You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ADF触发ADB Notebook时调用Azure Key Vault遇401未授权问题

ADF触发Databricks Notebook时Azure Key Vault 401未授权问题排查方案
  • 检查ADF关联的Databricks服务主体权限
    确认ADF连接Databricks所用的服务主体(而非你手动运行Notebook的个人账号)已被授予Key Vault的Get、List权限,且权限是直接分配给该服务主体,避免通过组分配带来的继承延迟或范围问题。同时要验证权限覆盖了Notebook需要访问的所有目标机密/密钥。

  • 确认Databricks集群的运行身份权限
    ADF触发Notebook时,集群可能使用集群级服务主体或用户身份池身份运行,而非你的个人用户身份。需检查该运行身份是否具备Key Vault的访问权限:

    • 若用集群服务主体,直接给该主体配置Key Vault访问策略;
    • 若用身份池,确保池中的身份已添加到Key Vault的权限列表。
  • 等待权限生效延迟
    Azure RBAC或Key Vault访问策略的变更通常需要5-10分钟才能完全生效,即便刚配置完权限,也建议等待后再测试,排除因权限未同步导致的401。

  • 验证Databricks密钥范围配置
    如果Notebook通过Databricks Secrets Manager(绑定Key Vault的密钥范围)获取凭证,需检查:

    • 密钥范围的ACL中是否添加了ADF触发时所用身份的READ权限;
    • 密钥范围与Key Vault的绑定配置是否正确,租户ID、服务主体信息无错误。
  • 排查ADF Databricks链接服务
    确认ADF的Databricks链接服务采用服务主体认证(而非个人访问令牌),且服务主体的客户端密钥未过期,已配置https://databricks.azure.net/.default的委派权限。

  • 启用日志定位问题

    • 在Key Vault的诊断设置中开启AuditLogs,查看401请求对应的身份主体,明确是哪个身份权限不足;
    • 查看Databricks集群的日志,获取更详细的错误堆栈,定位访问Key Vault失败的具体环节。

内容的提问来源于stack exchange,提问作者Developer Rajinikanth

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 12:25:22