Risolvere i problemi relativi al codice di errore LinkedAuthorizationFailed

Sommario

Usare questo articolo per risolvere l'errore LinkedAuthorizationFailed quando si crea o si distribuisce un cluster Servizio Azure Kubernetes (AKS). Seguendo questa procedura, è possibile completare correttamente l'operazione.

Sintomi

Quando si tenta di creare un cluster del servizio Azure Kubernetes, viene visualizzato il messaggio di errore seguente:

Sincronizzazione VNet non riuscito.

Dettagli: Tentativo di ripetizione di VNetReconciler non riuscito:

Categoria: ClientError; SubCode: LinkedAuthorizationFailed;

Dipendenza: Microsoft.Network/virtualNetworks; ErroreOriginale: Code="LinkedAuthorizationFailed"

Message="Il client 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' con ID oggetto '123456789-1234-1234-1234-1234567890987' dispone dell'autorizzazione per eseguire l'azione 'Microsoft.Network/virtualNetworks/write' nell'ambito '/subscriptions/<subscription-id-guid>/resourceGroups/MC_MyRG_westeurope/providers/Microsoft.Network/virtualNetworks/aks-vnet'; tuttavia, non dispone dell'autorizzazione per eseguire l'azione 'Microsoft.Network/ddosProtectionPlans/join/action' negli ambiti collegati '/subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan' oppure gli ambiti collegati non sono validi.";

AKSTeam: Networking, Riprovabile: false.

Causa

Un principale del servizio non ha l'autorizzazione per utilizzare una risorsa che è necessaria per la creazione del cluster.

Soluzione

Concedere all'entità servizio i permessi per utilizzare la risorsa menzionata nel messaggio di errore. L'output di esempio nella sezione "Sintomi" fornisce le informazioni seguenti.

Elemento Valore
Service Principal aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb
Risorsa /subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan
Operazione Microsoft.Network/ddosProtectionPlans/join/action

Per altre informazioni su come concedere le autorizzazioni all'entità servizio, vedere Assegnare ruoli di Azure tramite il portale di Azure.

Altre informazioni

Se le assegnazioni di ruolo appaiono corrette ma la creazione del cluster continua a non funzionare, verificare la propagazione dell'assegnazione di ruolo, confermare le autorizzazioni nell'ambito della risorsa collegata, esaminare i log attività per individuare gli errori di autorizzazione e verificare che la risorsa a cui si fa riferimento esista ancora ed è accessibile dalla sottoscrizione di destinazione e dal gruppo di risorse. Esaminare l'operazione esatta visualizzata nell'errore (ad esempio , Microsoft.Network/ddosProtectionPlans/join/action) e verificare che l'identità disponga di tale autorizzazione per la risorsa collegata.

Se l'autorizzazione richiesta sembra essere assegnata ma la distribuzione continua a non riuscire con l'errore LinkedAuthorizationFailed, verifica l'identità e l'ambito coinvolti nella verifica dell'autorizzazione. Esaminare il messaggio di errore completo per identificare:

ID client o oggetto che esegue l'operazione. Ambito della risorsa collegata a cui si fa riferimento nell'errore. Azione specifica negata, ad esempio Microsoft.Network/ddosProtectionPlans/join/action.

Verificare che l'identità usata dalla distribuzione del servizio Azure Kubernetes (entità servizio o identità gestita) disponga dell'assegnazione di ruolo necessaria sia per la risorsa primaria che per le risorse collegate a cui si fa riferimento nel messaggio di errore. Verificare anche che l'assegnazione di ruolo esista nell'ambito corretto e che le autorizzazioni ereditate siano valide. Per scenari complessi che coinvolgono risorse in gruppi di risorse o sottoscrizioni diversi, esaminare i log attività di Azure e le assegnazioni di ruolo per determinare in quale punto l'autorizzazione non riesce prima di riprovare a creare il cluster.