You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure存储账户禁用密钥访问后Terraform部署报403错误排查

Terraform Init 403 KeyBasedAuthenticationNotPermitted 问题排查

核心原因

你遇到的403错误本质是:Terraform后端尝试使用存储账户密钥访问Blob容器,但当前存储账户已禁用密钥访问。以下是最可能的触发点:

1. GitHub Actions 残留密钥配置

之前测试启用密钥访问时,你可能在GitHub Secrets中添加了存储账户密钥(比如ARM_ACCESS_KEY),或者在流水线脚本里配置了这个环境变量。即使现在禁用了密钥访问,Terraform会优先读取环境变量中的密钥,而非使用Service Principal的OAuth2令牌进行认证。

  • 检查你的GitHub工作流文件(如.github/workflows/terraform.yml),移除所有设置ARM_ACCESS_KEY的步骤,同时清理GitHub Secrets中对应的密钥。

2. Terraform 后端未启用Azure AD认证

如果你的后端配置文件(dev.conf)未添加use_azuread_auth = true,Terraform默认会尝试用存储账户密钥认证,和你是否使用Service Principal登录Azure无关。

  • 确保后端配置包含关键认证项:
backend "azurerm" {
  resource_group_name  = "你的资源组名称"
  storage_account_name = "你的存储账户名称"
  container_name       = "tfstate"
  key                  = "dev.tfstate"
  use_azuread_auth     = true # 必须开启,启用Azure AD身份认证
}

3. Service Principal 权限不足

Service Principal需要拥有Storage Blob Data Contributor角色(注意不是普通Contributor角色,后者无Blob数据操作权限)才能访问状态文件容器。

  • 用Azure CLI验证权限:
az role assignment list --assignee <服务主体客户端ID> --scope /subscriptions/<订阅ID>/resourceGroups/<资源组名称>/providers/Microsoft.Storage/storageAccounts/<存储账户>/blobServices/default/containers/<容器名称>

如果没有对应角色,执行以下命令添加:

az role assignment create --assignee <服务主体客户端ID> --role "Storage Blob Data Contributor" --scope /subscriptions/<订阅ID>/resourceGroups/<资源组名称>/providers/Microsoft.Storage/storageAccounts/<存储账户>/blobServices/default/containers/<容器名称>

4. 缓存的旧凭据

GitHub Actions Runner可能缓存了之前的存储账户密钥,导致Terraform依然使用旧凭据发起请求。

  • 在流水线中添加清理缓存的步骤,或者重新生成Service Principal的凭据,更新GitHub Secrets中的ARM_CLIENT_ID、ARM_CLIENT_SECRET等参数。

快速修复步骤

  1. 移除GitHub工作流和Secrets中所有ARM_ACCESS_KEY相关配置;
  2. 给Terraform后端配置添加use_azuread_auth = true;
  3. 确认Service Principal拥有Storage Blob Data Contributor角色;
  4. 重新执行terraform init -backend-config=dev.conf。

内容的提问来源于stack exchange,提问作者Ana G

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 11:14:58