创建Azure Key Vault托管Databricks密钥范围时遇userAADToken错误
解决Azure Databricks创建AKV密钥范围的
userAADToken错误 问题原因
创建关联Azure Key Vault的Databricks密钥范围时,CLI需要有效的Azure AD令牌完成身份验证,确保Databricks有权访问指定的Key Vault。你的命令缺少令牌参数,导致触发INVALID_PARAMETER_VALUE错误。
解决步骤
1. 获取Azure AD访问令牌
在PowerShell中执行以下命令,获取针对Azure Databricks的AAD令牌:
$token = (Get-AzAccessToken -ResourceUrl "2ff814a6-3304-4ab8-85cb-cd0e6f879c1d").Token
注:
2ff814a6-3304-4ab8-85cb-cd0e6f879c1d是Azure Databricks的固定服务ID,无需修改。
2. 重新执行创建密钥范围的命令
将获取到的令牌通过--user-aad-token参数传入原命令:
databricks secrets create-scope --scope my_scope --scope-backend-type AZURE_KEYVAULT --resource-id "/subscriptions/xxxx/resourceGroups/my-rg/providers/Microsoft.KeyVault/vaults/my-db-kv" --dns-name "https://my-db-kv.vault.azure.net/" --initial-manage-principal users --user-aad-token $token
3. 额外权限验证(可选)
确保执行命令的账号拥有以下权限:
- Azure Key Vault的
Key Vault Secrets Officer或更高权限 - Databricks工作区的管理员/密钥范围管理权限
另外针对你提到的“创建密钥范围后无法识别新增密钥”问题,需确认:
- Key Vault的访问策略已允许Databricks服务主体(或你的用户账号)读取新增密钥
- 密钥名称符合Databricks规范(无空格、特殊字符,长度符合限制)
内容的提问来源于stack exchange,提问作者learner
相关产品推荐
相关产品推荐

