Учетная запись управляемого хранилища Azure KeyVault - PullRequest
0 голосов
/ 11 мая 2018

Я пытаюсь внедрить управляемую KeyVault учетную запись хранения в Azure, чтобы вращать ключи хранения с помощью KeyVault.Я следовал документации, в которой используются как «ServicePrincipalID», так и «UserPrincipalID», но в моем случае я выделяю ресурсы и выполняю все шаги, связанные с использованием моего участника службы (когда мы развертываем с помощью VSTS с субъектом службы) и использование «ServicePrincipalID»."как ObjectID вместо" UserPrincipalID "(так как нет никакого вмешательства пользователя в процессе инициализации и пост-инициализации).Я дал моей основной роли службы «Владелец» и все необходимые разрешения для доступа к хранилищу ключей.Но когда я делаю «Add-AzureKeyVaultManagedStorageAccount», я получаю следующую ошибку, которая говорит: «KeyVault не может выполнить действие от имени вызывающей стороны».Так что я не уверен, какой доступ мне все еще не хватает, даже после того, как я стал владельцем.Пожалуйста, найдите мои скриншоты ниже для более подробной информации.Будем рады услышать любые предложения по преодолению этого препятствия.

Ошибка Детали KeyVault

Спасибо Чайтанья Аллади.

1 Ответ

0 голосов
/ 16 мая 2018

Я получаю приведенную ниже ошибку, которая гласит: «KeyVault не может выполнить действие от имени вызывающего абонента». Так что я не уверен, какой доступ мне по-прежнему не хватает, даже после того, как я стал основным владельцем.

К сожалению , мы не можем сделать это с принципом обслуживания сейчас. AAD не поддерживает токен OBO (OnBehalfOf) для токенов вызывающего принципа обслуживания.

Нам нужно использовать учетные данные пользователя вместо учетных данных участника службы . Существуют некоторые операции, которые возможны только от имени пользователя, а не от участника службы , когда дело доходит до ключей учетной записи хранения на данный момент.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...