Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Sammanfattning
Använd den här artikeln om du vill felsöka LinkedAuthorizationFailed felet när du skapar eller distribuerar ett Azure Kubernetes Service (AKS) kluster. Genom att följa de här stegen kan du slutföra åtgärden.
Symptome
När du försöker skapa ett AKS-kluster får du följande felmeddelande:
Det gick inte att samsynkronisera VNet.
Information: Det gick inte att försöka igen med VNetReconciler:
Kategori: ClientError; Underkod: LinkedAuthorizationFailed;
Beroende: Microsoft.Network/virtualNetworks; OriginalError: Code="LinkedAuthorizationFailed"
Message="Klienten 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' med objekt-ID '123456789-1234-1234-1234-1234567890987' har behörighet att utföra åtgärden 'Microsoft.Network/virtualNetworks/write' på omfånget '/subscriptions/<subscription-id-guid>/resourceGroups/MC_MyRG_westeurope/providers/Microsoft.Network/virtualNetworks/aks-vnet'; men den har inte behörighet att utföra åtgärden 'Microsoft.Network/ddosProtectionPlans/join/action' på de länkade omfången '/subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan' eller så är de länkade omfången ogiltiga."
AKSTeam: Nätverk, Återställningsbar: false.
Orsak
Ett tjänsthuvudnamn har inte behörighet att använda en resurs som krävs för att skapa kluster.
Lösning
Bevilja tjänstens huvudansvarig behörighet att använda resursen som nämns i felmeddelandet. Exempelutdata i avsnittet "Symptom" innehåller följande information.
| Objekt | Värde |
|---|---|
| Service Principal | aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb |
| Resurs | /subscriptions/<subscription-id-guid>/resourcegroups/ddos-protection-plan-rg/providers/microsoft.network/ddosprotectionplans/upmddosprotectionplan |
| Verksamhet | Microsoft.Network/DDoS-skyddsplaner/join/action |
Mer information om hur du beviljar behörigheter till tjänstens huvudnamn finns i Tilldela Azure-roller med hjälp av Azure Portal.
Mer information
Om rolltilldelningarna ser korrekta ut men klustret fortfarande misslyckas kontrollerar du spridningen av rolltilldelningen, bekräftar behörigheter i det länkade resursomfånget, kontrollerar aktivitetsloggarna efter auktoriseringsfel och kontrollerar att den refererade resursen fortfarande finns och är tillgänglig från målprenumerationen och resursgruppen. Granska den exakta åtgärd som visas i felet (till exempel Microsoft.Network/ddosProtectionPlans/join/action) och bekräfta att identiteten har den behörigheten för den länkade resursen.
Om den behörighet som krävs verkar vara tilldelad men distributionen fortfarande misslyckas med LinkedAuthorizationFailed kontrollerar du identiteten och omfånget som ingår i auktoriseringskontrollen. Granska det fullständiga felmeddelandet för att identifiera:
Klienten eller objekt-ID:t som utför åtgärden.
Det länkade resursomfång som refereras till i felet.
Den specifika åtgärd som nekas (till exempel Microsoft.Network/ddosProtectionPlans/join/action).
Bekräfta att den identitet som används av AKS-distributionen (tjänstens huvudnamn eller hanterade identitet) har den rolltilldelning som krävs för både den primära resursen och eventuella länkade resurser som refereras i felmeddelandet. Kontrollera också att rolltilldelningen finns i rätt omfång och att ärvda behörigheter är effektiva. För komplexa scenarier som involverar resurser i olika resursgrupper eller prenumerationer kan du läsa Azure aktivitetsloggar och rolltilldelningar för att avgöra var auktoriseringen misslyckas innan du försöker skapa klustret igen.