Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Overzicht
Gebruik dit artikel om de LinkedAuthorizationFailed fout op te lossen wanneer u een Azure Kubernetes Service (AKS)-cluster maakt of implementeert. Door deze stappen te volgen, kunt u de bewerking voltooien.
Symptomen
Wanneer u probeert een AKS-cluster te maken, wordt het volgende foutbericht weergegeven:
VNet synchroniseren is mislukt.
Details: het opnieuw proberen van VNetReconciler is mislukt:
Categorie: ClientError (Klantenfout); SubCode: LinkedAuthorizationFailed (GekoppeldeAutorisatieMislukt);
Afhankelijkheid: Microsoft.Network/virtualNetworks; OriginalError: Code="LinkedAuthorizationFailed"
Message="De client 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' met object-id '123456789-1234-1234-1234-1234567890987' heeft toestemming om de actie 'Microsoft.Network/virtualNetworks/write' uit te voeren op scope '/subscriptions/<subscription-id-guid>/resourceGroups/MC_MyRG_westeurope/providers/Microsoft.Network/virtualNetworks/aks-vnet'; het heeft echter geen toestemming om de actie 'Microsoft.Network/ddosProtectionPlans/join/action' uit te voeren op de gekoppelde scope(s) '/subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan' of de gekoppelde scope(s) zijn ongeldig.";
AKSTeam: Netwerken, ophaalbaar: false.
Oorzaak
Een service-principal is niet gemachtigd om een resource te gebruiken die is vereist voor het maken van een cluster.
Solution
Verleen de serviceprincipal toestemming om de resource te gebruiken die in het foutbericht wordt genoemd. De voorbeelduitvoer in de sectie Symptomen bevat de volgende informatie.
| Artikel | Waarde |
|---|---|
| Service-principal | aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb |
| Hulpbron | /subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan |
| Operatie | Microsoft.Network/ddosProtectionPlans/verbinden/actie |
Zie Azure-rollen toewijzen met behulp van Azure Portal voor meer informatie over het verlenen van machtigingen aan de service-principal.
Meer informatie
Als roltoewijzingen juist lijken, maar het maken van het cluster nog steeds mislukt, controleert u de doorgifte van de roltoewijzing, bevestigt u machtigingen in het gekoppelde resourcebereik, inspecteert u activiteitenlogboeken op autorisatiefouten en controleert u of de resource waarnaar wordt verwezen nog steeds bestaat en toegankelijk is vanuit het doelabonnement en de resourcegroep. Controleer de exacte bewerking die wordt weergegeven in de fout (bijvoorbeeld Microsoft.Network/ddosProtectionPlans/join/action) en controleer of de identiteit die machtiging heeft voor de gekoppelde resource.
Als de vereiste machtiging lijkt te worden toegewezen, maar de implementatie nog steeds mislukt met LinkedAuthorizationFailed, controleert u de identiteit en het bereik van de autorisatiecontrole. Bekijk het volledige foutbericht om het volgende te identificeren:
De client- of object-id die de bewerking uitvoert.
De gekoppelde resourcescope waarnaar in het foutbericht wordt verwezen.
De specifieke actie die wordt geweigerd (bijvoorbeeld Microsoft.Network/ddosProtectionPlans/join/action).
Controleer of de identiteit die wordt gebruikt door de AKS-implementatie (service-principal of beheerde identiteit) de vereiste roltoewijzing heeft voor zowel de primaire resource als de gekoppelde resources waarnaar wordt verwezen in het foutbericht. Controleer ook of de roltoewijzing bestaat in het juiste bereik en of overgenomen machtigingen effectief zijn. Raadpleeg voor complexe scenario's met betrekking tot resources in verschillende resourcegroepen of abonnementen Azure activiteitenlogboeken en roltoewijzingen om te bepalen waar autorisatie mislukt voordat u het cluster opnieuw probeert te maken.