вариант

azure-keyvault-py

microsoft/skills microsoft/skills

Управляйте секретами, криптографическими ключами и сертификатами в Azure Key Vault с помощью Python SDK.

...Расширить все
9
Обновлено время 12 сентября 2026 г.

SDK для Python Azure Key Vault

Безопасное хранение и управление секретами, криптографическими ключами и сертификатами.

Установка

# Секреты
pip install azure-keyvault-secrets azure-identity

# Ключи (криптографические операции)
pip install azure-keyvault-keys azure-identity

# Сертификаты
pip install azure-keyvault-certificates azure-identity

# Все компоненты
pip install azure-keyvault-secrets azure-keyvault-keys azure-keyvault-certificates azure-identity

Переменные среды

AZURE_KEYVAULT_URL=https://<vault-name>.vault.azure.net/  # Требуется для всех методов аутентификации
AZURE_TOKEN_CREDENTIALS=prod # Требуется только если DefaultAzureCredential используется в продакшене
</vault-name>

Аутентификация и жизненный цикл

🔑 К каждому приведенному ниже кодовому примеру применяются два правила:

  1. Предпочитайте DefaultAzureCredential. Он работает локально (Azure CLI / VS Code / Developer CLI) и в Azure (управляемая идентификация, идентификация рабочих нагрузок) без изменения кода. Избегайте строк подключения, учетных записей и API-ключей — они обходят аудит Entra и ротацию.
    • Локальная разработка: DefaultAzureCredential работает как есть.
    • Продакшен: установите AZURE_TOKEN_CREDENTIALS=prod (или AZURE_TOKEN_CREDENTIALS=<specific_credential></specific_credential>), чтобы ограничить цепочку учетных данных безопасными для продакшена учетными данными.
  2. Оберните каждый клиент в контекстный менеджер, чтобы HTTP-транспорты, сокеты и кэши токенов освобождались детерминированно:
    • Синхронный: with <client>(...) as client:</client>
    • Асинхронный: async with <client>(...) as client:</client> и async with DefaultAzureCredential() as credential: (из azure.identity.aio)

В фрагментах кода эта настройка может быть сокращена, но код для продакшена всегда должен следовать обоим правилам.

Секреты

Настройка SecretClient

from azure.identity import DefaultAzureCredential, ManagedIdentityCredential
from azure.keyvault.secrets import SecretClient

# Локальная разработка: DefaultAzureCredential. Продакшен: установите AZURE_TOKEN_CREDENTIALS=prod или AZURE_TOKEN_CREDENTIALS=<specific_credential>
credential = DefaultAzureCredential(require_envvar=True)
# Или используйте конкретные учетные данные напрямую в продакшене:
# См. https://learn.microsoft.com/python/api/overview/azure/identity-readme?view=azure-python#credential-classes
# credential = ManagedIdentityCredential()
vault_url = "https://<vault-name>.vault.azure.net/"

with SecretClient(vault_url=vault_url, credential=credential) as client:
    # Все операции с секретами выполняются внутри этого блока (см. примеры ниже)
    ...
</vault-name></specific_credential>

Операции с секретами

# Установить секрет
secret = client.set_secret("database-password", "super-secret-value")
print(f"Создан: {secret.name}, версия: {secret.properties.version}")

# Получить секрет
secret = client.get_secret("database-password")
print(f"Значение: {secret.value}")

# Получить конкретную версию
secret = client.get_secret("database-password", version="abc123")

# Список секретов (только имена, не значения)
for secret_properties in client.list_properties_of_secrets():
    print(f"Секрет: {secret_properties.name}")

# Список версий
for version in client.list_properties_of_secret_versions("database-password"):
    print(f"Версия: {version.version}, Создан: {version.created_on}")

# Удалить секрет (мягкое удаление)
poller = client.begin_delete_secret("database-password")
deleted_secret = poller.result()

# Очистка (постоянное удаление, если включено мягкое удаление)
client.purge_deleted_secret("database-password")

# Восстановить удаленный секрет
client.begin_recover_deleted_secret("database-password").result()

Ключи

Настройка KeyClient

from azure.identity import DefaultAzureCredential
from azure.keyvault.keys import KeyClient

credential = DefaultAzureCredential()
vault_url = "https://<vault-name>.vault.azure.net/"

with KeyClient(vault_url=vault_url, credential=credential) as client:
    # Все операции с ключами выполняются внутри этого блока (см. примеры ниже)
    ...
</vault-name>

Операции с ключами

from azure.keyvault.keys import KeyType

# Создать RSA-ключ
rsa_key = client.create_rsa_key("rsa-key", size=2048)

# Создать EC-ключ
ec_key = client.create_ec_key("ec-key", curve="P-256")

# Получить ключ
key = client.get_key("rsa-key")
print(f"Тип ключа: {key.key_type}")

# Список ключей
for key_properties in client.list_properties_of_keys():
    print(f"Ключ: {key_properties.name}")

# Удалить ключ
poller = client.begin_delete_key("rsa-key")
deleted_key = poller.result()

Криптографические операции

from azure.keyvault.keys.crypto import CryptographyClient, EncryptionAlgorithm

# Получить криптографический клиент для конкретного ключа
# crypto_client = CryptographyClient(key, credential=credential)
# Или по идентификатору ключа
with CryptographyClient(
    "https://<vault>.vault.azure.net/keys/<key-name>/<version>",
    credential=credential
) as crypto_client:
    # Шифрование
    plaintext = b"Hello, Key Vault!"
    result = crypto_client.encrypt(EncryptionAlgorithm.rsa_oaep, plaintext)
    ciphertext = result.ciphertext

    # Дешифрование
    result = crypto_client.decrypt(EncryptionAlgorithm.rsa_oaep, ciphertext)
    decrypted = result.plaintext

    # Подписание
    from azure.keyvault.keys.crypto import SignatureAlgorithm
    import hashlib

    digest = hashlib.sha256(b"data to sign").digest()
    result = crypto_client.sign(SignatureAlgorithm.rs256, digest)
    signature = result.signature

    # Проверка
    result = crypto_client.verify(SignatureAlgorithm.rs256, digest, signature)
    print(f"Действителен: {result.is_valid}")
</version></key-name></vault>

Сертификаты

Настройка CertificateClient

from azure.identity import DefaultAzureCredential
from azure.keyvault.certificates import CertificateClient, CertificatePolicy

credential = DefaultAzureCredential()
vault_url = "https://<vault-name>.vault.azure.net/"

with CertificateClient(vault_url=vault_url, credential=credential) as client:
    # Все операции с сертификатами выполняются внутри этого блока (см. примеры ниже)
    ...
</vault-name>

Операции с сертификатами

# Создать самоподписанный сертификат
policy = CertificatePolicy.get_default()
poller = client.begin_create_certificate("my-cert", policy=policy)
certificate = poller.result()

# Получить сертификат
certificate = client.get_certificate("my-cert")
print(f"Отпечаток: {certificate.properties.x509_thumbprint.hex()}")

# Получить сертификат с закрытым ключом (как секрет)
from azure.keyvault.secrets import SecretClient
with SecretClient(vault_url=vault_url, credential=credential) as secret_client:
    cert_secret = secret_client.get_secret("my-cert")
    # Значение cert_secret содержит PEM или PKCS12

# Список сертификатов
for cert in client.list_properties_of_certificates():
    print(f"Сертификат: {cert.name}")

# Удалить сертификат
poller = client.begin_delete_certificate("my-cert")
deleted = poller.result()

Таблица типов клиентов

КлиентПакетНазначение
`SecretClient``azure-keyvault-secrets`Хранение/получение секретов
`KeyClient``azure-keyvault-keys`Управление криптографическими ключами
`CryptographyClient``azure-keyvault-keys`Шифрование/дешифрование/подписание/проверка
`CertificateClient``azure-keyvault-certificates`Управление сертификатами

Асинхронные клиенты

from azure.identity.aio import DefaultAzureCredential
from azure.keyvault.secrets.aio import SecretClient

async def get_secret():
    async with DefaultAzureCredential() as credential:
        async with SecretClient(vault_url=vault_url, credential=credential) as client:
            secret = await client.get_secret("my-secret")
            print(secret.value)

import asyncio
asyncio.run(get_secret())

Обработка ошибок

from azure.core.exceptions import ResourceNotFoundError, HttpResponseError

try:
    secret = client.get_secret("nonexistent")
except ResourceNotFoundError:
    print("Секрет не найден")
except HttpResponseError as e:
    if e.status_code == 403:
        print("Доступ запрещен - проверьте права RBAC")
    raise

Рекомендации по использованию

  1. Выберите синхронный ИЛИ асинхронный режим и придерживайтесь его. Не смешивайте синхронные клиенты azure.xxx с асинхронными клиентами azure.xxx.aio в одном пути вызова. Выбирайте один режим для каждого модуля.
  2. Всегда используйте контекстные менеджеры для клиентов и асинхронных учетных данных. Оберните каждый клиент в with Client(...) as client: (синхронный) или async with Client(...) as client: (асинхронный). Для асинхронного DefaultAzureCredential из azure.identity.aio также используйте async with credential:, чтобы токены и транспорты очищались корректно.
  3. Используйте DefaultAzureCredential для кода, работающего локально. Используйте конкретные учетные данные токена для кода, работающего в Azure.
  4. Используйте управляемую идентификацию в приложениях, размещенных в Azure.
  5. Включите мягкое удаление для восстановления (включено по умолчанию).
  6. Используйте RBAC вместо политик доступа для тонкой настройки управления.
  7. Регулярно ротируйте секреты, используя версионирование.
  8. Используйте ссылки на Key Vault в конфигурации App Service/Functions.
  9. Кэшируйте секреты соответствующим образом, чтобы уменьшить количество вызовов API.
  10. Используйте асинхронные клиенты для сценариев с высокой пропускной способностью.
Посмотреть на GitHub
---
name: azure-keyvault-py
description: Manage secrets, cryptographic keys, and certificates in Azure Key Vault using the Python SDK.
license: MIT
---

# Azure Key Vault SDK for Python

Secure storage and management for secrets, cryptographic keys, and certificates.

## Installation

```bash
# Secrets
pip install azure-keyvault-secrets azure-identity

# Keys (cryptographic operations)
pip install azure-keyvault-keys azure-identity

# Certificates
pip install azure-keyvault-certificates azure-identity

# All
pip install azure-keyvault-secrets azure-keyvault-keys azure-keyvault-certificates azure-identity
```

## Environment Variables

```bash
AZURE_KEYVAULT_URL=https://<vault-name>.vault.azure.net/  # Required for all auth methods
AZURE_TOKEN_CREDENTIALS=prod # Required only if DefaultAzureCredential is used in production
```

## Authentication & Lifecycle

> **🔑 Two rules apply to every code sample below:**
>
> 1. **Prefer `DefaultAzureCredential`.** It works locally (Azure CLI / VS Code / Developer CLI) and in Azure (managed identity, workload identity) with no code change. Avoid connection strings, account/API keys — they bypass Entra audit and rotation.
>    - Local dev: `DefaultAzureCredential` works as-is.
>    - Production: set `AZURE_TOKEN_CREDENTIALS=prod` (or `AZURE_TOKEN_CREDENTIALS=<specific_credential>`) to constrain the credential chain to production-safe credentials.
> 2. **Wrap every client in a context manager** so HTTP transports, sockets, and token caches are released deterministically:
>    - Sync: `with <Client>(...) as client:`
>    - Async: `async with <Client>(...) as client:` **and** `async with DefaultAzureCredential() as credential:` (from `azure.identity.aio`)
>
> Snippets may abbreviate this setup, but production code should always follow both rules.

## Secrets

### SecretClient Setup

```python
from azure.identity import DefaultAzureCredential, ManagedIdentityCredential
from azure.keyvault.secrets import SecretClient

# Local dev: DefaultAzureCredential. Production: set AZURE_TOKEN_CREDENTIALS=prod or AZURE_TOKEN_CREDENTIALS=<specific_credential>
credential = DefaultAzureCredential(require_envvar=True)
# Or use a specific credential directly in production:
# See https://learn.microsoft.com/python/api/overview/azure/identity-readme?view=azure-python#credential-classes
# credential = ManagedIdentityCredential()
vault_url = "https://<vault-name>.vault.azure.net/"

with SecretClient(vault_url=vault_url, credential=credential) as client:
    # All secret operations go inside this block (see examples below)
    ...
```

### Secret Operations

```python
# Set secret
secret = client.set_secret("database-password", "super-secret-value")
print(f"Created: {secret.name}, version: {secret.properties.version}")

# Get secret
secret = client.get_secret("database-password")
print(f"Value: {secret.value}")

# Get specific version
secret = client.get_secret("database-password", version="abc123")

# List secrets (names only, not values)
for secret_properties in client.list_properties_of_secrets():
    print(f"Secret: {secret_properties.name}")

# List versions
for version in client.list_properties_of_secret_versions("database-password"):
    print(f"Version: {version.version}, Created: {version.created_on}")

# Delete secret (soft delete)
poller = client.begin_delete_secret("database-password")
deleted_secret = poller.result()

# Purge (permanent delete, if soft-delete enabled)
client.purge_deleted_secret("database-password")

# Recover deleted secret
client.begin_recover_deleted_secret("database-password").result()
```

## Keys

### KeyClient Setup

```python
from azure.identity import DefaultAzureCredential
from azure.keyvault.keys import KeyClient

credential = DefaultAzureCredential()
vault_url = "https://<vault-name>.vault.azure.net/"

with KeyClient(vault_url=vault_url, credential=credential) as client:
    # All key operations go inside this block (see examples below)
    ...
```

### Key Operations

```python
from azure.keyvault.keys import KeyType

# Create RSA key
rsa_key = client.create_rsa_key("rsa-key", size=2048)

# Create EC key
ec_key = client.create_ec_key("ec-key", curve="P-256")

# Get key
key = client.get_key("rsa-key")
print(f"Key type: {key.key_type}")

# List keys
for key_properties in client.list_properties_of_keys():
    print(f"Key: {key_properties.name}")

# Delete key
poller = client.begin_delete_key("rsa-key")
deleted_key = poller.result()
```

### Cryptographic Operations

```python
from azure.keyvault.keys.crypto import CryptographyClient, EncryptionAlgorithm

# Get crypto client for a specific key
# crypto_client = CryptographyClient(key, credential=credential)
# Or from key ID
with CryptographyClient(
    "https://<vault>.vault.azure.net/keys/<key-name>/<version>",
    credential=credential
) as crypto_client:
    # Encrypt
    plaintext = b"Hello, Key Vault!"
    result = crypto_client.encrypt(EncryptionAlgorithm.rsa_oaep, plaintext)
    ciphertext = result.ciphertext

    # Decrypt
    result = crypto_client.decrypt(EncryptionAlgorithm.rsa_oaep, ciphertext)
    decrypted = result.plaintext

    # Sign
    from azure.keyvault.keys.crypto import SignatureAlgorithm
    import hashlib

    digest = hashlib.sha256(b"data to sign").digest()
    result = crypto_client.sign(SignatureAlgorithm.rs256, digest)
    signature = result.signature

    # Verify
    result = crypto_client.verify(SignatureAlgorithm.rs256, digest, signature)
    print(f"Valid: {result.is_valid}")
```

## Certificates

### CertificateClient Setup

```python
from azure.identity import DefaultAzureCredential
from azure.keyvault.certificates import CertificateClient, CertificatePolicy

credential = DefaultAzureCredential()
vault_url = "https://<vault-name>.vault.azure.net/"

with CertificateClient(vault_url=vault_url, credential=credential) as client:
    # All certificate operations go inside this block (see examples below)
    ...
```

### Certificate Operations

```python
# Create self-signed certificate
policy = CertificatePolicy.get_default()
poller = client.begin_create_certificate("my-cert", policy=policy)
certificate = poller.result()

# Get certificate
certificate = client.get_certificate("my-cert")
print(f"Thumbprint: {certificate.properties.x509_thumbprint.hex()}")

# Get certificate with private key (as secret)
from azure.keyvault.secrets import SecretClient
with SecretClient(vault_url=vault_url, credential=credential) as secret_client:
    cert_secret = secret_client.get_secret("my-cert")
    # cert_secret.value contains PEM or PKCS12

# List certificates
for cert in client.list_properties_of_certificates():
    print(f"Certificate: {cert.name}")

# Delete certificate
poller = client.begin_delete_certificate("my-cert")
deleted = poller.result()
```

## Client Types Table

| Client | Package | Purpose |
|--------|---------|---------|
| `SecretClient` | `azure-keyvault-secrets` | Store/retrieve secrets |
| `KeyClient` | `azure-keyvault-keys` | Manage cryptographic keys |
| `CryptographyClient` | `azure-keyvault-keys` | Encrypt/decrypt/sign/verify |
| `CertificateClient` | `azure-keyvault-certificates` | Manage certificates |

## Async Clients

```python
from azure.identity.aio import DefaultAzureCredential
from azure.keyvault.secrets.aio import SecretClient

async def get_secret():
    async with DefaultAzureCredential() as credential:
        async with SecretClient(vault_url=vault_url, credential=credential) as client:
            secret = await client.get_secret("my-secret")
            print(secret.value)

import asyncio
asyncio.run(get_secret())
```

## Error Handling

```python
from azure.core.exceptions import ResourceNotFoundError, HttpResponseError

try:
    secret = client.get_secret("nonexistent")
except ResourceNotFoundError:
    print("Secret not found")
except HttpResponseError as e:
    if e.status_code == 403:
        print("Access denied - check RBAC permissions")
    raise
```

## Best Practices

1. **Pick sync OR async and stay consistent.** Do not mix `azure.xxx` sync clients with `azure.xxx.aio` async clients in the same call path. Choose one mode per module.
2. **Always use context managers for clients and async credentials.** Wrap every client in `with Client(...) as client:` (sync) or `async with Client(...) as client:` (async). For async `DefaultAzureCredential` from `azure.identity.aio`, also use `async with credential:` so tokens and transports are cleaned up.
3. **Use `DefaultAzureCredential`** for code that runs locally. Use a specific token credential for code that runs in Azure.
4. **Use managed identity** in Azure-hosted applications
5. **Enable soft-delete** for recovery (enabled by default)
6. **Use RBAC** over access policies for fine-grained control
7. **Rotate secrets** regularly using versioning
8. **Use Key Vault references** in App Service/Functions config
9. **Cache secrets** appropriately to reduce API calls
10. **Use async clients** for high-throughput scenarios

Все файлы

0 файлов

Установить azure-keyvault-py

Скачайте и извлеките файлы навыков в директорию .claude/skills/.

Скачать ZIP

Клонируйте репозиторий и скопируйте файлы навыка в свой проект.

git clone https://github.com/microsoft/skills/tree/main/.github/plugins/azure-sdk-python/skills/azure-keyvault-py # Copy SKILL.md to your .claude/skills/ directory

Копировать Копировать
Быстрая настройка: Скопируйте папку навыка в .claude/skills/ — Claude автоматически обнаружит и использует этот навык.
Репозиторий microsoft/skills

Похожие навыки

gmgn-portfolio
Обновлено время 1 июля 2026 г.
zeroize-audit
Обновлено время 1 июля 2026 г.
device-integrity
Обновлено время 29 июня 2026 г.
flutter-use-http-package
Обновлено время 30 июня 2026 г.
OR