You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure备份加密VM遇Key Vault权限不足:需补充哪些权限?

问题描述

尝试使用Azure Recovery Services Vault备份已通过Azure Disk Encryption加密(含操作系统盘和数据盘)的虚拟机,磁盘加密密钥存储在采用RBAC权限管理的Azure Key Vault中。

已执行步骤:

  • 为Recovery Services Vault启用托管标识
  • 为该托管标识在Key Vault上分配Key Vault Crypto User和Key Vault Reader角色

备份时报错:

"Azure Backup Service does not have sufficient permissions to Key Vault for Backup of Encrypted Virtual Machines."

已排查内容:

  • 确认Key Vault的RBAC配置正确
  • 验证Recovery Services Vault的托管标识角色分配无误
  • 确认虚拟机的OS盘和数据盘均通过Azure Disk Encryption加密

问题:需配置哪些额外权限或执行哪些步骤,才能确保Azure Backup拥有足够Key Vault访问权限以备份加密虚拟机?是否存在其他需授予的特定角色或密钥权限?


解决方案

以下是需要检查和补充的配置步骤:

1. 检查Key Vault防火墙与网络设置

如果Key Vault启用了防火墙,必须确保允许Recovery Services Vault的托管标识访问:

  • 登录Azure门户,进入目标KeyVault的网络设置
  • 在“防火墙和虚拟网络”选项卡中,勾选允许受信任的Microsoft服务绕过此防火墙
  • 若需更严格的控制,可添加Recovery Services Vault的托管标识到“例外”列表(选择“添加标识”,找到Recovery Services的系统/用户分配标识)

2. 确认角色分配的范围

确保角色分配直接作用于目标Key Vault,而非父级资源组/订阅但被权限继承规则限制:

  • 进入Key Vault的**访问控制(IAM)**页面
  • 检查Recovery Services托管标识的角色分配,确认范围为“此Key Vault”,而非资源组或订阅(若范围是父级,需确认无拒绝分配或权限继承问题)

3. 补充必要的角色权限

除已分配的角色外,还需为托管标识分配Key Vault Secrets User角色:

  • Azure Disk Encryption会将磁盘加密密钥(DEK)以秘密形式存储在Key Vault中,备份服务需要读取该秘密完成备份流程
  • 进入Key Vault的访问控制(IAM),添加角色分配,选择“Key Vault Secrets User”,指定Recovery Services的托管标识

4. 等待权限生效

RBAC角色分配可能需要5-15分钟完全生效,若刚完成分配就测试备份,建议等待一段时间后重试

5. 验证托管标识类型

如果使用的是用户分配的托管标识,需确保Recovery Services Vault已正确关联该标识:

  • 进入Recovery Services Vault的标识页面,确认用户分配的标识已被添加且状态为“已启用”

6. 检查密钥的具体权限(可选)

若上述步骤无效,可直接验证托管标识对目标加密密钥的权限:

  • 进入Key Vault的密钥页面,找到用于磁盘加密的密钥
  • 查看该密钥的访问控制(IAM),确认Recovery Services托管标识拥有keys/get、keys/wrapKey、keys/unwrapKey权限(这些权限已包含在Key Vault Crypto User角色中,可手动确认)

内容的提问来源于stack exchange,提问作者Maxime C.

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 09:07:22