You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Azure基于角色的访问控制时无法在Azure Key Vault中创建机密

Azure Key Vault RBAC模式无法创建机密问题解决方案

核心根因

你遇到的The operation is not allowed by RBAC报错和免费试用账号、部署区域、权限生效等待时间无关,本质是Key Vault启用Azure RBAC权限模式时,订阅级的服务管理员角色默认仅授予管理平面权限(如创建、删除保管库),不会自动授予数据平面权限(如创建、读取机密),该设计是为了实现管理权限和敏感数据操作权限的安全隔离。

解决步骤

  • 进入目标RBAC模式Key Vault的资源页面,在左侧导航栏选择访问控制(IAM)
  • 点击顶部菜单「添加」→「添加角色分配」,在角色列表中选择匹配需求的内置角色:
    • 仅需管理机密操作:选择Key Vault Secrets Officer,支持机密的增删改查全量操作
    • 需同时管理密钥、证书、机密所有操作:选择Key Vault Administrator
  • 切换到「成员」页签,选中「用户、组或服务主体」,点击「选择成员」,搜索你当前登录的服务管理员账号并选中,点击「下一步」
  • 点击「查看并分配」完成角色授予,等待2-3分钟权限生效后,即可正常创建机密

异常排查校验点

如果完成上述配置后仍报错,可依次校验以下配置:

  • 确认Key Vault权限模型未被篡改:进入左侧菜单「设置」→「配置」,检查「权限模型」确认为Azure role-based access control
  • 检查是否存在冲突的拒绝分配:进入访问控制(IAM)的「拒绝分配」页签,查看是否有规则禁止你的账号执行机密操作
  • 确认当前账号没有使用Azure AD Privileged Identity Management(PIM)的即时权限,若使用需先激活对应角色

内容的提问来源于stack exchange,提问作者Andy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 03:15:08