You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

全局管理员创建Azure Key Vault失败,提示资源组只读怎么办

问题说明
  • 操作场景:通过Azure Portal创建Azure Key Vault,选择创建Key Vault选项后,在Basics选项卡触发报错
  • 账号权限:当前登录身份为租户Global Admin
  • 报错核心信息:目标资源组处于只读状态,阻断创建流程
  • 报错参考截图:Key Vault创建Basics页报错截图
修复步骤

资源组只读状态基本由两类配置导致,按顺序排查即可:

1. 移除资源组只读锁

这是最常见的触发原因:

  • 进入Azure Portal的「资源组」服务,打开目标资源组页
  • 在左侧设置栏找到「锁」配置项
  • 检查锁列表,若存在类型标记为只读的条目,直接选中删除即可

只读锁会阻断所有写入操作(包括新建资源),删除后等待1-2分钟让全局配置同步,再回到Key Vault创建页重试即可,Global Admin账号默认有删除资源锁的权限,无需额外提权。

2. 排查Azure Policy只读限制

如果资源组下没有配置只读锁,说明只读限制是上层策略下发的:

  • 在目标资源组左侧菜单找到「策略合规性」入口
  • 检查作用域覆盖当前资源组的策略,包括资源组本身、所属订阅、上层管理组三个层级的策略分配,找是否配置了拒绝写入、资源只读类的拒绝效果策略
  • 这类策略通常是合规管控、资源冻结场景下发的,需要联系策略管理员为本次操作添加豁免,或临时调整策略作用域,配置生效后即可正常创建资源。

命令行快速排查(可选)

习惯用命令行操作的话,可以直接用Azure CLI执行以下命令快速定位和删除锁:

# 登录并切换到目标订阅
az login
az account set --subscription "<替换为你的目标订阅ID>"
# 查询目标资源组下的所有锁配置
az lock list --resource-group "<替换为目标资源组名称>" --output table

如果返回结果中存在ReadOnly类型的锁,执行对应命令删除:

az lock delete --name "<替换为查询到的只读锁名称>" --resource-group "<替换为目标资源组名称>"

内容的提问来源于stack exchange,提问作者user156092

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 20:39:19