Systemseitig zugewiesene Managed Identity des Azure AI Search-Dienstes wird aufgrund einer ABAC-Bedingung nicht in IAM-Rollenzuweisungen angezeigt.

Anonym
2026-01-19T09:42:11.6966667+00:00

Wir konfigurieren derzeit Azure AI Search, um Daten aus einem Azure Blob Storage Account mithilfe einer systemseitig zugewiesenen verwalteten Identität (System-Assigned Managed Identity) zu indexieren.

Die verwaltete Identität des Azure AI Search-Dienstes „schamotte-search“ ist aktiv und korrekt konfiguriert.

Beim Versuch, dem zugehörigen Storage Account die Rolle „Storage Blob Data Reader“ zuzuweisen, kann diese verwaltete Identität jedoch nicht ausgewählt werden.

Das Azure-Portal weist darauf hin, dass Ergebnisse möglicherweise aufgrund einer ABAC-Bedingung ausgeblendet werden. Die verwaltete Identität erscheint weder unter:

  • „Verwaltete Identität“

noch unter „Benutzer, Gruppe oder Dienstprinzipal“

Dadurch ist keine Rollenzuweisung möglich, und Azure AI Search kann nicht auf den Blob Storage zugreifen, was die Indizierung verhindert.

Wir haben bereits überprüft:

Die verwaltete Identität ist systemseitig zugewiesen und aktiviert

Das korrekte Abonnement ist ausgewählt

Der Benutzer verfügt über Owner-Berechtigungen auf Abonnement- und Ressourcenebene

Dieses Verhalten blockiert die Einrichtung eines KI-basierten Webchats, der auf Azure AI Search und Blob-Daten zugreift.Wir konfigurieren derzeit Azure AI Search, um Daten aus einem Azure Blob Storage Account mithilfe einer systemseitig zugewiesenen verwalteten Identität (System-Assigned Managed Identity) zu indexieren.

Die verwaltete Identität des Azure AI Search-Dienstes „schamotte-search“ ist aktiv und korrekt konfiguriert.

Beim Versuch, dem zugehörigen Storage Account die Rolle „Storage Blob Data Reader“ zuzuweisen, kann diese verwaltete Identität jedoch nicht ausgewählt werden.

Das Azure-Portal weist darauf hin, dass Ergebnisse möglicherweise aufgrund einer ABAC-Bedingung ausgeblendet werden. Die verwaltete Identität erscheint weder unter:

„Verwaltete Identität“

noch unter „Benutzer, Gruppe oder Dienstprinzipal“

Dadurch ist keine Rollenzuweisung möglich, und Azure AI Search kann nicht auf den Blob Storage zugreifen, was die Indizierung verhindert.

Wir haben bereits überprüft:

Die verwaltete Identität ist systemseitig zugewiesen und aktiviert

Das korrekte Abonnement ist ausgewählt

Der Benutzer verfügt über Owner-Berechtigungen auf Abonnement- und Ressourcenebene

Dieses Verhalten blockiert die Einrichtung eines KI-basierten Webchats, der auf Azure AI Search und Blob-Daten zugreift.

Erwartetes Ergebnis (Expected Result)

Die systemseitig zugewiesene verwaltete Identität des Azure AI Search-Dienstes sollte in der IAM-Rollenzuweisung sichtbar und auswählbar sein, sodass die Rolle „Storage Blob Data Reader“ wie in der Microsoft-Dokumentation beschrieben zugewiesen werden kann.


Geschäftliche Auswirkung (Business Impact)

Das Problem verhindert aktuell die produktive Umsetzung eines KI-gestützten Kunden-Webchats. Ohne funktionierende Managed-Identity-Berechtigungen kann das Projekt nicht fortgeführt werden.

Zusatzhinweis an den Support (empfohlen)

Bitte prüfen Sie, ob auf Abonnement-, Tenant- oder Preview-Ebene eine ABAC-Richtlinie, Azure Policy oder Entra-ID-Restriktion greift, die das Anzeigen der Managed Identity verhindert, oder ob es sich um eine bekannte Einschränkung bzw. einen Bug im Zusammenhang mit Azure AI Search Managed Identities handelt.

Vielen Dank Marcel Haman

Azure KI Search
Azure KI Search

Ein Azure-Suchdienst mit integrierten KI-Funktionen, die Informationen anreichern, um relevante Inhalte jeder Größenordnung zu identifizieren und zu untersuchen


1 Antwort

Sortieren nach: Neueste
  1. Aditya N 3,890 Zuverlässigkeitspunkte Externe Microsoft-Mitarbeiter Moderator
    2026-01-19T11:52:26.8933333+00:00

    Hallo @Marcel Haman

    Vielen Dank für Ihre Anfrage an Microsoft Q&A. Bitte beachten Sie, dass wir ein Übersetzungsprogramm verwenden. Wir bitten Sie daher, eventuelle Grammatikfehler zu entschuldigen.

    Es scheint, als gäbe es möglicherweise eine Einschränkung. Bitte aktivieren Sie die entsprechende Option und erhöhen Sie vorübergehend Ihre Zugriffsrechte.

    https://learn-microsoft-com.translate.goog/en-us/azure/role-based-access-control/elevate-access-global-admin?tabs=azure-portal%2Centra-audit-logs&_x_tr_sl=en&_x_tr_tl=de&_x_tr_hl=en-US&_x_tr_pto=wapp

    Sie können auch die folgenden Schritte ausprobieren:

    1. Kopieren Sie die Objekt-ID (Prinzipal-ID) Ihres Azure AI Search-Dienstes
    2. Falls Sie die Azure CLI benötigen, können Sie sie herunterladen.
    3. Verwenden Sie den folgenden Befehl, um die Rollenzuweisung zu erstellen und ersetzen Sie die Platzhalter durch Ihre Informationen: Der Parameter --assignee-principal-type ServicePrincipal ist für verwaltete Identitäten von entscheidender Bedeutung.
    az role assignment create --assignee-object-id <your-object-id> --assignee-principal-type ServicePrincipal --role "Storage Blob Data Reader" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account-name>"
    
    1. Überprüfen Sie dies mit: az role assignment list --scope --assignee. Testen Sie anschließend Ihren Indexer in Azure AI Search, um den Zugriff zu bestätigen. Bitte vergessen Sie nicht, auf „Antwort akzeptieren“ zu klicken. Ja, dies kann auch anderen Community-Mitgliedern helfen.

    Bei weiteren Fragen können Sie diese gerne in den Kommentaren stellen. Ich helfe Ihnen gerne weiter.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.