gpt4 book ai didi

powershell - Azure Powershell Add-AzureKeyVaultManagedStorageAccount 失败

转载 作者:行者123 更新时间:2023-12-02 22:58:06 24 4
gpt4 key购买 nike

我无法执行 Azure Powershell 命令Add-AzureKeyVaultManagedStorageAccount,即使我在订阅所有者配置文件下执行该命令也是如此。我通过以下方式成功创建了 keyvault、存储帐户和存储帐户 key :

$KeyVault = New-AzureRmKeyVault `
-VaultName "<redacted>" `
-ResourceGroupName $ResourceGroup.ResourceGroupName `
-Location $Location `
-EnabledForDiskEncryption `
-EnabledForDeployment `
-Tag $Tags

$StorageAccount = New-AzureRmStorageAccount `
-ResourceGroupName $ResourceGroup.ResourceGroupName `
-Name "<redacted>" `
-SkuName Standard_LRS `
-Location $Location `
-Kind "Storage" `
-EnableEncryptionService "Blob,File" `
-Tag $Tags `
-AssignIdentity

$StorageAccountKey = New-AzureRmStorageAccountKey `
-ResourceGroupName $ResourceGroup.ResourceGroupName `
-Name $StorageAccount.StorageAccountName `
-KeyName "key1"

但尝试管理我的 key 保管库中的存储帐户 key 失败

$KeyVaultManagedStorageAccount = Add-AzureKeyVaultManagedStorageAccount `
-VaultName $KeyVault.VaultName `
-AccountName $StorageAccount.StorageAccountName `
-AccountResourceId $StorageAccount.Id `
-ActiveKeyName "key1" `
-Tag $Tags

这是错误。正如我提到的,我是在订阅所有者配置文件下执行的,那么它怎么可能没有授权呢?其次,下面标识的“相同的编辑对象 ID”与我可以找到的订阅中的任何对象都不对应。我第一次遇到这个问题是在 Azure Powershell 4.2.1 上,后来升级到 4.3.0 后问题仍然存在。

Add-AzureKeyVaultManagedStorageAccount : The client '<same redacted object Id>' with object id '<same redacted object Id>' does not have authorization to perform action
'Microsoft.Authorization/permissions/read' over scope
'/subscriptions/<subscription ID>/resourceGroups/<resource group name>/providers/Microsoft.Storage/storageAccounts/<storage account name>/providers/Microsoft.Authorization'.
At E:\BitSync\Scripts\Azure\Create-Environment.ps1:129 char:34
+ ... VaultManagedStorageAccount = Add-AzureKeyVaultManagedStorageAccount `
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : CloseError: (:) [Add-AzureKeyVaultManagedStorageAccount], KeyVaultErrorException
+ FullyQualifiedErrorId : Microsoft.Azure.Commands.KeyVault.AddAzureKeyVaultManagedStorageAccount

顺便说一句,除了剪切和粘贴之外,似乎没有任何方法可以通过门户中的 Key Vault 管理存储帐户 key 。

最佳答案

根据您的错误消息,这是RBAC 问题,您使用的服务主体在该租户内没有权限。

租户拥有订阅,服务主体属于租户。 Azure 资源管理器还公开给定主体的基于角色的授权,这将赋予其对 Azure 资源的权限。服务主体似乎无权读取该订阅。

我们可以通过Azure门户在资源范围内分配RBAC角色,更多关于分配RBAC的信息,请引用此link .

注意:
key 保管库需要为存储帐户列出重新生成 key 的权限。我们可以使用以下步骤来完成此操作:

获取您帐户的ObjectId:

Get-AzureRmADServicePrincipal -SearchString "Azure Key Vault"

将存储 key 运算符(operator)角色分配给 Azure Key Vault 标识:

New-AzureRmRoleAssignment -ObjectId <objectId of AzureKeyVault from previous command> -RoleDefinitionName 'Storage Account Key Operator Service Role' -Scope '<azure resource id of storage account>'

有关基于角色的访问控制权限设置的更多信息,请参阅此article .

更新:

此外,我们还应该设置 Azure key 保管库访问策略存储权限

Set-AzureRmKeyVaultAccessPolicy -VaultName 'jasonkey01' -ResourceGroupName 'jasontest' -ObjectId '556ca95d-2f50-4acd-b98e-a111b5b41b66' -PermissionsToStorage 'all'

这是有关我的 keystore 的屏幕截图:

enter image description here

这样,我们就可以使用您的脚本为存储帐户添加 key 保管库。

enter image description here更新2:
我已重现此错误,根本原因是我们无法向服务主体 Azure Key Vault 授予权限。

我们可以使用此命令来查找对象 ID,与您的错误消息相同。

Get-AzureRmADServicePrincipal -SearchString "Azure Key Vault"

然后我们向该服务主体授予权限,使用以下脚本:

New-AzureRmRoleAssignment -ObjectId '2f6d671f-6c8d-4104-812a-390c5648aed0' -RoleDefinitionName 'Storage Account Key Operator Service Role' -Scope '/subscriptions/53847abb-xxxx-xxxx-xxxx-xxxxe29axxxx/resou
rceGroups/jasonkey/providers/Microsoft.Storage/storageAccounts/jasondisk321'

这是我的结果:

enter image description here

更新3:
运行Add-AzureKeyVaultManagedStorageAccount后,我们应该运行此命令来获取 secret URI:

Set-AzureKeyVaultManagedStorageSasDefinition -Service Blob -ResourceType Container,Service -VaultName yourKV  
-AccountName msak01 -Name blobsas1 -Protocol HttpsOnly -ValidityPeriod ([System.Timespan]::FromDays(1)) -Permission Read,List

结果如下: enter image description here

enter image description here

更多关于获取 secret URI的信息,请引用此article .

关于powershell - Azure Powershell Add-AzureKeyVaultManagedStorageAccount 失败,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/45662890/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com