ADF触发ADB Notebook时调用Azure Key Vault遇401未授权问题
ADF触发Databricks Notebook时Azure Key Vault 401未授权问题排查方案
检查ADF关联的Databricks服务主体权限
确认ADF连接Databricks所用的服务主体(而非你手动运行Notebook的个人账号)已被授予Key Vault的Get、List权限,且权限是直接分配给该服务主体,避免通过组分配带来的继承延迟或范围问题。同时要验证权限覆盖了Notebook需要访问的所有目标机密/密钥。确认Databricks集群的运行身份权限
ADF触发Notebook时,集群可能使用集群级服务主体或用户身份池身份运行,而非你的个人用户身份。需检查该运行身份是否具备Key Vault的访问权限:- 若用集群服务主体,直接给该主体配置Key Vault访问策略;
- 若用身份池,确保池中的身份已添加到Key Vault的权限列表。
等待权限生效延迟
Azure RBAC或Key Vault访问策略的变更通常需要5-10分钟才能完全生效,即便刚配置完权限,也建议等待后再测试,排除因权限未同步导致的401。验证Databricks密钥范围配置
如果Notebook通过Databricks Secrets Manager(绑定Key Vault的密钥范围)获取凭证,需检查:- 密钥范围的ACL中是否添加了ADF触发时所用身份的READ权限;
- 密钥范围与Key Vault的绑定配置是否正确,租户ID、服务主体信息无错误。
排查ADF Databricks链接服务
确认ADF的Databricks链接服务采用服务主体认证(而非个人访问令牌),且服务主体的客户端密钥未过期,已配置https://databricks.azure.net/.default的委派权限。启用日志定位问题
- 在Key Vault的诊断设置中开启AuditLogs,查看401请求对应的身份主体,明确是哪个身份权限不足;
- 查看Databricks集群的日志,获取更详细的错误堆栈,定位访问Key Vault失败的具体环节。
内容的提问来源于stack exchange,提问作者Developer Rajinikanth
相关产品推荐
相关产品推荐

