Azure备份加密VM遇Key Vault权限不足:需补充哪些权限?
问题描述
尝试使用Azure Recovery Services Vault备份已通过Azure Disk Encryption加密(含操作系统盘和数据盘)的虚拟机,磁盘加密密钥存储在采用RBAC权限管理的Azure Key Vault中。
已执行步骤:
- 为Recovery Services Vault启用托管标识
- 为该托管标识在Key Vault上分配Key Vault Crypto User和Key Vault Reader角色
备份时报错:
"Azure Backup Service does not have sufficient permissions to Key Vault for Backup of Encrypted Virtual Machines."
已排查内容:
- 确认Key Vault的RBAC配置正确
- 验证Recovery Services Vault的托管标识角色分配无误
- 确认虚拟机的OS盘和数据盘均通过Azure Disk Encryption加密
问题:需配置哪些额外权限或执行哪些步骤,才能确保Azure Backup拥有足够Key Vault访问权限以备份加密虚拟机?是否存在其他需授予的特定角色或密钥权限?
解决方案
以下是需要检查和补充的配置步骤:
1. 检查Key Vault防火墙与网络设置
如果Key Vault启用了防火墙,必须确保允许Recovery Services Vault的托管标识访问:
- 登录Azure门户,进入目标KeyVault的网络设置
- 在“防火墙和虚拟网络”选项卡中,勾选允许受信任的Microsoft服务绕过此防火墙
- 若需更严格的控制,可添加Recovery Services Vault的托管标识到“例外”列表(选择“添加标识”,找到Recovery Services的系统/用户分配标识)
2. 确认角色分配的范围
确保角色分配直接作用于目标Key Vault,而非父级资源组/订阅但被权限继承规则限制:
- 进入Key Vault的**访问控制(IAM)**页面
- 检查Recovery Services托管标识的角色分配,确认范围为“此Key Vault”,而非资源组或订阅(若范围是父级,需确认无拒绝分配或权限继承问题)
3. 补充必要的角色权限
除已分配的角色外,还需为托管标识分配Key Vault Secrets User角色:
- Azure Disk Encryption会将磁盘加密密钥(DEK)以秘密形式存储在Key Vault中,备份服务需要读取该秘密完成备份流程
- 进入Key Vault的访问控制(IAM),添加角色分配,选择“Key Vault Secrets User”,指定Recovery Services的托管标识
4. 等待权限生效
RBAC角色分配可能需要5-15分钟完全生效,若刚完成分配就测试备份,建议等待一段时间后重试
5. 验证托管标识类型
如果使用的是用户分配的托管标识,需确保Recovery Services Vault已正确关联该标识:
- 进入Recovery Services Vault的标识页面,确认用户分配的标识已被添加且状态为“已启用”
6. 检查密钥的具体权限(可选)
若上述步骤无效,可直接验证托管标识对目标加密密钥的权限:
- 进入Key Vault的密钥页面,找到用于磁盘加密的密钥
- 查看该密钥的访问控制(IAM),确认Recovery Services托管标识拥有
keys/get、keys/wrapKey、keys/unwrapKey权限(这些权限已包含在Key Vault Crypto User角色中,可手动确认)
内容的提问来源于stack exchange,提问作者Maxime C.
相关产品推荐
相关产品推荐

