You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

将CMK链接到存储账户失败:密钥保管库认证问题排查

存储账户CMK配置Key Vault认证失败的解决方案

核心排查与修复步骤

  • 确认角色分配范围:给用户分配托管标识的Key Vault Crypto User和Key Vault Administrator角色时,必须将作用范围设置为目标Key Vault本身,而非资源组或订阅级别。直接在Key Vault的「访问控制(IAM)」中添加角色分配,范围选择「此资源」。
  • 补充Key Vault访问策略权限:若Key Vault仍使用传统访问策略(而非RBAC),除RBAC角色外,需在Key Vault的「访问策略」中为托管标识添加密钥权限:至少勾选Get、Wrap Key、Unwrap Key,这是存储账户使用CMK的必备权限。
  • 验证托管标识关联正确性:检查存储账户的「标识」选项卡,确认已启用并关联了正确的用户分配托管标识,避免出现标识选错或未绑定的情况。
  • 检查Key Vault网络限制:如果Key Vault启用了防火墙/虚拟网络隔离,需确保存储账户所在的虚拟网络被纳入允许列表,或者将存储账户的公共IP添加到Key Vault的例外规则中,否则存储账户无法访问Key Vault完成认证。
  • 等待权限生效:RBAC角色分配通常需要5-10分钟才能完全生效,刚添加权限后不要立即尝试保存配置,等待一段时间再操作。

权限验证命令

用Azure CLI快速验证托管标识对Key Vault的访问权限:

# 以用户分配托管标识身份登录
az login --identity --username <托管标识客户端ID>

# 获取目标密钥信息,验证权限
az keyvault key show --name <密钥名称> --vault-name <Key Vault名称>

如果命令执行成功,说明权限配置正常,问题大概率出在存储账户与标识的关联环节;若失败,根据CLI返回的错误信息针对性排查。

内容的提问来源于stack exchange,提问作者learner

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 16:42:08