You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

销毁Terraform环境时Azure Key Vault清除权限不足问题

Azure Terraform销毁Key Vault时403权限问题解决方案

当Terraform执行销毁操作、尝试清理已删除的Key Vault时,报错提示缺少Microsoft.KeyVault/locations/deletedVaults/purge/action权限——这个操作的权限并不包含在资源组Owner/Contributor、订阅级Key Vault Administrator/Contributor这些常规角色中,需要专门的权限配置:

推荐的受限权限方案

1. 使用内置角色:Key Vault Purge Operator

这是Azure提供的最小权限内置角色,仅包含清理已删除Key Vault所需的核心操作(包括purge动作),完全满足销毁场景的需求,且比宽泛的Owner/Contributor角色更安全。

2. 创建自定义角色(精细控制)

如果需要更严格的权限范围,可以创建自定义角色,仅添加以下单个权限:

Microsoft.KeyVault/locations/deletedVaults/purge/action

注意:该权限的作用范围必须设置为订阅级别(或Key Vault所在的Azure区域范围),因为已删除Key Vault的管理维度是订阅+区域,而非资源组。

额外注意事项

  • 权限配置完成后,需要刷新身份凭据:本地环境可执行az account clear后重新登录;流水线需重新获取服务主体的访问令牌。
  • 确保操作的作用范围与权限授予的范围匹配,避免因范围不匹配导致的权限失效。

内容的提问来源于stack exchange,提问作者Khyar Ali

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 13:01:18