【问题标题】:Set-AzureRmKeyVaultAccessPolicy cmdlet assigning policy as user instead of applicationSet-AzureRmKeyVaultAccessPolicy cmdlet 将策略分配为用户而不是应用程序
【发布时间】:2018-06-12 00:46:22
【问题描述】:

我们在尝试在 KeyVault 上添加访问策略以提供对自动化帐户服务主体上的机密的权限时遇到问题。我们正在使用以下 cmdlet:

Set-AzureRmKeyVaultAccessPolicy -VaultName "KeyVaultName" -ApplicationId "0aaa8314-872d-41ef-a75e-d3a5ec5b31e6" -ObjectId "443d03a7-6b76-47d1-9406-8fb87c17bbc3" -PermissionsToSecrets recover,delete,backup,set,restore,list,get

当 cmdlet 执行时,我们会在门户中看到类似的内容。请注意看起来像用户的图标。

尽管在访问策略中看到了这一点,但在尝试访问 keyvault 时,自动化帐户的 Runbook 仍然失败并出现“禁止”错误:

Get-AzureKeyVaultSecret : Operation returned an invalid status code 'Forbidden'
At C:\Modules\User\CustomModule.psm1:28 char:22
+ ... clientID = (Get-AzureKeyVaultSecret -VaultName $global:ManagementKeyV ...
+                 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    + CategoryInfo          : CloseError: (:) [Get-AzureKeyVaultSecret], KeyVaultErrorException
    + FullyQualifiedErrorId : Microsoft.Azure.Commands.KeyVault.GetAzureKeyVaultSecret

尝试使用以下 cmdlet 以多种方式为自动化帐户服务主体提供对 keyvault 的访问,但仍然得到相同的结果。

Set-AzureRmKeyVaultAccessPolicy -VaultName "KeyVaultName" -ObjectId "443d03a7-6b76-47d1-9406-8fb87c17bbc3" -PermissionsToSecrets recover,delete,backup,set,restore,list,get -BypassObjectIdValidation 

Set-AzureRmKeyVaultAccessPolicy -VaultName "KeyVaultName" -ServicePrincipalName ((Get-AzureRmADServicePrincipal -ApplicationId "0aaa8314-872d-41ef-a75e-d3a5ec5b31e6").ServicePrincipalNames[0]) -PermissionsToSecrets recover,delete,backup,set,restore,list,get 

但是,在从门户手动添加相同的服务主体后,我们会看到相同服务主体的不同图标。

有人可以帮忙吗?我做错了吗?

非常感谢!

【问题讨论】:

    标签: azure-powershell azure-keyvault azure-automation


    【解决方案1】:

    试试这个:

    Set-AzureRmKeyVaultAccessPolicy [-VaultName] -ServicePrincipalName "0aaa8314-872d-41ef-a75e-d3a5ec5b31e6" -PermissionsToSecrets 恢复、删除、备份、设置、恢复、列出、获取

    其中 SPN 是应用程序 ID。

    我知道这很令人困惑。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2019-12-12
      • 2023-03-28
      • 2015-05-13
      • 1970-01-01
      • 2021-10-23
      • 1970-01-01
      • 1970-01-01
      • 2021-12-09
      相关资源
      最近更新 更多