Autenticazione HMAC - Informazioni di riferimento sulle API REST

È possibile autenticare le richieste HTTP usando lo schema di autenticazione HMAC-SHA256. HMAC fa riferimento al codice di autenticazione dei messaggi basato su hash. Queste richieste devono essere trasmesse tramite TLS.


  • Credenziali - <ID chiave di accesso>
  • Segreto - Valore chiave di accesso decodificato base64. base64_decode(<Access Key Value>)

I valori per le credenziali (chiamati idanche ) e segreti (chiamati valueanche ) devono essere ottenuti dall'istanza di app Azure Configuration. A tale scopo, è possibile usare il portale di Azure o l'interfaccia della riga di comando di Azure.

Specificare ogni richiesta con tutte le intestazioni HTTP necessarie per l'autenticazione. Il requisito minimo necessario è:

Intestazione della richiesta Descrizione
Host Host Internet e numero di porta. Per altre informazioni, vedere la sezione 3.2.2.
Data Data e ora di origine della richiesta. Non può essere più di 15 minuti dall'ora coordinated universal (ora di Greenwich). Il valore è una data HTTP, come descritto nella sezione 3.3.1.
x-ms-date Uguale a Date quello precedente. È invece possibile usarlo quando l'agente non può accedere direttamente all'intestazione della Date richiesta o un proxy lo modifica. Se x-ms-date e Date sono entrambi specificati, x-ms-date ha la precedenza.
x-ms-content-sha256 hash SHA256 con codifica base64 del corpo della richiesta. Deve essere fornito anche se non c'è corpo. base64_encode(SHA256(body))
Autorizzazione Informazioni di autenticazione richieste dallo schema HMAC-SHA256. Il formato e i dettagli sono illustrati più avanti in questo articolo.


Host: {myconfig}
Date: Fri, 11 May 2018 18:48:36 GMT
x-ms-content-sha256: {SHA256 hash of the request body}
Authorization: HMAC-SHA256 Credential={Access Key ID}&SignedHeaders=x-ms-date;host;x-ms-content-sha256&Signature={Signature}

Authorization header (Intestazione dell'autorizzazione)


Authorization: HMAC-SHA256Credential=<value>&SignedHeaders=<value>&=value&Signature=<value>

Argomento Descrizione
HMAC-SHA256 Schema di autorizzazione. (obbligatorio)
Credenziali ID della chiave di accesso usata per calcolare la firma. (obbligatorio)
SignedHeaders Intestazioni di richiesta HTTP aggiunte alla firma. (obbligatorio)
Firma HMACSHA256 con codifica base64 di string-to-sign. (obbligatorio)


ID della chiave di accesso usata per calcolare la firma.

Intestazioni firmate

Nomi di intestazione di richiesta HTTP separati da punto e virgola, necessari per firmare la richiesta. Queste intestazioni HTTP devono essere fornite correttamente anche con la richiesta. Non usare spazi vuoti.

Intestazioni di richiesta HTTP necessarie

x-ms-date[o Date];host;x-ms-content-sha256

È anche possibile aggiungere altre intestazioni di richiesta HTTP alla firma. È sufficiente aggiungerli all'argomento SignedHeaders .


x-ms-date; Host; x-ms-content-sha256;;Content-TypeAccept


Hash con codifica Base64 HMACSHA256 di String-To-Sign. Usa la chiave di accesso identificata da Credential. base64_encode(HMACSHA256(String-To-Sign, Secret))

Stringa da firmare

È una rappresentazione canonica della richiesta:


HTTP_METHOD + '\n' + path_and_query + '\n' + signed_headers_values

Argomento Descrizione
HTTP_METHOD Nome del metodo HTTP maiuscolo usato con la richiesta. Per altre informazioni, vedere la sezione 9.
path_and_query Concatenazione del percorso URI assoluto della richiesta e della stringa di query. Per altre informazioni, vedere la sezione 3.3.
signed_headers_values Valori separati da punto e virgola di tutte le intestazioni di richiesta HTTP elencate in SignedHeaders. Il formato segue SignedHeaders la semantica.


            "GET" + '\n' +                                                                                  // VERB
            "/kv?fields=*&api-version=1.0" + '\n' +                                                         // path_and_query
            "Fri, 11 May 2018 18:48:36 GMT;{myconfig};{value of ms-content-sha256 header}"      // signed_headers_values


HTTP/1.1 401 Unauthorized
WWW-Authenticate: HMAC-SHA256, Bearer

Motivo: l'intestazione della richiesta di autorizzazione con schema HMAC-SHA256 non viene fornita.

Soluzione: specificare un'intestazione di richiesta HTTP valida Authorization .

HTTP/1.1 401 Unauthorized
WWW-Authenticate: HMAC-SHA256 error="invalid_token" error_description="The access token has expired", Bearer

Motivo:Date o x-ms-date l'intestazione della richiesta è inferiore a 15 minuti dall'ora utc coordinated universal (ora di Greenwich).

Soluzione: specificare la data e l'ora corrette.

HTTP/1.1 401 Unauthorized
WWW-Authenticate: HMAC-SHA256 error="invalid_token" error_description="Invalid access token date", Bearer

Motivo: intestazione mancante o non valida Date o x-ms-date richiesta.

HTTP/1.1 401 Unauthorized
WWW-Authenticate: HMAC-SHA256 error="invalid_token" error_description="[Credential][SignedHeaders][Signature] is required", Bearer

Motivo: manca un parametro obbligatorio dall'intestazione della Authorization richiesta.

HTTP/1.1 401 Unauthorized
WWW-Authenticate: HMAC-SHA256 error="invalid_token" error_description="Invalid Credential", Bearer

Motivo: l'id chiave di accesso specificato [Host]/[ID chiave di accesso] non viene trovato.

Soluzione: controllare il Credential parametro dell'intestazione della Authorization richiesta. Assicurarsi che sia un ID chiave di accesso valido e assicurarsi che l'intestazione Host punti all'account registrato.

HTTP/1.1 401 Unauthorized
WWW-Authenticate: HMAC-SHA256 error="invalid_token" error_description="Invalid Signature", Bearer

Motivo: il Signature valore specificato non corrisponde a quello previsto dal server.

Soluzione: assicurarsi che sia String-To-Sign corretto. Assicurarsi che sia Secret corretto e usato correttamente (decodificato in base64 prima dell'uso).

HTTP/1.1 401 Unauthorized
WWW-Authenticate: HMAC-SHA256 error="invalid_token" error_description="Signed request header 'xxx' is not provided", Bearer

Motivo: intestazione della richiesta mancante richiesta per SignedHeaders parametro nell'intestazione Authorization .

Soluzione: specificare l'intestazione richiesta con il valore corretto.

HTTP/1.1 401 Unauthorized
WWW-Authenticate: HMAC-SHA256 error="invalid_token" error_description="XXX is required as a signed header", Bearer

Motivo: parametro mancante in SignedHeaders.

Soluzione: controllare i requisiti minimi delle intestazioni firmate.

Frammenti di codice


Prerequisiti: Crypto-JS

function signRequest(host,
                     method,      // GET, PUT, POST, DELETE
                     url,         // path+query
                     body,        // request body (undefined of none)
                     credential,  // access key id
                     secret)      // access key value (base64 encoded)
        var verb = method.toUpperCase();
        var utcNow = new Date().toUTCString();
        var contentHash = CryptoJS.SHA256(body).toString(CryptoJS.enc.Base64);

        // SignedHeaders
        var signedHeaders = "x-ms-date;host;x-ms-content-sha256"; // Semicolon separated header names

        // String-To-Sign
        var stringToSign =
            verb + '\n' +                              // VERB
            url + '\n' +                               // path_and_query
            utcNow + ';' + host + ';' + contentHash;   // Semicolon separated SignedHeaders values

        // Signature
        var signature = CryptoJS.HmacSHA256(stringToSign, CryptoJS.enc.Base64.parse(secret)).toString(CryptoJS.enc.Base64);

        // Result request headers
        return [
            { name: "x-ms-date", value: utcNow },
            { name: "x-ms-content-sha256", value: contentHash },
            { name: "Authorization", value: "HMAC-SHA256 Credential=" + credential + "&SignedHeaders=" + signedHeaders + "&Signature=" + signature }


using (var client = new HttpClient())
    var request = new HttpRequestMessage()
        RequestUri = new Uri("https://{config store name}"),
        Method = HttpMethod.Get

    // Sign the request
    request.Sign(<Credential>, <Secret>);

    await client.SendAsync(request);

static class HttpRequestMessageExtensions
    public static HttpRequestMessage Sign(this HttpRequestMessage request, string credential, string secret)
        string host = request.RequestUri.Authority;
        string verb = request.Method.ToString().ToUpper();
        DateTimeOffset utcNow = DateTimeOffset.UtcNow;
        string contentHash = Convert.ToBase64String(request.Content.ComputeSha256Hash());

        // SignedHeaders
        string signedHeaders = "date;host;x-ms-content-sha256"; // Semicolon separated header names

        // String-To-Sign
        var stringToSign = $"{verb}\n{request.RequestUri.PathAndQuery}\n{utcNow.ToString("r")};{host};{contentHash}";

        // Signature
        string signature;

        using (var hmac = new HMACSHA256(Convert.FromBase64String(secret)))
            signature = Convert.ToBase64String(hmac.ComputeHash(Encoding.ASCII.GetBytes(stringToSign)));

        // Add headers
        request.Headers.Date = utcNow;
        request.Headers.Add("x-ms-content-sha256", contentHash);
        request.Headers.Authorization = new AuthenticationHeaderValue("HMAC-SHA256", $"Credential={credential}&SignedHeaders={signedHeaders}&Signature={signature}");

        return request;

static class HttpContentExtensions
    public static byte[] ComputeSha256Hash(this HttpContent content)
        using (var stream = new MemoryStream())
            if (content != null)
                stream.Seek(0, SeekOrigin.Begin);

            using (var alg = SHA256.Create())
                return alg.ComputeHash(stream.ToArray());


public CloseableHttpResponse signRequest(HttpUriRequest request, String credential, String secret)
        throws IOException, URISyntaxException {
    Map<String, String> authHeaders = generateHeader(request, credential, secret);

    return httpClient.execute(request);

private static Map<String, String> generateHeader(HttpUriRequest request, String credential, String secret)
        throws URISyntaxException, IOException {
    String requestTime = GMT_DATE_FORMAT.format(new Date());

    String contentHash = buildContentHash(request);
    // SignedHeaders
    String signedHeaders = "x-ms-date;host;x-ms-content-sha256";

    // Signature
    String methodName = request.getRequestLine().getMethod().toUpperCase();
    URIBuilder uri = new URIBuilder(request.getRequestLine().getUri());
    String scheme = uri.getScheme() + "://";
    String requestPath = uri.toString().substring(scheme.length()).substring(uri.getHost().length());
    String host = new URIBuilder(request.getRequestLine().getUri()).getHost();
    String toSign = String.format("%s\n%s\n%s;%s;%s", methodName, requestPath, requestTime, host, contentHash);

    byte[] decodedKey = Base64.getDecoder().decode(secret);
    String signature = Base64.getEncoder().encodeToString(new HmacUtils(HMAC_SHA_256, decodedKey).hmac(toSign));

    // Compose headers
    Map<String, String> headers = new HashMap<>();
    headers.put("x-ms-date", requestTime);
    headers.put("x-ms-content-sha256", contentHash);

    String authorization = String.format("HMAC-SHA256 Credential=%s, SignedHeaders=%s, Signature=%s",
            credential, signedHeaders, signature);
    headers.put("Authorization", authorization);

    return headers;

private static String buildContentHash(HttpUriRequest request) throws IOException {
    String content = "";
    if (request instanceof HttpEntityEnclosingRequest) {
        try {
            StringWriter writer = new StringWriter();
            IOUtils.copy(((HttpEntityEnclosingRequest) request).getEntity().getContent(), writer,

            content = writer.toString();
        finally {
            ((HttpEntityEnclosingRequest) request).getEntity().getContent().close();

    byte[] digest = new DigestUtils(SHA_256).digest(content);
    return Base64.getEncoder().encodeToString(digest);


import (

//SignRequest Setup the auth header for accessing Azure App Configuration service
func SignRequest(id string, secret string, req *http.Request) error {
    method := req.Method
    host := req.URL.Host
    pathAndQuery := req.URL.Path
    if req.URL.RawQuery != "" {
        pathAndQuery = pathAndQuery + "?" + req.URL.RawQuery

    content, err := ioutil.ReadAll(req.Body)
    if err != nil {
        return err
    req.Body = ioutil.NopCloser(bytes.NewBuffer(content))

    key, err := base64.StdEncoding.DecodeString(secret)
    if err != nil {
        return err

    timestamp := time.Now().UTC().Format(http.TimeFormat)
    contentHash := getContentHashBase64(content)
    stringToSign := fmt.Sprintf("%s\n%s\n%s;%s;%s", strings.ToUpper(method), pathAndQuery, timestamp, host, contentHash)
    signature := getHmac(stringToSign, key)

    req.Header.Set("x-ms-content-sha256", contentHash)
    req.Header.Set("x-ms-date", timestamp)
    req.Header.Set("Authorization", "HMAC-SHA256 Credential="+id+", SignedHeaders=x-ms-date;host;x-ms-content-sha256, Signature="+signature)

    return nil

func getContentHashBase64(content []byte) string {
    hasher := sha256.New()
    return base64.StdEncoding.EncodeToString(hasher.Sum(nil))

func getHmac(content string, key []byte) string {
    hmac := hmac.New(sha256.New, key)
    return base64.StdEncoding.EncodeToString(hmac.Sum(nil))


import base64
import hashlib
import hmac
from datetime import datetime
import six

def sign_request(host,
                method,     # GET, PUT, POST, DELETE
                url,        # Path + Query
                body,       # Request body
                credential, # Access Key ID
                secret):    # Access Key Value
    verb = method.upper()

    utc_now = str(datetime.utcnow().strftime("%a, %d %b %Y %H:%M:%S ")) + "GMT"

    if six.PY2:
        content_digest = hashlib.sha256(bytes(body)).digest()
        content_digest = hashlib.sha256(bytes(body, 'utf-8')).digest()

    content_hash = base64.b64encode(content_digest).decode('utf-8')

    # Signed Headers
    signed_headers = "x-ms-date;host;x-ms-content-sha256"  # Semicolon separated header names

    # String-To-Sign
    string_to_sign = verb + '\n' + \
                    url + '\n' + \
                    utc_now + ';' + host + ';' + content_hash  # Semicolon separated SignedHeaders values

    # Decode secret
    if six.PY2:
        decoded_secret = base64.b64decode(secret)
        digest =, bytes(
            string_to_sign), hashlib.sha256).digest()
        decoded_secret = base64.b64decode(secret, validate=True)
        digest =, bytes(
            string_to_sign, 'utf-8'), hashlib.sha256).digest()

    # Signature
    signature = base64.b64encode(digest).decode('utf-8')

    # Result request headers
    return {
        "x-ms-date": utc_now,
        "x-ms-content-sha256": content_hash,
        "Authorization": "HMAC-SHA256 Credential=" + credential + "&SignedHeaders=" + signed_headers + "&Signature=" + signature


function Sign-Request(
    [string] $hostname,
    [string] $method,      # GET, PUT, POST, DELETE
    [string] $url,         # path+query
    [string] $body,        # request body
    [string] $credential,  # access key id
    [string] $secret       # access key value (base64 encoded)
    $verb = $method.ToUpperInvariant()
    $utcNow = (Get-Date).ToUniversalTime().ToString("R", [Globalization.DateTimeFormatInfo]::InvariantInfo)
    $contentHash = Compute-SHA256Hash $body

    $signedHeaders = "x-ms-date;host;x-ms-content-sha256";  # Semicolon separated header names

    $stringToSign = $verb + "`n" +
                    $url + "`n" +
                    $utcNow + ";" + $hostname + ";" + $contentHash  # Semicolon separated signedHeaders values

    $signature = Compute-HMACSHA256Hash $secret $stringToSign

    # Return request headers
    return @{
        "x-ms-date" = $utcNow;
        "x-ms-content-sha256" = $contentHash;
        "Authorization" = "HMAC-SHA256 Credential=" + $credential + "&SignedHeaders=" + $signedHeaders + "&Signature=" + $signature

function Compute-SHA256Hash(
    [string] $content
    $sha256 = [System.Security.Cryptography.SHA256]::Create()
    try {
        return [Convert]::ToBase64String($sha256.ComputeHash([Text.Encoding]::ASCII.GetBytes($content)))
    finally {

function Compute-HMACSHA256Hash(
    [string] $secret,      # base64 encoded
    [string] $content
    $hmac = [System.Security.Cryptography.HMACSHA256]::new([Convert]::FromBase64String($secret))
    try {
        return [Convert]::ToBase64String($hmac.ComputeHash([Text.Encoding]::ASCII.GetBytes($content)))
    finally {

# Stop if any error occurs
$ErrorActionPreference = "Stop"

$uri = [System.Uri]::new("https://{myconfig}")
$method = "GET"
$body = $null
$credential = "<Credential>"
$secret = "<Secret>"

$headers = Sign-Request $uri.Authority $method $uri.PathAndQuery $body $credential $secret
Invoke-RestMethod -Uri $uri -Method $method -Headers $headers -Body $body



Prerequisito Comando Versioni testate
Bash bash 3.5.27, 4.4.23
coreutils tr 8.28
curl curl 7.55.1, 7.58.0
OpenSSL openssl 1.1.0g, 1.1.1a
util-linux hexdump 2.14.1, 2.31.1

sign_request () {
    local host="$1"
    local method="$2"      # GET, PUT, POST, DELETE
    local url="$3"         # path+query
    local body="$4"        # request body
    local credential="$5"  # access key id
    local secret="$6"      # access key value (base64 encoded)

    local verb=$(printf "$method" | tr '[:lower:]' '[:upper:]')
    local utc_now="$(date -u '+%a, %d %b %Y %H:%M:%S GMT')"
    local content_hash="$(printf "$body" | openssl sha256 -binary | base64)"

    local signed_headers="x-ms-date;host;x-ms-content-sha256"  # Semicolon separated header names
    local string_to_sign="$verb\n$url\n$utc_now;$host;$content_hash"  # Semicolon separated signed_headers values

    local decoded_secret="$(printf "$secret" | base64 -d | hexdump -v -e '/1 "%02x"')"
    local signature="$(printf "$string_to_sign" | openssl sha256 -mac HMAC -macopt hexkey:"$decoded_secret" -binary | base64)"

    # Output request headers
    printf '%s\n' \
           "x-ms-date: $utc_now" \
           "x-ms-content-sha256: $content_hash" \
           "Authorization: HMAC-SHA256 Credential=$credential&SignedHeaders=$signed_headers&Signature=$signature"

host="{config store name}"

headers=$(sign_request "$host" "$method" "$url" "$body" "$credential" "$secret")

while IFS= read -r line; do
done <<< "$headers"
curl -X "$method" -d "$body" "${header_args[@]}" "https://$host$url"