You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Terraform部署至Azure时遭遇ARM Config构建错误

问题

使用Terraform部署到Azure时遇到以下错误:

Error building ARM Config: Authenticating using the Azure CLI is only supported as a User (not a Service Principal).

使用的GitHub Actions任务配置如下:

- name: Azure Login
  uses: azure/login@v1
  with:
    creds: ${{ secrets.AZURE_CREDENTIALS  }}

其中AZURE_CREDENTIALS密钥为服务主体,内容格式如下:

{
"clientId": "XXX",
"clientSecret": "XXX",
"subscriptionId": "XXX",
"tenantId": "XXX",
}

注:无法单独获取上述clientSecret,需直接使用AZURE_CREDENTIALS,请问是否遗漏了某个标志或配置?

解决方案

这个错误的核心是Terraform默认尝试通过Azure CLI上下文认证,但当前上下文是服务主体,不符合CLI认证的要求。可以通过以下方法解决:

  • 优先推荐:利用azure/login自动注入的环境变量
    azure/login@v1动作执行后,会自动把服务主体的信息写入到环境变量中:ARM_CLIENT_ID、ARM_CLIENT_SECRET、ARM_SUBSCRIPTION_ID、ARM_TENANT_ID。Terraform的Azure Provider会自动读取这些环境变量完成认证,不需要在代码里额外配置,只要确保你的Terraform Azure Provider版本为v2.0及以上即可。

  • 备选:显式配置Terraform Provider的认证参数
    如果需要在Terraform代码里明确指定认证信息,可以先把AZURE_CREDENTIALS的内容解析成变量,再传入Provider配置:

    provider "azurerm" {
      features {}
    
      client_id       = jsondecode(var.azure_credentials).clientId
      client_secret   = jsondecode(var.azure_credentials).clientSecret
      subscription_id = jsondecode(var.azure_credentials).subscriptionId
      tenant_id       = jsondecode(var.azure_credentials).tenantId
    }
    

    然后在GitHub Actions的Terraform任务中,把AZURE_CREDENTIALS作为变量传入:

    - name: Terraform Init
      run: terraform init
      env:
        TF_VAR_azure_credentials: ${{ secrets.AZURE_CREDENTIALS }}
    

另外要确保azure/login任务成功执行后,再运行Terraform的init、plan、apply步骤,不要在中间修改Azure CLI的上下文。

内容的提问来源于stack exchange,提问作者Fabian Bigler

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.22 00:05:14