创建AES-256对称密钥时az keyvault key create命令报错求助
排查思路
1. 确认密钥保管库类型的密钥支持范围
普通Azure密钥保管库(非托管HSM)不支持oct(对称密钥)类型,只有Azure托管HSM服务才允许创建oct类型的密钥。你当前使用的是非托管HSM的普通密钥保管库,这是触发KeyTypeNotSupported错误的核心原因。
2. 修正命令参数的合法性
- 若基于普通密钥保管库创建密钥加密密钥(KEK),应使用RSA类型密钥替代
oct,示例命令:az keyvault key create --name mywrappingkey --vault-name raghu-keyvault-wrap-exp --kty RSA --size 2048 --ops wrapKey unwrapKey --protection software - 若必须使用
oct类型对称密钥,需将资源切换为Azure托管HSM,普通密钥保管库无法搭配--protection hsm和oct参数使用,这也是第二次报错的原因。
3. 验证权限的具体粒度
虽然已分配创建、查看密钥的权限,仍需确认是否包含keys/create、keys/wrapKey等具体操作权限,避免因权限粒度不足导致隐性错误。可通过Azure门户的“访问控制(IAM)”或CLI命令az keyvault permission show核对。
4. 检查Azure CLI版本兼容性
过时的CLI版本可能存在参数兼容问题,执行az upgrade更新到最新版本后重试命令,排除版本bug引发的异常。
内容的提问来源于stack exchange,提问作者Raghu
相关产品推荐
相关产品推荐

