You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Data Factory触发Azure ML Pipeline遇Forbidden错误求助

解决Data Factory触发Azure ML管道时的Forbidden错误

针对你遇到的submitMLPipelineRun返回Forbidden的问题,可从以下几个方向排查:

  • 细化AML工作区的权限分配:
    仅给Data Factory分配订阅/资源组级的Contributor权限可能不够,Azure ML有专属的角色体系。需确保Data Factory使用的身份(托管标识或链接服务中的服务主体)被添加到AML工作区的Pipeline Contributor或ML Contributor角色中。泛用的Contributor角色可能无法覆盖AML管道提交的特定权限。

  • 检查AML管道的独立权限设置:
    登录AML工作室,找到MLOPSTEST管道的详情页,进入「访问控制」面板,确认触发管道的身份(Data Factory的身份)拥有「运行管道」的权限。部分场景下,管道会继承工作区权限,但如果单独设置了管道权限,需要确保身份被包含在内。

  • 验证链接服务的身份配置:

    • 如果链接服务用的是服务主体:检查客户端ID、租户ID、密钥/证书是否有效,有没有过期,且该服务主体确实对应到正确的AML工作区。
    • 如果用的是Data Factory托管标识:确认托管标识已被正确添加到AML工作区的角色中,而非仅资源组级的Contributor。
  • 排查订阅级限制:
    检查订阅是否存在Azure Policy规则,限制了Data Factory调用Azure ML服务的操作,或者限制了服务主体的特定权限。比如部分Policy会阻止非指定身份触发AML管道。

  • 临时权限测试定位问题:
    可以临时给Data Factory的身份分配AML工作区的Owner权限,尝试重新触发管道。如果成功,说明是权限粒度不足导致的,再调整为更合适的细粒度角色(如Pipeline Contributor)即可。

内容的提问来源于stack exchange,提问作者DevOps Lover - Hoang An

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 15:32:06