【Azure Key Vault】在 Logic App 中调用 Key Vault 的 Key 进行加密/解密操作时权限报错问题

简介: Logic App调用Key Vault密钥加解密时403报错,常因密钥级权限未开启:即使访问策略已授权,仍需单独为该密钥勾选“Encrypt/Decrypt”等Permitted operations,否则操作被拒。

问题描述

在 Logic App 中调用 Key Vault 的 Key 进行加密/解密操作时,可能遇到的权限报错问题:

"body": {
    "status": 403,
    "message": "Operation failed because client does not have permission to perform the operation on the key vault. Please check your permissions in the key vault access policies https://docs.microsoft.com/en-us/azure/key-vault/general/assign-access-policy-portal.\r\nclientRequestId: xxxxxxxxxx",
    "error": {
        "message": "Operation failed because client does not have permission to perform the operation on the key vault. Please check your permissions in the key vault access policies https://docs.microsoft.com/en-us/azure/key-vault/general/assign-access-policy-portal."
    },
    "source": "keyvault-xxx.azconn-xxx-xxx.p.chinacloudsites.cn"
}

错误截图:

image.png

令人困惑的是,在 Key Vault 的 Access policy 中,已经为 Logic App 的标识(Identity)赋予了 Key 操作的全部权限,为什么仍然会出现权限不足的报错呢?

问题解答

根据错误提示中的链接(https://docs.microsoft.com/en-us/azure/key-vault/general/assign-access-policy-portal),排查方向通常是检查访问标识(Logic App 中使用的 SP 或 Identity)是否具备加密、解密等权限。

反复确认:相关权限确实已经在 Access policy 中授予。既然如此,为什么还会继续报权限错误呢?

image.png

问题的关键,其实藏在更靠里的一层:Key 本身的权限设置。

在单独查看某一个具体 Key 的配置时,会发现它还可以单独设置 Permitted operations(允许的操作),包括 Encrypt、Decrypt、Sign、Verify、Wrap Key、Unwrap Key 等。

也就是说,即使 Key Vault 的 Access policy 已经为 Logic App 的标识授予了权限,如果具体 Key 本身没有勾选相应的允许操作,调用时仍然会持续报权限不足。这一点很容易被忽略,也正是这个问题最令人困惑的地方。

image.png

当为这个 Key 勾选 Decrypt 后,再次运行 Logic App,问题得到解决。

附录一:证书生成的 Key 无法加密/解密

Key Vault 中的 Certificates 会默认生成一个 Key,但这个 Key 在门户中不可见。不过,在 Logic App 的 Actions 中可以看到它。如果在加密/解密任务中选择了这个 Key,同样会遇到权限报错。

原因是:这个由证书生成的 Key 没有启用加密/解密功能,而且用户无法修改它的 Permitted operations。

如果一定要使用证书生成的 Key,可以先下载证书的 pfx/pem 文件,再通过 Key 的方式重新上传证书文件,创建一个新的 Key。这样创建出来的 Key 就可以配置加密/解密权限了。

image.png

参考资料

Azure Key Vault Docs:https://docs.azure.cn/zh-cn/key-vault/keys/about-keys

相关文章
|
9天前
|
人工智能 Kubernetes 调度
AgentTeams 和 Claude Tag 都进入群聊模式,是新范式还是新叙事?
AgentTeams 和 AgentLoop 均处于邀测期,欢迎感兴趣的朋友申请测试。
|
1月前
|
存储 人工智能 安全
|
25天前
|
人工智能 运维 Prometheus
从 API 到 AI Agent:阿里云云监控 CLI + Agent Skill 实战
阿里云推出云监控CLI与Agent Skill,将运维能力转化为AI可执行工作流。用户通过自然语言指令,即可由Agent自动完成资源接入、告警管理及数据查询等任务,实现可控、可审计的智能化运维自动化。
448 127
|
15天前
|
弹性计算 人工智能 运维
保姆级实操:阿里云ECS/轻量服务器完整部署Hermes Agent全流程手册
阿里云服务器部署Hermes Agent可解决本地部署的稳定性问题,实现全天候在线智能体服务。三种部署方案覆盖不同用户需求,一键部署适合新手,手动部署适合自定义配置。通过合理配置模型密钥、端口放行与运维优化,可长期稳定运行Hermes Agent,用于代码开发、自动化任务、数据处理等各类场景。
261 3
|
18天前
|
人工智能 运维 安全
光聪明还不够,Agent “真干活”还缺一套趁手的工具
搭一个会聊天的 Agent 不难,难的是让它跑进真实业务。AgentRun 把 Skill 和 MCP 统一管理为可复用资产:Skill 规定“怎么做”,MCP 提供“能调用什么”。从工具安装、Agent 绑定到调试面板验证链路,一条路径打通 Agent 从对话入口到业务执行入口的落地。
|
4天前
|
人工智能 安全 测试技术
VS Code 使用 Codex 教程:从安装到配置,一篇讲清楚
宇哥带你零基础玩转VS Code+Codex!本教程手把手教你配置API、接入中转服务、分析项目、修复Bug、生成接口与重构代码,安全高效提升开发效率。(238字)
148 2
VS Code 使用 Codex 教程:从安装到配置,一篇讲清楚
|
14天前
|
移动开发 API 双11
2026年阿里云域名优惠口令及优惠口令获取方法
阿里云域名优惠口令是官方为域名注册、转入、续费场景推出的专属优惠码,输入后可直接享受价格减免,是降低域名使用成本的常用方式。2026年优惠口令覆盖主流后缀,获取渠道清晰、使用规则明确,以下从口令内容、获取方法、使用流程与注意事项四方面完整说明。
273 0
|
25天前
|
中间件 开发工具 git
Coding Agent 下半场:从个人提效到组织级研发体系
Coding Agent 下半场聚焦组织级研发体系,本文围绕 AgentScope Harness 展开了沙箱隔离、会话恢复等通用架构,为企业提供工程化解决方案参考。
513 141
|
17天前
|
存储 人工智能 数据可视化
别再手动复制 Skill 了:多 Agent 时代的 Skill 管理方案
多 Agent 场景下 Skill 的统一管理与同步。
548 124
|
27天前
|
人工智能 自然语言处理 API
【Azure AI Search】Index的字段使用默认Analyzer(standard.lucene) 和 en.microsoft 有什么不同?
Azure AI Search英文检索因词形差异(如brief/briefs)无法匹配,根源在于analyzer选择:默认standard.lucene不处理词形还原,而en.microsoft支持lemmatization,可将变体还原为基本形式。需通过新增字段并配置en.microsoft analyzer解决,兼顾检索质量与业务需求。
237 124

热门文章

最新文章