete recovery level |
| `tags` | User-defined metadata |
## Environment Variables
```bash
AZURE_KEYVAULT_URL=https://<vault-name>.vault.azure.net # Required for vault URL
AZURE_TOKEN_CREDENTIALS=prod # Required only if DefaultAzureCredential is used in production
```
## Best Practices
1. **Enable Soft Delete** - Protects against accidental deletion
2. **Use Tags** - Tag secrets with environment, service, owner
3. **Set Expiration** - Use `setExpiresOn()` for credentials that should rotate
4. **Content Type** - Set `contentType` to indicate format (e.g., `application/json`)
5. **Version Management** - Don't delete old versions immediately during rotation
6. **Access Logging** - Enable diagnostic logging on Key Vault
7. **Least Privilege** - Use separate vaults for different environments
## Common Secret Types
```java
// Database connection string
secretClient.setSecret(new KeyVaultSecret("db-connection",
"Server=myserver.database.windows.net;Database=mydb;...")
.setProperties(new SecretProperties()
.setContentType("text/plain")
.setTags(Map.of("type", "connection-string"))));
// API key
secretClient.setSecret(new KeyVaultSecret("stripe-api-key", "sk_live_...")
.setProperties(new SecretProperties()
.setContentType("text/plain")
.setExpiresOn(OffsetDateTime.now().plusYears(1))));
// JSON configuration
secretClient.setSecret(new KeyVaultSecret("app-config",
"{\"endpoint\":\"https://...\",\"key\":\"...\"}")
.setProperties(new SecretProperties()
.setContentType("application/json")));
// Certificate password
secretClient.setSecret(new KeyVaultSecret("cert-password", "CertP@ss!")
.setProperties(new SecretProperties()
.setContentType("text/plain")
.setTags(Map.of("certificate", "my-cert"))));
```
## Trigger Phrases
- "Key Vault secrets Java", "secret management Java"
- "store password", "store API key", "connection string"
- "retrieve secret", "rotate secret"
- "Azure secrets", "vault secrets"
모든 파일
0개 파일azure-security-keyvault-secrets-java 설치
스킬 파일을 다운로드하여 .claude/skills/ 디렉터리에 압축을 풀어주세요.
ZIP 다운로드저장소를 클론하고 스킬 파일을 프로젝트에 복사하세요.
git clone https://github.com/microsoft/skills/tree/main/.github/plugins/azure-sdk-java/skills/azure-security-keyvault-secrets-java # Copy SKILL.md to your .claude/skills/ directory
복사





집
