Azure Automation中BitLocker密钥轮换遇401未授权问题求助
针对你遇到的情况,以下是几个可能遗漏的关键配置或权限点:
确认Microsoft Graph权限类型为应用权限
你提到已分配DeviceManagementManagedDevices.ReadWrite.All,但要确保这是应用权限而非委托权限。Azure Automation的系统托管标识运行脚本时是应用上下文,委托权限无法在这种场景下生效。同时需确认已点击「授予管理员同意」,权限状态显示为「已授予」。添加BitLocker特定的额外Graph应用权限
除了DeviceManagementManagedDevices.ReadWrite.All,可能还需要以下应用权限:DeviceManagementServiceConfig.ReadWrite.All:用于访问BitLocker服务配置相关操作DeviceManagementConfiguration.ReadWrite.All:部分BitLocker密钥轮换场景依赖设备配置权限
验证托管标识的令牌获取逻辑
检查脚本中获取系统托管标识令牌的代码,确保资源URI为https://graph.microsoft.com,示例代码如下:$tokenAuthUri = $env:IDENTITY_ENDPOINT + "?resource=https://graph.microsoft.com&api-version=2019-08-01" $tokenResponse = Invoke-RestMethod -Method Get -Headers @{"X-IDENTITY-HEADER" = $env:IDENTITY_HEADER} -Uri $tokenAuthUri $authHeader = @{ "Authorization" = "Bearer $($tokenResponse.access_token)" }错误的资源URI会导致获取的令牌无法访问Graph API。
确认权限生效时间
即使正确分配了权限,Azure AD的权限同步可能需要15-30分钟才能生效,尤其是全局管理员角色的分配,建议等待一段时间后再测试。
内容的提问来源于stack exchange,提问作者Leandro Vasconcelos Ferreira
相关产品推荐
相关产品推荐

