You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure资源删除API报AuthorizationFailed错误排查求助

解决Azure资源删除API 403禁止错误的关键点

你遇到的AuthorizationFailed错误核心在于以下几个遗漏的配置步骤,逐一排查:

1. 权限类型不匹配:应用权限而非委托权限

你添加的user_impersonation是委托权限,仅适用于用户登录的授权流(比如authorization code)。而你使用的client_credentials(客户端凭据)流需要的是应用权限:

  • 进入Azure AD应用的“API权限”页,删除user_impersonation权限
  • 添加Azure Resource Manager的应用权限,比如Microsoft.Resources/resources/delete(或更宽泛的Microsoft.Resources/*/delete)
  • 点击“授予管理员同意”完成权限生效

2. 必须为AD应用分配RBAC角色

Azure资源的访问控制依赖RBAC(基于角色的访问控制),仅AD应用权限不足以操作资源:

  • 登录Azure门户,导航到目标资源所在的资源组/订阅
  • 进入“访问控制(IAM)”页,点击“添加”→“添加角色分配”
  • 选择具备删除权限的角色(比如“参与者”、“资源删除者”),然后将角色分配给你的Azure AD应用
  • 等待5-10分钟让RBAC配置生效

3. 验证访问令牌的有效性

调用令牌端点获取access_token后,解析JWT令牌确认:

  • aud(受众)字段值为https://management.azure.com/
  • roles字段包含你添加的应用权限(比如Microsoft.Resources/resources/delete)

4. 确认资源ID与权限范围匹配

确保你调用删除API时使用的资源ID完全正确,且AD应用的权限覆盖该资源的层级(比如订阅级权限才能删除订阅内的资源,资源组级权限仅能操作组内资源)

内容的提问来源于stack exchange,提问作者Graffy Naresh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 12:01:53