通过Bastion使用私有Key Vault中SSH密钥连接VM遇权限异常求助
问题解答
方案可行性
该方案完全可行:Azure Bastion支持从同VNET内、通过私有端点访问的Key Vault中拉取SSH密钥,实现VM的无公网连接。
可能遗漏的配置项
- Key Vault防火墙的受信任服务权限:在Key Vault的「网络」设置中,需勾选允许受信任的Microsoft服务访问此密钥保管库。Azure Bastion属于受信任服务,若未开启此选项,即便同VNET+Bastion也无法访问Key Vault的密钥列表。
- Key Vault数据权限的范围:确认你拥有的是Key Vault的数据权限(而非RBAC管理权限),需包含
secrets/list和secrets/get权限,且权限作用范围为整个Key Vault(仅针对单个密钥的权限无法支持门户的密钥列表拉取操作)。若权限通过AD组分配,需确认用户已同步至目标组(AD组同步可能存在15-30分钟延迟)。 - Bastion子网的NSG出站规则:检查
AzureBastionSubnet关联的NSG,需添加允许出站到Key Vault私有IP的443端口(HTTPS)的规则,默认NSG可能限制此类流量。 - 私有DNS解析验证:在同VNET的测试VM中执行
nslookup <你的Key Vault域名>,确认返回的是Key Vault私有端点的私有IP。若解析失败,需检查privatelink.vaultcore.azure.net私有DNS区域的A记录是否正确,以及VNET与私有DNS区域的链接状态是否正常。 - 门户会话缓存问题:退出Azure门户并重新登录,或使用隐身窗口测试,排除门户权限缓存导致的误提示。
内容的提问来源于stack exchange,提问作者MathiasJ
相关产品推荐
相关产品推荐

