You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AMA配置脚本执行遇Conflict及InvalidAuthenticationToken错误求助

问题分析与解决方案

第一个错误:New-AzRoleAssignment : Conflict

你推测的原因正确,该错误是因为当前用户已拥有目标订阅/资源的Owner角色,重复添加角色会触发冲突。注释该行代码即可,无需额外处理。

第二个错误:InvalidAuthenticationToken(EvolvedSecurityTokenService令牌无效)

这个错误的核心是脚本调用Azure REST API时使用的访问令牌无效或不匹配,常见原因及解决步骤如下:

  • 更新Az PowerShell模块
    旧版本的Az模块可能存在令牌生成或传递的bug,执行以下命令更新到最新版本:

    Update-Module -Name Az -Force -AllowClobber
    

    更新后关闭并重新打开PowerShell,确保新模块生效。

  • 重置Azure认证上下文
    旧的认证缓存可能导致令牌无效,执行以下命令重新登录并指定目标订阅:

    Disconnect-AzAccount
    Connect-AzAccount -Force
    Select-AzSubscription -SubscriptionId "你的订阅ID"
    

    登录时确保使用租户Owner账号,并选择正确的订阅。

  • 修正脚本中的令牌获取逻辑
    脚本第41行的Invoke-RestMethod使用的令牌可能针对错误的资源受众获取。替换令牌获取部分,用Get-AzAccessToken获取监控服务的有效令牌:

    $token = (Get-AzAccessToken -ResourceUrl "https://monitor.azure.com").Token
    

    然后在Invoke-RestMethod的请求头中正确传递令牌:

    Invoke-RestMethod -Uri "目标API地址" -Headers @{Authorization = "Bearer $token"} ...
    
  • 检查终端网络与代理设置
    终端的本地防火墙或代理可能拦截了Azure STS服务的请求,导致令牌无法验证。确保终端能正常访问以下端点:

    • login.microsoftonline.com
    • monitor.azure.com
    • *.ods.opinsights.azure.com
      可临时关闭本地防火墙或代理,重新运行脚本测试。
  • 确认资源层级权限
    尽管你是租户Owner,部分Azure资源操作仍需明确的资源层级角色分配。检查当前用户是否在目标DCR(数据收集规则)和关联的Log Analytics工作区上拥有Monitoring Contributor或Owner角色,确保权限覆盖到具体资源。

内容的提问来源于stack exchange,提问作者Ollie

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.12 16:35:08