Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Resumo
Use este artigo para solucionar o LinkedAuthorizationFailed erro ao criar ou implantar um cluster AKS (Serviço de Kubernetes do Azure). Seguindo estas etapas, você pode concluir a operação com êxito.
Sintomas
Ao tentar criar um cluster do AKS, você recebe a seguinte mensagem de erro:
Reconciliação da VNet falhou.
Detalhes: Falha na nova tentativa do VNetReconciler:
Categoria: ClientError; Subcódigo: LinkedAuthorizationFailed;
Dependência: Microsoft.Network/virtualNetworks; ErroOriginal: Código="LinkedAuthorizationFailed"
Message="O cliente 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' com a ID de objeto '123456789-1234-1234-1234-1234567890987' tem permissão para executar a ação 'Microsoft.Network/virtualNetworks/write' no escopo '/subscriptions/<subscription-id-guid>/resourceGroups/MC_MyRG_westeurope/providers/Microsoft.Network/virtualNetworks/aks-vnet'; no entanto, ele não tem permissão para executar a ação 'Microsoft.Network/ddosProtectionPlans/join/action' no(s) escopo(s) vinculado(s) '/subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan' ou o(s) escopo(s) vinculado(s) é(são) inválido(s)."
AKSTeam: Conectividade, Recuperável: false.
Motivo
Um principal de serviço não tem permissão para usar um recurso necessário para a criação de cluster.
Solução
Conceda permissões à entidade de serviço para utilizar o recurso mencionado na mensagem de erro. A saída de exemplo na seção "Sintomas" fornece as informações a seguir.
| Elemento | Valor |
|---|---|
| Entidade de serviço | aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb |
| Recurso | /subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan |
| Operação | Microsoft.Network/ddosProtectionPlans/join/action |
Para obter mais informações sobre como conceder permissões à entidade de serviço, consulte Atribuir funções do Azure usando o portal do Azure.
Mais informações
Se as atribuições de função parecerem corretas, mas a criação do cluster ainda falhar, verifique a propagação da atribuição de função, confirme as permissões no escopo do recurso vinculado, inspecione os Logs de Atividades em busca de falhas de autorização e valide se o recurso referenciado ainda existe e está acessível na assinatura de destino e no grupo de recursos. Examine a operação exata mostrada no erro (por exemplo) Microsoft.Network/ddosProtectionPlans/join/actione confirme se a identidade tem essa permissão no recurso vinculado.
Se a permissão necessária parecer estar atribuída, mas a implantação ainda falhar com LinkedAuthorizationFailed, verifique a identidade e o escopo envolvidos na verificação de autorização. Examine a mensagem de erro completa para identificar:
A ID do cliente ou objeto que está executando a operação.
O escopo do recurso vinculado mencionado na mensagem de erro.
A ação específica negada (por exemplo, Microsoft.Network/ddosProtectionPlans/join/action).
Confirme se a identidade usada pela implantação do AKS (entidade de serviço ou identidade gerenciada) tem a atribuição de função necessária no recurso primário e nos recursos vinculados referenciados na mensagem de erro. Verifique também se a atribuição de função existe no escopo correto e se as permissões herdadas são efetivas. Para cenários complexos que envolvem recursos em diferentes grupos de recursos ou assinaturas, examine os Logs de Atividade do Azure e as atribuições de funções para determinar onde ocorre a falha de autorização antes de tentar novamente criar o cluster.