You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

创建Azure Key Vault托管Databricks密钥范围时遇userAADToken错误

解决Azure Databricks创建AKV密钥范围的userAADToken错误

问题原因

创建关联Azure Key Vault的Databricks密钥范围时,CLI需要有效的Azure AD令牌完成身份验证,确保Databricks有权访问指定的Key Vault。你的命令缺少令牌参数,导致触发INVALID_PARAMETER_VALUE错误。

解决步骤

1. 获取Azure AD访问令牌

在PowerShell中执行以下命令,获取针对Azure Databricks的AAD令牌:

$token = (Get-AzAccessToken -ResourceUrl "2ff814a6-3304-4ab8-85cb-cd0e6f879c1d").Token

注:2ff814a6-3304-4ab8-85cb-cd0e6f879c1d是Azure Databricks的固定服务ID,无需修改。

2. 重新执行创建密钥范围的命令

将获取到的令牌通过--user-aad-token参数传入原命令:

databricks secrets create-scope --scope my_scope --scope-backend-type AZURE_KEYVAULT --resource-id "/subscriptions/xxxx/resourceGroups/my-rg/providers/Microsoft.KeyVault/vaults/my-db-kv" --dns-name "https://my-db-kv.vault.azure.net/" --initial-manage-principal users --user-aad-token $token

3. 额外权限验证(可选)

确保执行命令的账号拥有以下权限:

  • Azure Key Vault的Key Vault Secrets Officer或更高权限
  • Databricks工作区的管理员/密钥范围管理权限

另外针对你提到的“创建密钥范围后无法识别新增密钥”问题,需确认:

  • Key Vault的访问策略已允许Databricks服务主体(或你的用户账号)读取新增密钥
  • 密钥名称符合Databricks规范(无空格、特殊字符,长度符合限制)

内容的提问来源于stack exchange,提问作者learner

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.22 11:37:39