AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / coding / Perguntas / 78970847
Accepted
Elarbe
Elarbe
Asked: 2024-09-11 02:25:04 +0800 CST2024-09-11 02:25:04 +0800 CST 2024-09-11 02:25:04 +0800 CST

Credenciais não estão sendo passadas corretamente do Azure Keyvault durante a construção da imagem do docker

  • 772

Tenho um script python que usa a função DefaultAzureCredential() fornecida pela biblioteca azure.identity. Isso funciona bem localmente quando estou logado na minha conta do Azure que tem as permissões corretas e o script é executado.

Agora, quero executar o script de dentro de um contêiner docker usando as variáveis ​​de ambiente armazenadas no meu cofre de chaves. Até onde posso ver, isso deve funcionar. A imagem é criada e enviada para meu registro de contêiner do Azure por meio de uma identidade gerenciada. No entanto, quando puxo a imagem e tento executá-la, recebo o seguinte erro:

default_credential = DefaultAzureCredential()
                         ^^^^^^^^^^^^^^^^^^^^^^^^
  File "/usr/local/lib/python3.12/site-packages/azure/identity/_credentials/default.py", line 149, in __init__
    credentials.append(EnvironmentCredential(authority=authority, _within_dac=True, **kwargs))
                       ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
  File "/usr/local/lib/python3.12/site-packages/azure/identity/_credentials/environment.py", line 70, in __init__
    self._credential = ClientSecretCredential(
                       ^^^^^^^^^^^^^^^^^^^^^^^
  File "/usr/local/lib/python3.12/site-packages/azure/identity/_credentials/client_secret.py", line 45, in __init__
    raise ValueError("client_id should be the id of a Microsoft Entra application")
ValueError: client_id should be the id of a Microsoft Entra application

Meu arquivo yaml se parece com isso:

parameters:
- name: KVConnection
  type: string
  default: 'read-keyvault'
- name: keyVault
  type: string
  default: 'bi-pv-kv'
- name: containerRegistry
  type: string
  default: 'dcr'
- name: CRconnection
  type: string
  default: 'buildandpushdocker'

steps:
- task: AzureKeyVault@2
  displayName: "Get KV secrets"
  inputs:
    azureSubscription: ${{ parameters.KVConnection }}
    KeyVaultName: ${{ parameters.keyVault }}
    SecretsFilter: '*'
    RunAsPreJob: true
  
- bash: |
    echo "##vso[task.setvariable variable=clientid]$(sp-client-id)"
    echo "##vso[task.setvariable variable=clientcred]$(sp-az-secret)"
    echo "##vso[task.setvariable variable=tenantid]$(sp-tenant-id)"
  displayName: Set environment variables

- task: Docker@2
  displayName: Build Planview image 
  inputs: 
    command: build
    repository: planview
    containerRegistry: ${{ parameters.containerRegistry }}
    identity: ${{ parameters.CRconnection }}
    arguments: '--build-arg AZURE_CLIENT_ID=$(clientid) --build-arg AZURE_TENANT_ID=$(tenantid)
      --build-arg AZURE_CLIENT_SECRET=$(clientcred)'
    tags: | 
      planview

- task: Docker@2
  displayName: Push Planview image 
  inputs: 
    command: push
    repository: planview
    containerRegistry: ${{ parameters.containerRegistry }}
    identity: ${{ parameters.CRconnection }}
    tags: |
      planview

Há um erro gritante aí ou como ele pode ser melhorado? As conexões de serviço foram todas adicionadas corretamente. Eu tentei codificar as credenciais exatas do vault em um dockerfile local que rodava localmente e também funcionou lá, sugerindo que o problema é realmente devido aos 3 segredos não serem manipulados corretamente.

Qualquer sugestão ou ajuda será muito apreciada.

  • 1 1 respostas
  • 28 Views

1 respostas

  • Voted
  1. Best Answer
    Alvin Zhao - MSFT
    2024-09-11T11:04:26+08:002024-09-11T11:04:26+08:00

    Até onde testei com base no fluxo de trabalho do seu pipeline, o problema não parece ter origem no pipeline em si. Recomendo que você verifique novamente como seu script Python lê as variáveis ​​de ambiente definidas no seu Dockerfile.

    Para sua referência, forneci meus arquivos de exemplo, que imprimiram com sucesso os valores esperados das variáveis ​​de ambiente quando executei o contêiner.

    azure-pipelines.yml

    trigger: none
    
    parameters:
    - name: KVConnection
      type: string
      default: 'ARMSvcCnnWIFAutoSub1'
    - name: keyVault
      type: string
      default: 'azkeyvaultxxxxxx '
    - name: containerRegistry
      type: string
      default: 'DockerHubSvcCnn'
    # - name: CRconnection
    #   type: string
    #   default: 'buildandpushdocker'
    
    steps:
    - task: AzureKeyVault@2
      displayName: "Get KV secrets"
      inputs:
        azureSubscription: ${{ parameters.KVConnection }}
        KeyVaultName: ${{ parameters.keyVault }}
        SecretsFilter: '*'
        RunAsPreJob: true
    - bash: |
        echo "##vso[task.setvariable variable=clientid]$(sp-client-id)"
        echo "##vso[task.setvariable variable=clientcred]$(sp-az-secret)"
        echo "##vso[task.setvariable variable=tenantid]$(sp-tenant-id)"
      displayName: Set environment variables
    - task: Docker@2
      displayName: Build Planview image 
      inputs: 
        command: build
        repository: azdockerhubxxx/planview
        containerRegistry: ${{ parameters.containerRegistry }}
        # identity: ${{ parameters.CRconnection }}
        arguments: '--build-arg AZURE_CLIENT_ID=$(clientid) --build-arg AZURE_TENANT_ID=$(tenantid) --build-arg AZURE_CLIENT_SECRET=$(clientcred)'
        tags: | 
          planview
    - task: Docker@2
      displayName: Push Planview image 
      inputs: 
        command: push
        repository: azdockerhubxxx/planview
        containerRegistry: ${{ parameters.containerRegistry }}
        # identity: ${{ parameters.CRconnection }}
        tags: |
          planview
    
    
    

    print_env.py

    import os
    
    def print_env_variables():
        client_id = os.getenv('AZURE_CLIENT_ID')
        tenant_id = os.getenv('AZURE_TENANT_ID')
        client_cred = os.getenv('AZURE_CLIENT_SECRET')
    
        print(f"Client ID: {client_id}")
        print(f"Tenant ID: {tenant_id}")
        print(f"Client Secret: {client_cred}")
    
    if __name__ == "__main__":
        print_env_variables()
    

    Arquivo Docker

    # Base image with Python
    FROM python:3.9-slim
    
    # Set environment variables (will be replaced by build arguments)
    ARG AZURE_CLIENT_ID
    ARG AZURE_TENANT_ID
    ARG AZURE_CLIENT_SECRET
    
    # Set them as environment variables inside the container
    ENV AZURE_CLIENT_ID=$AZURE_CLIENT_ID
    ENV AZURE_TENANT_ID=$AZURE_TENANT_ID
    ENV AZURE_CLIENT_SECRET=$AZURE_CLIENT_SECRET
    
    # Copy the Python script into the container
    COPY print_env.py /app/print_env.py
    
    # Set the working directory
    WORKDIR /app
    
    # Run the Python script to verify environment variables
    RUN python print_env.py
    
    # Default command for the image
    CMD ["python", "print_env.py"]
    

    Imagem

    • 1

relate perguntas

  • Adicionar número de série para atividade de cópia ao blob

  • A fonte dinâmica do empacotador duplica artefatos

  • Selecione linhas por grupo com 1s consecutivos

  • Lista de chamada de API de gráfico subscritoSkus estados Privilégios insuficientes enquanto os privilégios são concedidos

  • Função para criar DFs separados com base no valor da coluna

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Vue 3: Erro na criação "Identificador esperado, mas encontrado 'import'" [duplicado]

    • 1 respostas
  • Marko Smith

    Por que esse código Java simples e pequeno roda 30x mais rápido em todas as JVMs Graal, mas não em nenhuma JVM Oracle?

    • 1 respostas
  • Marko Smith

    Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores?

    • 1 respostas
  • Marko Smith

    Como faço para corrigir um erro MODULE_NOT_FOUND para um módulo que não importei manualmente?

    • 6 respostas
  • Marko Smith

    `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso?

    • 3 respostas
  • Marko Smith

    Quando devo usar um std::inplace_vector em vez de um std::vector?

    • 3 respostas
  • Marko Smith

    Um programa vazio que não faz nada em C++ precisa de um heap de 204 KB, mas não em C

    • 1 respostas
  • Marko Smith

    PowerBI atualmente quebrado com BigQuery: problema de driver Simba com atualização do Windows

    • 2 respostas
  • Marko Smith

    AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos

    • 1 respostas
  • Marko Smith

    Estou tentando fazer o jogo pacman usando apenas o módulo Turtle Random e Math

    • 1 respostas
  • Martin Hope
    Aleksandr Dubinsky Por que a correspondência de padrões com o switch no InetAddress falha com 'não cobre todos os valores de entrada possíveis'? 2024-12-23 06:56:21 +0800 CST
  • Martin Hope
    Phillip Borge Por que esse código Java simples e pequeno roda 30x mais rápido em todas as JVMs Graal, mas não em nenhuma JVM Oracle? 2024-12-12 20:46:46 +0800 CST
  • Martin Hope
    Oodini Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores? 2024-12-12 06:27:11 +0800 CST
  • Martin Hope
    sleeptightAnsiC `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso? 2024-11-09 07:18:53 +0800 CST
  • Martin Hope
    The Mad Gamer Quando devo usar um std::inplace_vector em vez de um std::vector? 2024-10-29 23:01:00 +0800 CST
  • Martin Hope
    Chad Feller O ponto e vírgula agora é opcional em condicionais bash com [[ .. ]] na versão 5.2? 2024-10-21 05:50:33 +0800 CST
  • Martin Hope
    Wrench Por que um traço duplo (--) faz com que esta cláusula MariaDB seja avaliada como verdadeira? 2024-05-05 13:37:20 +0800 CST
  • Martin Hope
    Waket Zheng Por que `dict(id=1, **{'id': 2})` às vezes gera `KeyError: 'id'` em vez de um TypeError? 2024-05-04 14:19:19 +0800 CST
  • Martin Hope
    user924 AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos 2024-03-20 03:12:31 +0800 CST
  • Martin Hope
    MarkB Por que o GCC gera código que executa condicionalmente uma implementação SIMD? 2024-02-17 06:17:14 +0800 CST

Hot tag

python javascript c++ c# java typescript sql reactjs html

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve