Problemas conocidos de Operaciones de IoT de Azure

En este artículo se enumeran los problemas conocidos actuales que podría surgir al usar Operaciones de IoT de Azure. La guía le ayuda a identificar estos problemas y proporciona soluciones alternativas cuando están disponibles.

Para obtener instrucciones generales de solución de problemas, consulte Troubleshoot Operaciones de IoT de Azure.

problemas del Registro de dispositivos de Azure

En esta sección se enumeran los problemas conocidos actuales del registro de dispositivos de Azure.

Los recursos de estado del activo del espacio de nombres de ADR no se sincronizan del perímetro a la nube


Identificador de problema: 1235


Firma de registro: N/D


Los recursos de estado del activo del espacio de nombres del Registro de dispositivos de Azure no se sincronizan con la nube si se crearon con una versión de API anterior al 01-04-2026. Este error se produce porque falta una anotación de recursos de Kubernetes necesaria.

Solución alternativa: use el proxy arc para conectarse al clúster de Kubernetes y, a continuación, ejecute el script de remediation para el shell que usa (PowerShell o Bash). Los scripts enumeran todos los recursos de espacio de nombres obsoletos y solicitan confirmación antes de agregar las anotaciones que faltan.

Problemas del agente MQTT

En esta sección se enumeran los problemas conocidos actuales del agente MQTT.

Los recursos del agente MQTT no están visibles en el portal de Azure


Identificador de problema: 4257


Firma de registro: N/D


Los recursos del agente MQTT creados en el clúster mediante Kubernetes no están visibles en el portal de Azure. Este resultado se espera porque administrar componentes de Operaciones de IoT de Azure mediante Kubernetes es solo para depuración y pruebas, y actualmente no se admite la sincronización de recursos desde el borde hacia la nube.

Actualmente, no hay ninguna solución alternativa para este problema.

Problemas generales del conector

En esta sección se enumeran los problemas conocidos actuales que afectan a todos los conectores.

El conector no detecta actualizaciones de las credenciales del dispositivo en Azure Key Vault


Identificador de problema: 6514


N/A


Corregido en la versión 2605 y posteriores


El conector no recibe una notificación cuando se actualizan las credenciales del dispositivo almacenadas en Azure Key Vault. Como resultado, el conector sigue usando las credenciales antiguas hasta que se reinicie.

Solución alternativa: reinicie el conector para obligarlo a recuperar las credenciales actualizadas de Azure Key Vault.

En el caso de los conectores de Akri, el único tipo de autenticación admitido para los puntos de conexión del Registro es artifact pull secrets


Identificador de problema: 4570


Firma de registro: N/D


Al especificar la referencia del punto de conexión del Registro en una plantilla de conector, hay varios métodos de autenticación admitidos. Los conectores de Akri solo admiten la autenticación artifact pull secrets.

Los conectores de Akri no funcionan con los recursos del extremo de registro


Identificador de problema: 7710


Se corrigió en la versión 1.2.154 (2512) y versiones posteriores.


Firma de registro:

[aio_akri_logs@311 tid="7"] - failed to generate StatefulSet payload for instance rest-connector-template-...
[aio_akri_logs@311 tid="7"] - reconciliation error for Connector resource... 
[aio_akri_logs@311 tid="7"] - reconciliation of Connector resource failed...

Si crea un recurso RegistryEndpoint usando Bicep y hace referencia a él en el recurso ConnectorTemplate, cuando el operador de Akri intenta reconciliar el recurso ConnectorTemplate se produce un error como se mostró anteriormente.

Solución alternativa: no use recursos RegistryEndpoint con conectores de Akri. En su lugar, especifique la información del registro en la configuración ContainerRegistry del recurso ConnectorTemplate.

Error de Akri al actualizar o eliminar una instancia de Operaciones de IoT de Azure


Identificador de problema: 9347


Se corrigió en la versión 1.2.154 (2512) y versiones posteriores.


Los usuarios pueden encontrar un error con respecto a los certificados de webhook expirados con Akri al eliminar o actualizar instancias de Operaciones de IoT de Azure o realizar operaciones CRUD en recursos de Akri, como Connector y ConnectorTemplates.

Solución alternativa: Ejecuta kubectl delete pod -n azure-iot-operations aio-akri-webhook-0 --ignore-not-found para eliminar y reiniciar los pods de webhook para permitir que el pod detecte el nuevo certificado.

Los puntos de conexión de entrada del dispositivo no aplican la autenticación cuando no se especifica ninguna


Identificador de problema: 7337


Firma de registro: N/D


El esquema de recursos de dispositivo del Registro de dispositivos de Azure enumera la autenticación basada en certificados (X.509) como método de autenticación predeterminado para un punto de conexión de entrada. Sin embargo, la propia propiedad de autenticación admite valores NULL, por lo que es posible crear un punto de conexión de entrada de dispositivo sin especificar ningún método de autenticación.

Cuando se omite la autenticación, el valor predeterminado implícito de los certificados X.509 no se aplica en tiempo de ejecución. El punto de conexión de entrada del dispositivo se crea sin ninguna autenticación aplicada.

Recomendaciones:

  • Comunicarse siempre con los puntos de conexión entrantes del dispositivo a través de un protocolo autenticado.
  • Configure explícitamente la autenticación basada en certificados u otro método de autenticación compatible, en la propiedad de autenticación de cada punto de conexión de entrada. No se base en el valor predeterminado del esquema; no se aplica implícitamente.

Problemas de conector para OPC UA

En esta sección se enumeran los problemas conocidos actuales del conector para OPC UA.

No se pueden usar caracteres especiales en nombres de eventos


Identificador de problema: 1532


Se corrigió en la versión 1.3.36 (2603) y versiones posteriores.


Firma de registro: 2025-10-22T14:51:59.338Z aio-opc-opc.tcp-1-68ff6d4c59-nj2s4 - Updated schema information for Boiler#1Notifier skipped!


Se produce un error en la generación de esquemas si los nombres de evento contienen caracteres especiales como #, %o &. Evite usar estos caracteres en nombres de eventos para evitar problemas de generación de esquemas.

No se ha encontrado la plantilla del conector OPC


ID del problema: 1330


Firma de registro: N/D


La implementación de una instancia de Operaciones de IoT de Azure debería instalar un OPC ConnectorTemplate de forma predeterminada. Tras el despliegue, la plantilla del conector falta en el portal de Azure y el ConnectorTemplate recurso no está presente en el clúster.

Problemas de conector para medios y conectores para ONVIF

En esta sección se enumeran los problemas conocidos actuales del conector para medios y el conector para ONVIF.

Conflicto de sincronización de secretos


Identificador de problema: 0606


Firma de registro: N/D


Al usar la sincronización de secretos, asegúrese de que los nombres de secreto sean únicos globalmente. Si existe un secreto local con el mismo nombre, es posible que los conectores no recuperen el secreto previsto.

El destino de eventos de activos ONVIF solo se puede configurar en el nivel de grupo o recurso


Identificador de problema: 9545


Se corrigió en la versión 1.2.154 (2512) y versiones posteriores.


Firma de registro similar a:

No matching event subscription for topic: "tns1:RuleEngine/CellMotionDetector/Motion"


Actualmente, los destinos de eventos de activos ONVIF solo se reconocen a nivel de grupo de eventos o de activo. La configuración de destinos en el nivel de evento individual da como resultado entradas de registro similares al ejemplo y no se publica ningún dato de evento en el agente MQTT.

Solución alternativa: Configura el destino del evento a nivel de grupo de eventos o activo en lugar de a nivel individual de evento. Por ejemplo, usa defaultEventsDestinations a nivel de grupo de eventos:

eventGroups:
  - dataSource: ""
    events:
    - dataSource: tns1:RuleEngine/CellMotionDetector/Motion
      destinations:
      - configuration:
          qos: Qos1
          retain: Never
          topic: azure-iot-operations/data/motion
          ttl: 5
        target: Mqtt
      name: Motion
    name: Default
    defaultEventsDestinations:
    - configuration:
        qos: Qos1
        retain: Never
        topic: azure-iot-operations/data/motion
        ttl: 5
      target: Mqtt

Conector para problemas de MQTT

Error de coincidencia de la versión de la plantilla del conector MQTT durante la actualización


Identificador de problema: 1533


Firma de registro: N/D


Corregido en la versión 2606 y posteriores


Al actualizar a la versión 2605, las plantillas de conector MQTT existentes pueden mostrar versiones de metadatos no coincidente en el portal. Para resolverlo, elimine y vuelva a crear la plantilla del conector. Como alternativa, use el CLI de Azure para actualizar el conector.

El conector MQTT no se puede conectar a agentes MQTT externos que tienen direcciones IP privadas


Identificador de problema: 7791


Firma de registro: N/D


Corregido en la versión 2607 y posteriores


A partir de la versión 2605, el conector MQTT no puede conectarse a brokers MQTT externos que usan direcciones IP privadas.

Problemas de flujos de datos

En esta sección se enumeran los problemas conocidos actuales de los flujos de datos.

La interfaz de usuario web de la experiencia de operaciones solo muestra artefactos del gráfico de flujo de datos procedentes de Azure Container Registry (ACR) y mcr.microsoft.com.


ID de incidencia: 8895


Firma de registro: N/D


Incluso si configuras un punto final de registro de contenedores para un registro de contenedores que no sea ACR, como GHCR:

  • Los artefactos del gráfico de flujo de datos procedentes de un registro distinto de ACR no aparecen en la interfaz de usuario web de la experiencia de operaciones, por lo que no es posible crear un gráfico de flujo de datos que los utilice.

  • Seleccionar un grafo de flujo de datos de la lista de flujos de datos en la interfaz web de experiencia de operaciones que contiene elementos de un registro no ACR produce un error similar a: Can't load data flow graph. The contents of this data flow graph are unavailable. Please ensure that it still exists, then work with your administrator to get 'AcrPull' access to required registry endpoints.

Solución alternativa: Tienes dos opciones:

  • Si no necesitas usar la interfaz de usuario de la experiencia de operaciones, usa la CLI de Azure para realizar operaciones CRUD en grafos de flujo de datos definidos en archivos JSON o Bicep que contengan artefactos procedentes de registros que no sean ACR.

  • Si quieres usar la interfaz web de experiencia operativa, importa artefactos y gráficos de flujo de datos de registros no ACR a un registro ACR. Para saber más, consulta Enviar módulos a tu registro.

Los recursos de flujo de datos creados con Kubernetes no son visibles en la interfaz web de la experiencia operativa


Identificador de problema: 8724


Firma de registro: N/D


Los recursos personalizados de flujo de datos creados en el clúster mediante Kubernetes no son visibles en la interfaz de usuario web de la experiencia de operaciones. Este resultado se espera porque administrar componentes de Operaciones de IoT de Azure mediante Kubernetes es solo para depuración y pruebas, y actualmente no se admite la sincronización de recursos desde el borde hacia la nube.

Actualmente, no hay ninguna solución alternativa para este problema.

Un perfil de flujo de datos no puede superar los 70 flujos de datos


Identificador de problema: 1028


Firma de registro:

exec /bin/main: argument list too long


Si crea más de 70 flujos de datos para un único perfil de flujo de datos, las implementaciones producirán el error exec /bin/main: argument list too long.

Para solucionar este problema, cree varios perfiles de flujo de datos y distribuya los flujos de datos entre ellos. No supere los 70 flujos de datos por perfil.

No se puede usar la misma definición de grafo varias veces en un escenario de grafo encadenado


Identificador de problema: 1352


Se corrigió en la versión 1.3.36 (2603) y versiones posteriores.


No se pudo enviar la configuración


Para crear un escenario de grafo encadenado, use la salida de un gráfico de flujo de datos como entrada en otro gráfico de flujo de datos. Sin embargo, si intenta usar la misma definición de grafo varias veces en este escenario, actualmente no funciona según lo previsto. Por ejemplo, se produce un error en el código siguiente al usar la misma definición de grafo (graph-passthrough:1.3.6) para tanto graph-1 como graph-2.

      {
          nodeType: 'Graph'
          name: 'graph-1'
          graphSettings: {
            registryEndpointRef: dataflowRegistryEndpoint.name
            artifact: 'graph-passthrough:1.3.6'
            configuration: []
            }
      }
      {
          nodeType: 'Graph'
          name: 'graph-2'
          graphSettings: {
            registryEndpointRef: dataflowRegistryEndpoint.name
            artifact: 'graph-passthrough:1.3.6'
            configuration: graphConfiguration
            }
      }
  nodeConnections: [
      {
          from: {name: 'source'}
          to: {name: 'graph-1'}
      }
      {
          from: {name: 'graph-1'}
          to: {name: 'graph-2'}
      }
      {
          from: {name: 'graph-2'}
          to: {name: 'destination'}
      }
  ]

Para resolver este error, inserte la definición del gráfico en el ACR tantas veces como sea necesario, utilizando un escenario con un nombre o una etiqueta diferentes cada vez. Por ejemplo, en el escenario descrito, la definición del grafo debe insertarse dos veces con un nombre diferente o una etiqueta diferente, como graph-passthrough-one:1.3.6 y graph-passthrough-two:1.3.6.

Cuestiones de identidad federada

Esta sección enumera los problemas conocidos actuales para la identidad federada.

La descoordinación entre emisores de credenciales de identidad federadas puede causar fallos en la autenticación de sincronización secreta


ID de la edición: 1190


Corregido en la versión 2607 y posteriores


Firma de registro: similar a AADSTS700211: No matching federated identity record found for presented assertion issuer 'https://northamerica.oic.prod-arc.azure.com/1f5f7baf-633d-4eb5-9be1-8cf1e9c6fcc9/f512e8f6-0c47-48a1-91f3-aeb5422dd766'. Please check your federated identity credential Subject, Audience and Issuer against the presented assertion.


Operaciones de IoT de Azure encuentra errores 401 de tipo «No autorizado» al recuperar secretos de Azure Key Vault.

Causa raíz: El error ocurre porque la URL del emisor de credenciales de identidad federada no coincide con la reclamación del emisor (iss) en el token de cuenta de servicio Kubernetes.

Cuando el az iot ops secretsync enable comando crea una credencial de identidad federada (FIC) en la identidad gestionada asignada por el usuario que Operaciones de IoT de Azure utiliza para acceder a Azure Key Vault, establece la URL del emisor FIC a la URL del emisor OIDC del clúster. En algunas implementaciones, esta URL incluye una barra diagonal final ('/') que se omite en el campo `iss` (emisor) del token de cuenta de servicio emitido por el clúster.

Debido a que el problema afecta al intercambio de tokens durante la recuperación secreta, el fallo normalmente no ocurre cuando ejecutas az iot ops secretsync enable. En cambio, aparece más adelante cuando Operaciones de IoT de Azure intenta acceder a un secreto, lo que puede dificultar la identificación de la causa raíz.

Solución alternativa: Verifica que la URL del emisor configurada en la credencial de identidad federada no termine con una barra. Si es así, actualiza la credencial de identidad federada para quitar la barra diagonal final.

Puedes usar los comandos de la CLI de Azure az identity federated-credential para consultar y, si es necesario, actualizar el valor del emisor de la credencial de identidad federada, por ejemplo:

az identity federated-credential show --name <fic-name> --identity-name <managed-identity-name> --resource-group <resource-group-name>

az identity federated-credential update --name <fic-name> --identity-name <managed-identity-name> --resource-group <resource-group> --issuer <new-issuer-url-without-trailing-slash>

Como mejor práctica, realiza esta validación durante la configuración después de ejecutar el az iot ops secretsync enable comando para ayudar a evitar posibles fallos de autenticación difíciles de diagnosticar más adelante.