【发布时间】:2019-12-04 14:02:47
【问题描述】:
我正在运行以下脚本:
$keyVault = Get-AzKeyVault -VaultName $keyVaultName -ResourceGroupName $rgName;
$diskEncryptionKeyVaultUrl = $keyVault.VaultUri;
$keyVaultResourceId = $keyVault.ResourceId;
$keyEncryptionKeyUrl = (Get-AzureKeyVaultKey -VaultName $keyVaultName -Name myKey).Key.kid;
Set-AzVMDiskEncryptionExtension -ResourceGroupName $rgName `
-VMName "myVM" `
-DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl `
-DiskEncryptionKeyVaultId $keyVaultResourceId `
-KeyEncryptionKeyUrl $keyEncryptionKeyUrl `
-KeyEncryptionKeyVaultId $keyVaultResourceId
返回以下大约 1 分钟的处理:
Set-AzureRmVmDiskEncryptionExtension:长时间运行操作失败 状态为“失败”。附加信息:'VM 报告失败时 处理扩展“AzureDiskEncryption”。错误信息:“未能 发送 DiskEncryptionData、检查 KeyVault 输入、ResourceIds 并重试 加密操作”。错误代码:VMExtensionProvisioningError ErrorMessage:VM 在处理扩展时报告失败 'AzureDiskEncryption'。错误信息:“发送失败 DiskEncryptionData,检查 KeyVault 输入、ResourceIds 并重试 加密操作”。错误目标:开始时间:3/2/19 2:10:59 PM 结束时间:2019 年 3 月 2 日下午 2:10:59
我已验证所有值都正确传递给了 set 命令,并且没有传递任何空值。
【问题讨论】:
-
kv 是否启用了磁盘加密?你有 kv 的权限吗?
-
在实际密钥下,它具有加密/解密、签名、验证、包装和解包密钥复选框,但我找不到启用磁盘加密的属性?那是别的地方吗?我创建了 azure 密钥库、密钥、虚拟机和硬盘,并在同一帐户下运行 powershell 命令。有什么方法可以确保我有权访问密钥保管库?我可以通过 GUI 很好地访问它
-
权限下,有高级权限,可以在那里开启KV进行磁盘加密
-
我可以在密钥库下找到访问策略,并注意到在密钥权限下不允许加密操作。然而,即使勾选了所有这些(加密、解密、签名、验证、包装密钥、解包密钥),抛出的错误消息也是一样的。更改是否有一定的时间或瞬间生效?
-
您还需要高级访问策略,没有它们就无法工作。 user-images.githubusercontent.com/2538465/…
标签: azure azure-virtual-machine