使用RBAC从Azure Data Factory访问Key Vault密钥遇权限错误求助
ADF通过RBAC访问Key Vault密钥的未授权问题解决
核心原因:权限配置错误
你给ADF分配的Reader角色仅能查看Key Vault的基础元数据,没有读取密钥内容的权限。必须替换为Key Vault专用的RBAC角色:
- 进入Azure门户的目标Key Vault,打开「访问控制(IAM)」
- 点击「添加角色分配」,搜索并选择Key Vault Secrets Reader角色
- 将该角色分配给ADF的系统托管标识
修正Web活动配置
检查并调整以下配置项:
- URL格式:无需在路径中硬编码UUID(除非你要指定特定版本的密钥),正确格式应为:
https://myvault.vault.azure.net/secrets/MY-SECRET?api-version=7.0;如果需要指定版本,再追加版本UUID:https://myvault.vault.azure.net/secrets/MY-SECRET/[版本UUID]?api-version=7.0 - 身份验证:确认已选中「系统分配托管标识」,资源字段准确填写
https://vault.azure.net
关于令牌的说明
当你在Web活动中选择「系统分配托管标识」作为身份验证方式时,ADF会自动帮你获取并注入Bearer令牌,完全不需要手动操作。之前的错误提示本质是权限不足,并非令牌缺失——权限不够时,Key Vault会返回类似的未授权信息。
验证
重新配置角色分配后,再次运行管道即可正常读取密钥内容。
内容的提问来源于stack exchange,提问作者mgerbracht
相关产品推荐
相关产品推荐

