Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Zusammenfassung
Verwenden Sie diesen Artikel, um den LinkedAuthorizationFailed Fehler beim Erstellen oder Bereitstellen eines Azure Kubernetes Service (AKS) Clusters zu beheben. Durch Ausführen dieser Schritte können Sie den Vorgang erfolgreich abschließen.
Symptome
Wenn Sie versuchen, einen AKS-Cluster zu erstellen, wird die folgende Fehlermeldung angezeigt:
Fehler beim Abgleich von VNet.
Details: Wiederholungsversuch von VNetReconciler fehlgeschlagen:
Kategorie: ClientError; Untercode: LinkedAuthorizationFailed;
Abhängigkeit: Microsoft.Network/virtualNetworks; OriginalError: Code="LinkedAuthorizationFailed"
Message="Der Client 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' mit der Objekt-ID '123456789-1234-1234-1234-1234567890987' ist berechtigt, die Aktion 'Microsoft.Network/virtualNetworks/write' im Bereich '/subscriptions/<subscription-id-guid>/resourceGroups/MC_MyRG_westeurope/providers/Microsoft.Network/virtualNetworks/aks-vnet' auszuführen; er ist jedoch nicht berechtigt, die Aktion 'Microsoft.Network/ddosProtectionPlans/join/action' für den/die verknüpften Bereich(e) '/subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan' auszuführen, oder der/die verknüpfte(n) Bereich(e) ist/sind ungültig."
AKSTeam: Networking, Wiederholbar: false.
Ursache
Ein Dienstprinzipal verfügt nicht über die Berechtigung, eine Ressource zu verwenden, die für die Clustererstellung erforderlich ist.
Lösung
Erteilen Sie den Dienstprinzipalberechtigungen, um die Ressource zu verwenden, die in der Fehlermeldung erwähnt wird. Die Beispielausgabe im Abschnitt "Symptome" enthält die folgenden Informationen.
| Gegenstand | Wert |
|---|---|
| Service Principal | aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb |
| Ressource | /subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan |
| Vorgang | Microsoft.Network/ddosProtectionPlans/join/action |
Weitere Informationen zum Erteilen von Berechtigungen für den Dienstprinzipal finden Sie unter Zuweisen von Azure-Rollen mithilfe des Azure-Portals.
Weitere Informationen
Wenn Rollenzuweisungen richtig angezeigt werden, aber die Clustererstellung immer noch fehlschlägt, überprüfen Sie die Rollenzuweisungsverteilung, bestätigen Sie Berechtigungen im verknüpften Ressourcenbereich, prüfen Sie Aktivitätsprotokolle auf Autorisierungsfehler, und überprüfen Sie, ob die referenzierte Ressource noch vorhanden ist und über das Zielabonnement und die Ressourcengruppe darauf zugreifen kann. Überprüfen Sie den genauen Vorgang, der in der Fehlermeldung angezeigt wird (zum Beispiel Microsoft.Network/ddosProtectionPlans/join/action), und bestätigen Sie, dass die Identität diese Berechtigung für die verknüpfte Ressource hat.
Wenn die erforderliche Berechtigung zwar zugewiesen zu sein scheint, die Bereitstellung jedoch weiterhin mit LinkedAuthorizationFailed fehlschlägt, überprüfen Sie die Identität und den Gültigkeitsbereich, die der Autorisierungsprüfung zugrunde liegen. Überprüfen Sie die vollständige Fehlermeldung, um Folgendes zu identifizieren:
Die Client- oder Objekt-ID, die den Vorgang ausführt.
Der verknüpfte Ressourcenbereich, auf den im Fehler verwiesen wird.
Die spezifische Aktion, die abgelehnt wird (z. B. Microsoft.Network/ddosProtectionPlans/join/action).
Vergewissern Sie sich, dass die von der AKS-Bereitstellung verwendete Identität (Dienstprinzipal oder verwaltete Identität) über die erforderliche Rollenzuweisung sowohl für die primäre Ressource als auch für alle verknüpften Ressourcen verfügt, auf die in der Fehlermeldung verwiesen wird. Überprüfen Sie außerdem, ob die Rollenzuweisung im richtigen Bereich vorhanden ist und dass geerbte Berechtigungen wirksam sind. Bei komplexen Szenarien mit Ressourcen in verschiedenen Ressourcengruppen oder Abonnements überprüfen Sie Azure Aktivitätsprotokolle und Rollenzuweisungen, um zu bestimmen, wo die Autorisierung fehlschlägt, bevor Sie die Clustererstellung wiederholen.