Azure Databricks向Azure ML注册模型遇Authorization Failed Error求助
问题背景
已通过双追踪关联Azure Databricks与Azure Machine Learning,从Databricks笔记本向Azure ML记录模型时,可正常记录实验,但无法完成模型注册,报错信息如下:
(AuthorizationFailed) The client '
' with object ID ' ' does not have authorization
to perform action 'Microsoft.MachineLearningServices/workspaces/models/read' over scope '' or scope is invalid.
If access was recently granted, please refresh your credentials.

解决方案
需配置的权限
报错明确指出缺少Microsoft.MachineLearningServices/workspaces/models/read权限,同时注册模型还需配套的models/write权限,可通过以下方式分配:
- 分配内置角色:
- 机器学习数据科学家:包含模型读写、注册等核心操作权限,适配常规模型开发场景
- 机器学习贡献者:覆盖模型、实验、数据集等全生命周期管理权限,适合需要完整操作权限的场景
- 创建自定义角色:如果内置角色权限范围过大,可创建仅包含
models/read和models/write权限的自定义角色,实现最小权限原则
权限分配后,需等待5-10分钟让权限生效,或手动刷新凭据。
是否适合使用服务主体
是的,服务主体比用户身份更适合这类场景,优势包括:
- 权限可控:可精准分配最小必要权限,避免用户身份权限溢出或人员变动导致的权限混乱
- 稳定性强:不受用户密码变更、MFA设置调整影响,适配自动化流水线(如CI/CD模型部署)
- 审计清晰:服务主体的操作可单独追踪审计,便于排查权限问题与合规检查
配置步骤:
- 在Azure AD中创建服务主体
- 为该服务主体分配Azure ML工作空间的对应角色(如数据科学家、贡献者)
- 在Databricks中配置服务主体的凭据(应用ID、密钥或证书),用于访问Azure ML
内容的提问来源于stack exchange,提问作者Julie
相关产品推荐
相关产品推荐

