You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure订阅跨租户迁移后AKS无法从ACR拉取镜像问题咨询

AKS跨租户迁移后ACR镜像拉取失败补充排查项

1. ACR侧租户关联与权限校验

  • 确认ACR本身是否已经完成租户迁移后的资源归属同步:部分跨租户迁移的ACR会残留原租户的身份鉴权缓存,可执行az acr show --name <你的ACR名称> --query tenantId确认返回的租户ID是否和当前新租户ID一致,不一致的话需要重新注册ACR资源提供者
  • 确认更新后的AKS服务主体已经在新租户下被授予ACR的AcrPull权限,注意跨租户迁移后原租户下的角色授权全部失效,所有权限必须在新租户下重新配置
  • 如果你的AKS是用托管身份而非服务主体关联ACR,需要重新执行ACR和AKS的关联操作:az aks update -n <AKS集群名> -g <资源组名> --attach-acr <ACR资源ID>,迁移后原有托管身份的关联关系会自动失效

2. AKS集群侧身份配置校验

  • 检查kube-system命名空间下的acr-*相关secret是否已经更新:跨租户迁移后原有存储的服务主体凭证、tenantID信息会过期,可执行kubectl delete secret -n kube-system <旧的ACR访问secret名>后重新关联ACR生成新的secret
  • 确认AKS集群本身的租户配置已经同步:执行az aks show -n <AKS集群名> -g <资源组名> --query identity.tenantId校验返回值是否为新租户ID,若不一致需要更新AKS集群的身份配置:az aks update -n <AKS集群名> -g <资源组名> --reset-tenant
  • 检查集群节点的kubelet配置是否残留旧租户信息:可对节点执行kubectl debug node/<节点名> -it --image=mcr.microsoft.com/dotnet/runtime-deps:6.0,进入节点后查看/var/lib/kubelet/config.json中是否有旧租户的ACR鉴权配置,有则删除对应条目后重启kubelet服务

3. 其他边缘场景校验

  • 如果你使用了镜像拉取Secret单独绑定工作负载而非全局AKS关联ACR,需要逐个更新命名空间下的Secret凭证,替换为新租户下的有效服务主体信息
  • 确认新租户下没有配置条件访问策略限制AKS服务主体访问ACR资源
  • 若以上配置都正常,可重新拉取最新的集群admin凭证:az aks get-credentials -n <AKS集群名> -g <资源组名> --overwrite-existing,之后重启相关工作负载触发重新拉取镜像

内容的提问来源于stack exchange,提问作者user782400

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 04:15:02