Problemen met de foutcode LinkedAuthorizationFailed oplossen

Overzicht

Gebruik dit artikel om de LinkedAuthorizationFailed fout op te lossen wanneer u een Azure Kubernetes Service (AKS)-cluster maakt of implementeert. Door deze stappen te volgen, kunt u de bewerking voltooien.

Symptomen

Wanneer u probeert een AKS-cluster te maken, wordt het volgende foutbericht weergegeven:

VNet synchroniseren is mislukt.

Details: het opnieuw proberen van VNetReconciler is mislukt:

Categorie: ClientError (Klantenfout); SubCode: LinkedAuthorizationFailed (GekoppeldeAutorisatieMislukt);

Afhankelijkheid: Microsoft.Network/virtualNetworks; OriginalError: Code="LinkedAuthorizationFailed"

Message="De client 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' met object-id '123456789-1234-1234-1234-1234567890987' heeft toestemming om de actie 'Microsoft.Network/virtualNetworks/write' uit te voeren op scope '/subscriptions/<subscription-id-guid>/resourceGroups/MC_MyRG_westeurope/providers/Microsoft.Network/virtualNetworks/aks-vnet'; het heeft echter geen toestemming om de actie 'Microsoft.Network/ddosProtectionPlans/join/action' uit te voeren op de gekoppelde scope(s) '/subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan' of de gekoppelde scope(s) zijn ongeldig.";

AKSTeam: Netwerken, ophaalbaar: false.

Oorzaak

Een service-principal is niet gemachtigd om een resource te gebruiken die is vereist voor het maken van een cluster.

Solution

Verleen de serviceprincipal toestemming om de resource te gebruiken die in het foutbericht wordt genoemd. De voorbeelduitvoer in de sectie Symptomen bevat de volgende informatie.

Artikel Waarde
Service-principal aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb
Hulpbron /subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan
Operatie Microsoft.Network/ddosProtectionPlans/verbinden/actie

Zie Azure-rollen toewijzen met behulp van Azure Portal voor meer informatie over het verlenen van machtigingen aan de service-principal.

Meer informatie

Als roltoewijzingen juist lijken, maar het maken van het cluster nog steeds mislukt, controleert u de doorgifte van de roltoewijzing, bevestigt u machtigingen in het gekoppelde resourcebereik, inspecteert u activiteitenlogboeken op autorisatiefouten en controleert u of de resource waarnaar wordt verwezen nog steeds bestaat en toegankelijk is vanuit het doelabonnement en de resourcegroep. Controleer de exacte bewerking die wordt weergegeven in de fout (bijvoorbeeld Microsoft.Network/ddosProtectionPlans/join/action) en controleer of de identiteit die machtiging heeft voor de gekoppelde resource.

Als de vereiste machtiging lijkt te worden toegewezen, maar de implementatie nog steeds mislukt met LinkedAuthorizationFailed, controleert u de identiteit en het bereik van de autorisatiecontrole. Bekijk het volledige foutbericht om het volgende te identificeren:

De client- of object-id die de bewerking uitvoert. De gekoppelde resourcescope waarnaar in het foutbericht wordt verwezen. De specifieke actie die wordt geweigerd (bijvoorbeeld Microsoft.Network/ddosProtectionPlans/join/action).

Controleer of de identiteit die wordt gebruikt door de AKS-implementatie (service-principal of beheerde identiteit) de vereiste roltoewijzing heeft voor zowel de primaire resource als de gekoppelde resources waarnaar wordt verwezen in het foutbericht. Controleer ook of de roltoewijzing bestaat in het juiste bereik en of overgenomen machtigingen effectief zijn. Raadpleeg voor complexe scenario's met betrekking tot resources in verschillende resourcegroepen of abonnementen Azure activiteitenlogboeken en roltoewijzingen om te bepalen waar autorisatie mislukt voordat u het cluster opnieuw probeert te maken.