You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Automation中BitLocker密钥轮换遇401未授权问题求助

解决Azure Automation系统托管标识BitLocker密钥轮换401 Unauthorized问题

针对你遇到的情况,以下是几个可能遗漏的关键配置或权限点:

  • 确认Microsoft Graph权限类型为应用权限
    你提到已分配DeviceManagementManagedDevices.ReadWrite.All,但要确保这是应用权限而非委托权限。Azure Automation的系统托管标识运行脚本时是应用上下文,委托权限无法在这种场景下生效。同时需确认已点击「授予管理员同意」,权限状态显示为「已授予」。

  • 添加BitLocker特定的额外Graph应用权限
    除了DeviceManagementManagedDevices.ReadWrite.All,可能还需要以下应用权限:

    • DeviceManagementServiceConfig.ReadWrite.All:用于访问BitLocker服务配置相关操作
    • DeviceManagementConfiguration.ReadWrite.All:部分BitLocker密钥轮换场景依赖设备配置权限
  • 验证托管标识的令牌获取逻辑
    检查脚本中获取系统托管标识令牌的代码,确保资源URI为https://graph.microsoft.com,示例代码如下:

    $tokenAuthUri = $env:IDENTITY_ENDPOINT + "?resource=https://graph.microsoft.com&api-version=2019-08-01"
    $tokenResponse = Invoke-RestMethod -Method Get -Headers @{"X-IDENTITY-HEADER" = $env:IDENTITY_HEADER} -Uri $tokenAuthUri
    $authHeader = @{
        "Authorization" = "Bearer $($tokenResponse.access_token)"
    }
    

    错误的资源URI会导致获取的令牌无法访问Graph API。

  • 确认权限生效时间
    即使正确分配了权限,Azure AD的权限同步可能需要15-30分钟才能生效,尤其是全局管理员角色的分配,建议等待一段时间后再测试。

内容的提问来源于stack exchange,提问作者Leandro Vasconcelos Ferreira

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 04:22:23