Azure Databricks访问Key Vault遇RBAC权限拒绝错误求助
解决Azure Databricks访问Key Vault的403权限错误
针对你遇到的DeniedWithNoValidRBAC错误,按以下步骤排查:
确认角色分配的目标身份与作用域
检查Azure Key Vault的「访问控制(IAM)」页面,确保你添加的Key Vault Secrets User等角色是分配给错误信息里的AzureDatabricks对应的身份(可能是Databricks工作区的系统托管身份、用户分配托管身份或服务主体),且角色作用域覆盖该Key Vault(不要误分配到其他资源组或资源)。聚焦核心所需权限
连接ADLS Gen2时,Databricks仅需读取Key Vault中存储的机密(如ADLS访问密钥、服务主体凭据),Key Vault Secrets User权限已足够,无需额外添加Key Vault Administrator这类管理角色。确保该角色确实分配给了正确的调用身份。检查拒绝分配规则
进入Key Vault的「访问控制(IAM)」→「拒绝分配」标签页,确认没有针对AzureDatabricks身份的拒绝权限规则,这类规则会优先于允许的RBAC角色生效。等待权限传播
Azure RBAC权限变更通常需要5-15分钟才能全局生效,若刚添加完角色就测试,可能会遇到延迟导致的权限未生效问题,等待一段时间后再重试。验证Databricks配置正确性
确认你在Databricks中配置的Key Vault URL、机密名称与Azure Portal中的完全一致,避免因拼写错误导致的权限验证失败。
内容的提问来源于stack exchange,提问作者geds133
相关产品推荐
相关产品推荐

