You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

通过Bastion使用私有Key Vault中SSH密钥连接VM遇权限异常求助

问题解答

方案可行性

该方案完全可行:Azure Bastion支持从同VNET内、通过私有端点访问的Key Vault中拉取SSH密钥,实现VM的无公网连接。

可能遗漏的配置项

  • Key Vault防火墙的受信任服务权限:在Key Vault的「网络」设置中,需勾选允许受信任的Microsoft服务访问此密钥保管库。Azure Bastion属于受信任服务,若未开启此选项,即便同VNET+Bastion也无法访问Key Vault的密钥列表。
  • Key Vault数据权限的范围:确认你拥有的是Key Vault的数据权限(而非RBAC管理权限),需包含secrets/list和secrets/get权限,且权限作用范围为整个Key Vault(仅针对单个密钥的权限无法支持门户的密钥列表拉取操作)。若权限通过AD组分配,需确认用户已同步至目标组(AD组同步可能存在15-30分钟延迟)。
  • Bastion子网的NSG出站规则:检查AzureBastionSubnet关联的NSG,需添加允许出站到Key Vault私有IP的443端口(HTTPS)的规则,默认NSG可能限制此类流量。
  • 私有DNS解析验证:在同VNET的测试VM中执行nslookup <你的Key Vault域名>,确认返回的是Key Vault私有端点的私有IP。若解析失败,需检查privatelink.vaultcore.azure.net私有DNS区域的A记录是否正确,以及VNET与私有DNS区域的链接状态是否正常。
  • 门户会话缓存问题:退出Azure门户并重新登录,或使用隐身窗口测试,排除门户权限缓存导致的误提示。

内容的提问来源于stack exchange,提问作者MathiasJ

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.22 10:12:46