Solución de problemas del código de error LinkedAuthorizationFailed

Resumen

Use este artículo para solucionar el LinkedAuthorizationFailed error al crear o implementar un clúster de Azure Kubernetes Service (AKS). Siguiendo estos pasos, puede completar correctamente la operación.

Síntomas

Al intentar crear un clúster de AKS, recibirá el siguiente mensaje de error:

Falló la reconciliación de la red virtual.

Detalles: Falló el reintento de VNetReconciler:

Categoría: ClientError; SubCode: LinkedAuthorizationFailed;

Dependencia: Microsoft.Network/virtualNetworks; ErrorOriginal: Code="LinkedAuthorizationFailed"

Message="El cliente 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' con identificador de objeto '123456789-1234-1234-1234-1234567890987' tiene permiso para realizar la acción 'Microsoft.Network/virtualNetworks/write' en el ámbito '/subscriptions/<subscription-id-guid>/resourceGroups/MC_MyRG_westeurope/providers/Microsoft.Network/virtualNetworks/aks-vnet'; sin embargo, no tiene permiso para realizar la acción 'Microsoft.Network/ddosProtectionPlans/join/action' en el ámbito o ámbitos vinculados '/subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan' o el ámbito o ámbitos vinculados no son válidos.";

AKSTeam: Conexiones, Reintentable: false.

Causa

Una entidad de servicio no tiene permiso para usar un recurso necesario para la creación del clúster.

Solución

Conceda a la entidad de servicio permisos para usar el recurso mencionado en el mensaje de error. La salida de ejemplo de la sección "Síntomas" proporciona la siguiente información.

Elemento Valor
Principal de servicio aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb
Recurso /subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan
Operación Microsoft.Network/ddosProtectionPlans/join/action

Para más información sobre cómo conceder permisos a la entidad de servicio, consulte Asignación de roles de Azure mediante Azure Portal.

Más información

Si las asignaciones de roles aparecen correctas, pero la creación del clúster sigue fallando, compruebe la propagación de la asignación de roles, confirme los permisos en el ámbito del recurso vinculado, inspeccione los registros de actividad para detectar errores de autorización y compruebe que el recurso al que se hace referencia sigue existiendo y sea accesible desde la suscripción de destino y el grupo de recursos. Revise la operación exacta que se muestra en el error (por ejemplo, Microsoft.Network/ddosProtectionPlans/join/action) y confirme que la identidad tiene ese permiso en el recurso vinculado.

Si aparece asignado el permiso necesario, pero la implementación sigue produciendo un error con LinkedAuthorizationFailed, compruebe la identidad y el ámbito implicados en la comprobación de autorización. Revise el mensaje de error completo para identificar:

Identificador de cliente o objeto que realiza la operación. Ámbito de recurso vinculado al que se hace referencia en el error. La acción específica que se deniega (por ejemplo, Microsoft.Network/ddosProtectionPlans/join/action).

Confirme que la identidad usada por la implementación de AKS (entidad de servicio o identidad administrada) tiene la asignación de roles necesaria en el recurso principal y en los recursos vinculados a los que se hace referencia en el mensaje de error. Compruebe también que la asignación de roles existe en el ámbito correcto y que los permisos heredados son efectivos. Para escenarios complejos que implican recursos en diferentes grupos de recursos o suscripciones, revise Azure registros de actividad y asignaciones de roles para determinar dónde se produce un error de autorización antes de reintentar la creación del clúster.