Problemas conhecidos para Operações do Azure IoT

Este artigo lista os problemas conhecidos atuais que você pode encontrar ao usar Operações do Azure IoT. As diretrizes ajudam você a identificar esses problemas e fornece soluções alternativas quando disponíveis.

Para obter diretrizes gerais de solução de problemas, consulte Troubleshoot Operações do Azure IoT.

problemas do Registro de Dispositivo Azure

Esta seção lista os problemas conhecidos atuais do Registro de Dispositivo Azure.

Os recursos de estado de saúde do ativo no namespace ADR não são sincronizados da borda para a nuvem.


ID do problema: 1235


Assinatura de log: N/A


Os recursos do estado de integridade no namespace do Registro de Dispositivo do Azure não sincronizam de volta para a nuvem se eles tiverem sido criados com uma versão de API anterior a 01/04/2026. Essa falha ocorre porque uma anotação de recurso do Kubernetes necessária está ausente.

Solução alternativa: use o proxy arc para se conectar ao cluster do Kubernetes e, em seguida, executar o script de remediação para o shell que você está usando (PowerShell ou bash). Os scripts listam todos os ativos de namespace desatualizados e solicitam confirmação antes de adicionarem as anotações ausentes.

Problemas com o corretor MQTT

Esta seção lista os problemas conhecidos atuais para o agente MQTT.

Os recursos do agente MQTT não estão visíveis no portal do Azure


ID do problema: 4257


Assinatura de log: N/A


Os recursos do agente MQTT criados em seu cluster usando o Kubernetes não estão visíveis no portal Azure. Esse resultado é esperado porque managem de componentes Operações do Azure IoT usando o Kubernetes é apenas para depuração e teste, e não há suporte para sincronizar recursos da borda para a nuvem no momento.

Atualmente, não há nenhuma solução alternativa para esse problema.

Problemas gerais do conector

Esta seção lista os problemas conhecidos atuais que afetam todos os conectores.

O conector não detecta atualizações nas credenciais do dispositivo no Azure Key Vault


ID do problema: 6514


N/A


Corrigido na versão 2605 e posterior


O conector não recebe uma notificação quando as credenciais do dispositivo armazenadas em Azure Key Vault são atualizadas. Como resultado, o conector continua a usar as credenciais antigas até que seja reiniciado.

Solução alternativa: reinicie o conector para forçá-lo a recuperar as credenciais atualizadas do Azure Key Vault.

Para conectores Akri, o único tipo de autenticação com suporte para pontos de extremidade do Registro é artifact pull secrets


ID do problema: 4570


Assinatura de log: N/A


Quando você especifica a referência de ponto de extremidade do Registro em um modelo de conector, há vários métodos de autenticação com suporte. Os conectores Akri só dão suporte à artifact pull secrets autenticação.

Conectores Akri não funcionam com recursos de endpoint de registro


ID do problema: 7710


Corrigido na versão 1.2.154 (2512) e posterior


Assinatura de log:

[aio_akri_logs@311 tid="7"] - failed to generate StatefulSet payload for instance rest-connector-template-...
[aio_akri_logs@311 tid="7"] - reconciliation error for Connector resource... 
[aio_akri_logs@311 tid="7"] - reconciliation of Connector resource failed...

Se você criar um recurso RegistryEndpoint usando o bicep e referenciá-lo no recurso ConnectorTemplate, quando o operador Akri tentar reconciliar o ConnectorTemplate ele falhará com o erro mostrado anteriormente.

Solução alternativa: não utilize RegistryEndpoint recursos com conectores Akri. Em vez disso, especifique as informações do Registro nas configurações ContainerRegistry no recurso ConnectorTemplate.

Erro do Akri ao atualizar ou excluir uma instância de Operações do Azure IoT


ID do problema: 9347


Corrigido na versão 1.2.154 (2512) e posterior


Os usuários podem encontrar um erro relacionado a certificados webhook expirados com o Akri ao excluir/atualizar instâncias do Operações do Azure IoT ou realizar operações CRUD em recursos do Akri, como Connector e ConnectorTemplates .

Solução: Execute kubectl delete pod -n azure-iot-operations aio-akri-webhook-0 --ignore-not-found para excluir e reiniciar os pods do webhook para permitir que o pod capture o novo certificado.

Os pontos de extremidade de entrada do dispositivo não impõem a autenticação quando nenhum é especificado


ID do problema: 7337


Assinatura de log: N/A


O esquema do recurso Device no Registro de Dispositivos do Azure lista a autenticação baseada em certificados (X.509) como o método de autenticação padrão para um endpoint de entrada. No entanto, a propriedade de autenticação em si é anulável, portanto, é possível criar um ponto de extremidade de entrada do dispositivo sem especificar nenhum método de autenticação.

Quando a autenticação é omitida, o padrão implícito de uso de certificados X.509 não é aplicado em tempo de execução. O endpoint de entrada do dispositivo é criado sem exigir autenticação.

Recomendações:

  • Comunique-se sempre com os endpoints de entrada do dispositivo usando um protocolo autenticado.
  • Configure explicitamente a autenticação baseada em certificado, ou outro método de autenticação compatível, na propriedade de autenticação de cada ponto de extremidade de entrada. Não confie no padrão de esquema – ele não é aplicado implicitamente.

Problemas do conector para OPC UA

Esta seção lista os problemas conhecidos atuais do conector para OPC UA.

Não é possível usar caracteres especiais em nomes de eventos


ID do problema: 1532


Corrigido na versão 1.3.36 (2603) e posterior


Assinatura de log: 2025-10-22T14:51:59.338Z aio-opc-opc.tcp-1-68ff6d4c59-nj2s4 - Updated schema information for Boiler#1Notifier skipped!


A geração de esquema falhará se os nomes de eventos contiverem caracteres especiais, como #, %ou &. Evite usar esses caracteres em nomes de eventos para evitar problemas de geração de esquema.

Falta do modelo de conector OPC


ID da edição: 1330


Assinatura de log: N/A


A implantação da instância do Operações do Azure IoT deve instalar um OPC ConnectorTemplate por padrão. Após a implantação, o template de conector está ausente no portal do Azure e o ConnectorTemplate recurso não está presente no cluster.

Conector para mídia e conector para problemas de ONVIF

Esta seção lista os problemas conhecidos atuais para o conector para mídia e o conector para ONVIF.

Conflito de sincronização de segredo


ID do problema: 0606


Assinatura de log: N/A


Ao usar a sincronização secreta, verifique se os nomes de segredo são globalmente exclusivos. Se existir um segredo local com o mesmo nome, os conectores poderão não recuperar o segredo pretendido.

O destino do evento de ativo ONVIF só pode ser configurado no nível do grupo ou do ativo


ID do problema: 9545


Corrigido na versão 1.2.154 (2512) e posterior


Assinatura de log semelhante a:

No matching event subscription for topic: "tns1:RuleEngine/CellMotionDetector/Motion"


Atualmente, os destinos de eventos do ativo ONVIF são reconhecidos apenas no nível do grupo de eventos ou do ativo. Configurar destinos no nível de evento individual resulta em entradas de log semelhantes ao exemplo e nenhum dado de evento é publicado no agente MQTT.

Solução alternativa: Configure o destino do evento no nível do grupo de eventos ou ativo, em vez do nível individual do evento. Por exemplo, use defaultEventsDestinations no nível do grupo de eventos:

eventGroups:
  - dataSource: ""
    events:
    - dataSource: tns1:RuleEngine/CellMotionDetector/Motion
      destinations:
      - configuration:
          qos: Qos1
          retain: Never
          topic: azure-iot-operations/data/motion
          ttl: 5
        target: Mqtt
      name: Motion
    name: Default
    defaultEventsDestinations:
    - configuration:
        qos: Qos1
        retain: Never
        topic: azure-iot-operations/data/motion
        ttl: 5
      target: Mqtt

Conector para problemas de MQTT

Incompatibilidade de versão do modelo do conector MQTT durante a atualização


ID do problema: 1533


Assinatura de log: N/A


Corrigido na versão 2606 e posteriores


Ao atualizar para a versão 2605, os modelos de conector MQTT existentes podem exibir versões de metadados incompatíveis no portal. Para resolver, exclua e recrie o modelo de conector. Como alternativa, use o CLI do Azure para atualizar o conector.

O conector MQTT não pode se conectar a agentes MQTT externos que têm endereços IP privados


ID do problema: 7791


Assinatura de log: N/A


Corrigido na versão 2607 e posteriores


A partir da versão 2605, o conector MQTT não consegue se conectar a corretores MQTT externos que usam endereços IP privados.

Problemas de fluxos de dados

Esta seção lista os problemas conhecidos atuais para fluxos de dados.

Interface do usuário da Web da experiência de operações apenas exibe artefatos de grafos de fluxo de dados provenientes do Registro de Contêiner do Azure (ACR) e mcr.microsoft.com.


ID da emissão: 8895


Assinatura de log: N/A


Mesmo que você configure um ponto de extremidade de registro de contêineres para um registro de contêineres que não seja ACR, como o GHCR:

  • Artefatos de grafo de fluxo de dados de um registro que não seja ACR não aparecem na interface web de operações, portanto você não pode criar um grafo de fluxo de dados que use esses artefatos.

  • Selecionar um grafo de fluxo de dados da lista de fluxos de dados na interface web da experiência operacional que contenha elementos de um registro não-ACR produz um erro semelhante a: Can't load data flow graph. The contents of this data flow graph are unavailable. Please ensure that it still exists, then work with your administrator to get 'AcrPull' access to required registry endpoints.

Solução alternativa: Você tem duas opções:

  • Se você não precisa usar a interface de experiência operacional, use a CLI do Azure para realizar operações CRUD em grafos de fluxo de dados definidos em arquivos JSON ou Bicep que contenham artefatos provenientes de registros não ACR.

  • Se quiser usar a interface web da experiência de operações, importe artefatos e grafos de fluxo de dados de registros não-ACR para um registro ACR. Para saber mais, veja Enviar módulos ao seu registro.

Recursos de fluxo de dados criados usando Kubernetes não são visíveis na interface web da experiência operacional


ID do problema: 8724


Assinatura de log: N/A


Os recursos personalizados de fluxo de dados criados no seu cluster usando o Kubernetes não ficam visíveis na interface do usuário da Web da experiência de operações. Esse resultado é esperado porque managem de componentes Operações do Azure IoT usando o Kubernetes é apenas para depuração e teste, e não há suporte para sincronizar recursos da borda para a nuvem no momento.

Atualmente, não há nenhuma solução alternativa para esse problema.

Um perfil de fluxo de dados não pode exceder 70 fluxos de dados


ID do problema: 1028


Assinatura de log:

exec /bin/main: argument list too long


Se você criar mais de 70 fluxos de dados para um único perfil de fluxo de dados, as implantações falharão com o erro exec /bin/main: argument list too long.

Para contornar esse problema, crie vários perfis de fluxo de dados e distribua os fluxos de dados entre eles. Não exceda 70 fluxos de dados por perfil.

Não é possível usar a mesma definição de grafo várias vezes em um cenário de grafo encadeado


ID do problema: 1352


Corrigido na versão 1.3.36 (2603) e posterior


Falha ao enviar a configuração


Você cria um cenário de grafo encadeado usando a saída de um grafo de fluxo de dados como a entrada para outro grafo de fluxo de dados. No entanto, se você tentar usar a mesma definição de grafo várias vezes nesse cenário, ela atualmente não funcionará conforme o esperado. Por exemplo, o código a seguir falha ao usar a mesma definição de grafo (graph-passthrough:1.3.6) para ambos graph-1 e graph-2.

      {
          nodeType: 'Graph'
          name: 'graph-1'
          graphSettings: {
            registryEndpointRef: dataflowRegistryEndpoint.name
            artifact: 'graph-passthrough:1.3.6'
            configuration: []
            }
      }
      {
          nodeType: 'Graph'
          name: 'graph-2'
          graphSettings: {
            registryEndpointRef: dataflowRegistryEndpoint.name
            artifact: 'graph-passthrough:1.3.6'
            configuration: graphConfiguration
            }
      }
  nodeConnections: [
      {
          from: {name: 'source'}
          to: {name: 'graph-1'}
      }
      {
          from: {name: 'graph-1'}
          to: {name: 'graph-2'}
      }
      {
          from: {name: 'graph-2'}
          to: {name: 'destination'}
      }
  ]

Para resolver esse erro, envie a definição do grafo para o ACR quantas vezes forem necessárias, atribuindo um nome ou tag diferente ao cenário a cada vez. Por exemplo, no cenário descrito, a definição do grafo precisa ser transferida duas vezes com um nome diferente ou uma tag diferente, como graph-passthrough-one:1.3.6 e graph-passthrough-two:1.3.6.

Questões de identidade federada

Esta seção lista questões conhecidas atuais para identidade federada.

A incompatibilidade entre emissores de credenciais de identidade federadas pode causar falhas na autenticação de sincronização secreta


ID da edição: 1190


Corrigido na versão 2607 e posteriores


Assinatura de log: Semelhante a AADSTS700211: No matching federated identity record found for presented assertion issuer 'https://northamerica.oic.prod-arc.azure.com/1f5f7baf-633d-4eb5-9be1-8cf1e9c6fcc9/f512e8f6-0c47-48a1-91f3-aeb5422dd766'. Please check your federated identity credential Subject, Audience and Issuer against the presented assertion.


As Operações do Azure IoT encontram erros não autorizados 401 ao recuperar segredos do Azure Key Vault.

Causa raiz: O erro ocorre porque a URL federada do emissor de credencial de identidade não corresponde à reivindicação do emissor (iss) no token da conta de serviço Kubernetes.

Quando o az iot ops secretsync enable comando cria uma credencial de identidade federada (FIC) na identidade gerenciada atribuída pelo usuário que o Operações do Azure IoT usa para acessar o Azure Key Vault, ele define a URL do emissor FIC para a URL do emissor OIDC do cluster. Em algumas implantações, essa URL inclui uma barra no final ('/'), que é omitida na declaração iss (issuer) do token de conta de serviço emitido pelo cluster.

Como o problema afeta a troca de tokens durante a recuperação secreta, a falha normalmente não ocorre quando você executa az iot ops secretsync enable. Em vez disso, isso só se manifesta mais tarde, quando o Operações do Azure IoT tenta acessar um segredo, o que pode dificultar a identificação da causa raiz.

Solução alternativa: Verifique se a URL do emissor configurada na credencial federada de identidade não termina com barra. Se ela existir, atualize a credencial de identidade federada para remover a barra final.

Você pode usar os comandos az identity federated-credential da CLI do Azure para exibir e, se necessário, atualizar o valor do emissor da credencial de identidade federada, por exemplo:

az identity federated-credential show --name <fic-name> --identity-name <managed-identity-name> --resource-group <resource-group-name>

az identity federated-credential update --name <fic-name> --identity-name <managed-identity-name> --resource-group <resource-group> --issuer <new-issuer-url-without-trailing-slash>

Como boa prática, realize essa validação durante a configuração após executar o az iot ops secretsync enable comando para ajudar a evitar falhas de autenticação potencialmente difíceis de diagnosticar posteriormente.