【Azure Key Vault】在 Logic App 中调用 Key Vault 的 Key 进行加密/解密操作时权限报错问题

简介: Logic App调用Key Vault密钥加解密时403报错,常因密钥级权限未开启:即使访问策略已授权,仍需单独为该密钥勾选“Encrypt/Decrypt”等Permitted operations,否则操作被拒。

问题描述

在 Logic App 中调用 Key Vault 的 Key 进行加密/解密操作时,可能遇到的权限报错问题:

"body": {
    "status": 403,
    "message": "Operation failed because client does not have permission to perform the operation on the key vault. Please check your permissions in the key vault access policies https://docs.microsoft.com/en-us/azure/key-vault/general/assign-access-policy-portal.\r\nclientRequestId: xxxxxxxxxx",
    "error": {
        "message": "Operation failed because client does not have permission to perform the operation on the key vault. Please check your permissions in the key vault access policies https://docs.microsoft.com/en-us/azure/key-vault/general/assign-access-policy-portal."
    },
    "source": "keyvault-xxx.azconn-xxx-xxx.p.chinacloudsites.cn"
}

错误截图:

image.png

令人困惑的是,在 Key Vault 的 Access policy 中,已经为 Logic App 的标识(Identity)赋予了 Key 操作的全部权限,为什么仍然会出现权限不足的报错呢?

问题解答

根据错误提示中的链接(https://docs.microsoft.com/en-us/azure/key-vault/general/assign-access-policy-portal),排查方向通常是检查访问标识(Logic App 中使用的 SP 或 Identity)是否具备加密、解密等权限。

反复确认:相关权限确实已经在 Access policy 中授予。既然如此,为什么还会继续报权限错误呢?

image.png

问题的关键,其实藏在更靠里的一层:Key 本身的权限设置。

在单独查看某一个具体 Key 的配置时,会发现它还可以单独设置 Permitted operations(允许的操作),包括 Encrypt、Decrypt、Sign、Verify、Wrap Key、Unwrap Key 等。

也就是说,即使 Key Vault 的 Access policy 已经为 Logic App 的标识授予了权限,如果具体 Key 本身没有勾选相应的允许操作,调用时仍然会持续报权限不足。这一点很容易被忽略,也正是这个问题最令人困惑的地方。

image.png

当为这个 Key 勾选 Decrypt 后,再次运行 Logic App,问题得到解决。

附录一:证书生成的 Key 无法加密/解密

Key Vault 中的 Certificates 会默认生成一个 Key,但这个 Key 在门户中不可见。不过,在 Logic App 的 Actions 中可以看到它。如果在加密/解密任务中选择了这个 Key,同样会遇到权限报错。

原因是:这个由证书生成的 Key 没有启用加密/解密功能,而且用户无法修改它的 Permitted operations。

如果一定要使用证书生成的 Key,可以先下载证书的 pfx/pem 文件,再通过 Key 的方式重新上传证书文件,创建一个新的 Key。这样创建出来的 Key 就可以配置加密/解密权限了。

image.png

参考资料

Azure Key Vault Docs:https://docs.azure.cn/zh-cn/key-vault/keys/about-keys

相关文章
|
1月前
|
人工智能 自然语言处理 BI
阿里云QoderWork完全指南:从入门到精通,打造全能AI工作搭档
QoderWork是阿里云Qoder团队打造的桌面端AI智能体工具,定位为可自主执行多步骤任务的“AI实习生”,能在本地环境完成文件管理、数据处理、文档生成、办公自动化等全场景工作,无需复杂命令,用自然语言即可驱动。它以本地沙盒运行、细粒度权限控制、可扩展Skill系统、多模型自由切换为核心优势,完美适配个人办公、团队协作与企业级任务需求,是替代传统AI助手、提升工作效率的全能搭档。本文从核心定位、安装配置、核心功能、模型接入、Skill开发、实战技巧、常见问题等维度,提供从入门到精通的完整指南,帮助用户快速掌握并最大化发挥QoderWork的价值。
851 5
|
1月前
|
机器学习/深度学习 监控 算法
野生菌有毒无毒物种识别数据集野生菌智能识别分享
本数据集含1500张专家标注高清图像,覆盖5种典型野生菌(3种无毒、2种有毒),采用YOLO标准格式,支持物种识别与毒性判断双任务。适用于YOLO/Faster R-CNN等模型训练,助力野外识菌APP、食品安全预警与真菌科普。
|
28天前
|
Cloud Native Java Spring
ACK + GraalVM Native Image 实战:Spring Boot 3.4 从500ms到50ms启动的云原生 Java
K8s 里 Java 应用启动要 8 秒,HPA 弹性扩容等到流量早过去了——这是我们团队在 ACK 上部署 Spring Boot 微服务时遇到的真实困境。引入 GraalVM Native Image 后,启动时间从 8 秒降到 50ms,内存从 512MB 降到 64MB,镜像体积缩减 70%,Serverless 场景完美适配。本文从 Java 云原生困境出发,详解 GraalVM Native Image 编译原理、Spring Boot 3.4 适配全流程(运行时代理注册、序列化配置、动态代理、资源文件)、ACK 多架构镜像构建与部署实战
|
3月前
|
人工智能 自然语言处理 API
阿里云百炼Token Plan团队版产品与收费标准介绍:标准版198元、高级版698元,尊享版1398元
阿里云百炼Token Plan团队版是面向企业和开发者的多模态AI大模型订阅服务,以Credits为统一计量单位,支持文本生成与图像生成模型灵活切换,兼容主流AI编程与智能体工具。提供标准、高级、尊享三档包月套餐,多租户隔离确保高峰不排队,并承诺不使用对话数据训练模型,保障数据安全。超出套餐额度可购买共享用量包,消费可通过控制台和费用中心实时监控。适用于AI编程集成、智能体开发等场景。配合Qwen3.6发布低至4.5折优惠及先用后返最高200元活动,可助力用户灵活控制AI预算。
|
1月前
|
人工智能
Qwen3.8抢先体验!正式版即将发布并开源!
千问Qwen3.8即将开源,参数达2.4T,进化速度以“天”计,实力媲美Fable 5。预览版Qwen3.8-Max已上线阿里Token Plan等平台,限时优惠:日间Credits低至1折,夜间更优,个人/团队版月付仅35元起!
2895 134
|
2月前
|
存储 人工智能 数据可视化
别再手动复制 Skill 了:多 Agent 时代的 Skill 管理方案
多 Agent 场景下 Skill 的统一管理与同步。
1090 131
|
1月前
|
人工智能 缓存 安全
DeepSeek V4 API零基础接入指南:注册鉴权、代码调用与排错手册
AI应用开发中,模型API接入是项目落地的第一道门槛,大量新手开发者会卡在账号注册、密钥生成、鉴权报错、参数配置等环节,反复调试浪费大量开发时间。本文以DeepSeek V4系列模型为核心,完整覆盖账号注册认证、API密钥创建与安全管理、多语言调用代码、核心参数释义、计费成本计算、性能调优、高频报错解决方案,全程采用零基础友好的分步讲解,无需深厚后端基础,普通开发者30分钟内即可完成首次模型调用,同时汇总开发中高频踩坑点,形成完整故障急救方案。
1308 2
机器学习/深度学习 数据采集 人工智能
52 3
|
1月前
|
人工智能 安全 测试技术
VS Code 使用 Codex 教程:从安装到配置,一篇讲清楚
宇哥带你零基础玩转VS Code+Codex!本教程手把手教你配置API、接入中转服务、分析项目、修复Bug、生成接口与重构代码,安全高效提升开发效率。(238字)
1496 2
VS Code 使用 Codex 教程:从安装到配置,一篇讲清楚
|
1月前
|
存储 编解码 前端开发
网页CAD的图纸保存与数据持久化方法(云原生CAD插件)
本文详解MxCAD图纸保存全流程:前端序列化为mxweb格式→上传至服务端→后端调用云图开发包转码为DWG/PDF等标准格式→前端下载归档。支持`saveFile`与`saveFileToUrl`双API,结合Node预置服务,快速实现云端设计闭环。(239字)