【问题标题】:Azure Devops Service Connection failing on vnet peering on remote network, permissions issue?Azure Devops 服务连接在远程网络上的 vnet 对等互连上失败,权限问题?
【发布时间】:2020-03-16 12:08:43
【问题描述】:

通过创建 vnet 对等互连的 Azure Devops 发布管道推出部署失败时遇到错误。

我能够使用 New-AzResourceGroupDeployment 以我自己的帐户(具有跨两个订阅的权限)成功推出部署,并且部署没有问题。

我猜这是由于帐户在远程 vnet 中没有权限,因为它仅与第一个订阅相关联。任何人有任何想法解决这个问题?

这是我从失败的部署中得到的编辑错误:

{"code":"DeploymentFailed","message":"At least one resource deployment operation failed. Please list deployment operations for details. 
Please see https://aka.ms/DeployOperations for usage details.",
"details":[{"code":"Forbidden","message":"{\r\n \"error\": {\r\n \"code\": \"LinkedAuthorizationFailed\",\r\n \"message\": \"The client 'myClientID' with object id 'myObjectID' has permission to perform action 'Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write' on scope '/subscriptions/mySubid/resourcegroups/mylocalResourceGroup/providers/Microsoft.Network/virtualNetworks/mylocalResourceGroup-vnet/virtualNetworkPeerings/mylocalResourceGroup-vnetTouks-myRemoteResourceGroup-vnet'; 
however, it does not have permission to perform action 'peer/action' on the linked scope(s) '/subscriptions/myRemoteSubId/resourceGroups/myremoteResourceGroup/providers/Microsoft.Network/virtualNetworks/myremoteResourceGroup-vnet' or the linked scope(s) are invalid.\"\r\n }\r\n}"}]}

不太清楚如何在远程网络上的本地用户组权限中授予服务连接?

获得此权限链接,但不知道如何将它们(网络贡献者)添加到服务连接 https://docs.microsoft.com/en-us/azure/virtual-network/virtual-network-manage-peering#permissions

【问题讨论】:

  • 在这个问题上您需要进一步的帮助吗?
  • 一切都好,谢谢。在下方评论!

标签: azure azure-resource-manager azure-virtual-network azure-deployment azure-resource-group


【解决方案1】:

您可以grant user access to Azure resources using RBAC访问控制 (IAM) 是用于分配角色以授予对 Azure 资源的访问权限的刀片。如果您使用的帐户对两个订阅都具有权限,则可以在 VNet 到 VNet 对等互连中的所有步骤中使用相同的帐户,请参阅这些步骤https://docs.microsoft.com/en-us/azure/virtual-network/create-peering-different-subscriptions#portal

在门户上:

使用 Powershell:

# Assign UserB permissions to myVnetA.
New-AzRoleAssignment `
  -SignInName UserB@azure.com `
  -RoleDefinitionName "Network Contributor" `
  -Scope /subscriptions/<SubscriptionA-Id>/resourceGroups/myResourceGroupA/providers/Microsoft.Network/VirtualNetworks/myVnetA

此外,要将用户帐户添加到不同 Azure AD 租户中的不同订阅,您需要先在该租户中add the user as guest users。然后您可以授予用户权限。

【讨论】:

  • 这是通过门户进行的。我从服务连接中获取用户,进入另一个订阅并进入资源组。添加了具有网络贡献者角色的用户,现在可以按预期工作。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2020-05-26
  • 1970-01-01
  • 2020-07-15
  • 2022-06-29
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多