执行az functionapp zip部署报AuthorizationFailed错误如何解决
Azure Function App zip部署授权失败问题处理
问题背景
执行Function App zip包上传部署操作时触发授权失败报错,操作用户为目标资源组的管理员,需为操作用户授予部署所需的对应访问权限。
执行的部署命令
az functionapp deployment source config-zip -g dt-rg -n dt-function-test --src ProcessHubToDTEvents.zip
报错详情
(AuthorizationFailed) 客户端“XXX@YYYY.com”(对象ID:
fe90558f-8f13-4e0b-8812-50ac3987ebba)无权在范围/subscriptions/5649ad97-1fd3-460f-b569-9995bbb6c5c0/resourceGroups/dt-rg/providers/Microsoft.Web/sites/dt-function-test上执行操作Microsoft.Web/sites/read,或该范围无效。如果最近刚授予访问权限,请刷新凭据。
错误代码:AuthorizationFailed
错误消息:客户端“XXX@YYYY.com”(对象ID:fe90558f-8f13-4e0b-8812-50ac3987ebba)无权在范围/subscriptions/5649ad97-1fd3-460f-b569-9995bbb6c5c0/resourceGroups/dt-rg/providers/Microsoft.Web/sites/dt-function-test上执行操作Microsoft.Web/sites/read,或该范围无效。如果最近刚授予访问权限,请刷新凭据。
解决步骤
- 先核对当前Azure CLI登录身份:执行
az account show查看当前登录账号的邮箱、对象ID,确认和报错中提示的客户端信息一致,排除登错租户、登错账号的问题。 - 为操作用户分配所需权限:最小权限方案是在目标函数应用
dt-function-test的资源范围上,为用户分配*网站参与者(Website Contributor)*内置角色,该角色包含函数应用读取、配置、部署所需的全部Microsoft.Web资源操作权限;如果需要在资源组维度统一管理资源权限,也可以直接在dt-rg资源组范围分配该角色。 - 刷新登录凭据:权限分配完成后,执行
az logout退出当前登录,再执行az login重新完成身份认证,避免旧令牌未同步最新权限的问题。 - 等待权限同步:Azure权限分配存在1-2分钟的全局同步延迟,分配完成后等待片刻再重新执行部署命令即可。
内容的提问来源于stack exchange,提问作者T_M
相关产品推荐
相关产品推荐

