Azure Bastion:外部受邀用户无法通过其登录Azure VM的问题排查及权限咨询
问题原因分析
我来帮你拆解下这个问题的可能原因:
- 缺少Bastion连接核心权限:你只给了用户VM的
Virtual Machine user login权限,但用户还需要有权限发起Bastion连接请求。如果没有针对Bastion主机的连接权限,Bastion页面会因权限不足无法加载登录输入区域。 - Bastion未启用Azure AD身份验证模式:如果你的Bastion主机仍使用默认的本地账户登录模式,而用户是通过Azure AD权限访问VM的,Bastion会无法识别这种权限方式,导致页面无法正常显示登录控件。
- 用户无资源查看权限:如果用户没有至少
Reader权限来查看VM或Bastion所在的资源,他们在门户里发起连接的流程会被阻断,进而出现页面无输入框的情况。
所需权限配置
要让外部用户顺利通过Bastion登录VM,需要给用户配置以下权限(建议通过Azure RBAC分配,范围可限定到目标VM和Bastion资源):
- 目标VM权限:保留你已配置的
Virtual Machine user login权限,这个权限允许用户通过Azure AD身份登录到VM内部。 - Bastion主机权限:必须分配
Microsoft.Network/bastionHosts/connect/action权限,这是用户发起Bastion连接的核心权限,没有它用户无法触发连接流程。 - 资源查看权限:给用户分配
Reader权限(范围可选VM所在资源组或Bastion所在资源组),确保用户能在Azure门户中找到VM和Bastion资源,从而发起连接请求。
额外补充:如果是Windows VM,需确保VM已加入Azure AD;如果是Linux VM,需提前配置好Azure AD SSH登录支持,否则即使权限到位,登录后也会报错。不过你当前的问题是页面无输入框,优先排查权限和Bastion的身份验证模式即可。
内容的提问来源于stack exchange,提问作者Yash
相关产品推荐
相关产品推荐

