【发布时间】:2020-10-16 22:42:01
【问题描述】:
我正在尝试从不同订阅下的 KeyVault 安装证书。
目前我的 VMSS 和 KeyVault 订阅相同。我想从位于不同订阅中的 KeyVault 添加一个证书。
下面是我尝试添加证书机密 URL 的 VMSS 资源模板部分。
"secrets": [
{
"sourceVault": {
"id": "/subscriptions/xxxx/resourceGroups/resgroupname/providers/Microsoft.KeyVault/vaults/KV1"
},
"vaultCertificates": [
{
"certificateUrl": "certificate1 secret URL",
"certificateStore": "My"
}
]
},
{
"sourceVault": {
"id": "/subscriptions/yyyy/resourceGroups/resgroupname/providers/Microsoft.KeyVault/vaults/KV2"
},
"vaultCertificates": [
{
"certificateUrl": "certificate2 secret URL",
"certificateStore": "My"
}
]
更新时出现以下错误。
{ “错误”:{ "code": "无效参数", "message": "请求的 SubscriptionId:"xxxx" 必须与 Key Vault Id 中包含的 SubscriptionId "yyyy" 匹配。", “目标”:“sourceVault.id”}}
我的 VMSS 在订阅 xxxx 下,并且启用了托管标识,并且资源 ID 已添加到不同订阅中的 Key Vault 的访问策略中。有可能实现这一目标吗?如果我可以添加更多详细信息,请告诉我。
【问题讨论】:
-
我过去也遇到过同样的问题。该文档表明可以在不同的订阅中引用 Key Vault,但它对我不起作用。其他人也报告了同样的情况。 github.com/MicrosoftDocs/azure-docs/issues/7650
-
这能回答你的问题吗? Scale set using keyvault in another region
标签: azure-resource-manager azure-keyvault arm-template azure-vm-scale-set