Problème de retrait de secrèts key vault - Azure Devops pipeline

CDS 20 Points de réputation
2026-04-09T19:57:42.4166667+00:00

Bonjour,

Nous essayons sans succès d'extraire les secrets de notre key vault depuis notre azure devops pipeline. Nous avons essayer par la tâche AzureKeyVault@2 depuis le fichier yml, ainsi que par l'ajout de variable en précicant de lier celle-ci à notre key vault. Depuis le yml, nous obtenons le message suivant: "Client address is not authorized and caller was ignored because bypass is set to None\r\nClient address: ######\r\nCaller: appid=***;oid=#######\r\nVault: ###### ;location=canadacentral. The specified Azure service connection needs to have Get, List secret management permissions on the selected key vault. To set these permissions, download the ProvisionKeyVaultPermissions.ps1 script from build/release logs and execute it, or set them from the Azure portal."

Dans l'ajout de variable, nous obtenons ceci: The specified Azure service connection needs to have "Get, List" secret management permissions on the selected key vault. Click "Authorize" to enable Azure Pipelines to set these permissions or manage secret permissions in the Azure portal.

(Le bouton authorize octroi les permissions contributeur, celles-ci ne changent rien).

Nous avons bien octroyé les permissions utilisateur de secret azure key vault, et même agent (officer). Nous avons essayé au niveau de la ressource, de l'abonnement, à plusieurs reprises.

Merci d'avance pour toute aide à ce sujet.

Azure DevOps

Réponse acceptée par l’auteur(e) de la question
Rakesh Mishra 11,350 Points de réputation Personnel externe de Microsoft Corporation Modérateur
2026-04-09T21:09:00.91+00:00

Hey CDS, on dirait que le problème vient de deux points clés :

  1. Votre Key Vault est derrière un firewall qui bloque l’accès depuis Azure DevOps
  2. Votre service connection (SPN) n’a pas - ou plus - les bonnes permissions GET/LIST sur les secrets

Voici ce que vous pouvez essayer :

  1. Vérifier la configuration réseau du Key Vault
    • Dans Azure Portal > votre Key Vault > Réseau
    • Si “Public access” est sur “Selected networks”, ajoutez l’IP de votre agent :
    • Vous pouvez aussi temporairement passer “Allow public network access” sur “Enabled” pour tester
  2. Donner les bonnes permissions à votre service principal Option Access Policy model :
    • Azure Portal > Key Vault > Access policies > + Add Access Policy
    • Secret permissions : Get, List
    • Select principal : votre service principal utilisé par la service connection
    • Enregistrez et attendez quelques instants la réplication
    Option RBAC model (si activé sur votre vault) :
    • Azure Portal > Key Vault > Access control (IAM) > + Add role assignment
    • Rôle “Key Vault Secrets User” pour votre service principal
  3. Dans Azure DevOps
    • Si vous utilisez un Variable Group lié au Key Vault :
      • Pipelines > Library > + Variable group > Link secrets from Azure Key Vault
      • Sélectionnez votre service connection et votre vault, cliquez sur Authorize
    • Si vous utilisez la tâche YAML AzureKeyVault@2 :
      
           steps:
      
           - task: AzureKeyVault@2
      
             inputs:
      
               azureSubscription: 'MaServiceConnection'
      
               KeyVaultName: 'monVault'
      
               SecretsFilter: '*'
      
      
    • Vérifiez que la service connection est bien autorisée pour le pipeline (Project Settings > Service connections > … > Security > Authorize pipelines)

Après avoir mis à jour le firewall et les permissions, relancez votre pipeline.

Si ça coince toujours, pouvez-vous préciser ?

  • Type d’agent (Microsoft-hosted ou self-hosted)
  • État du “Public access” et des “Selected networks” sur votre Key Vault
  • Le type de service connection (Service principal manuelle ou workload identity)

Références :

Note: This content was drafted with the help of an AI system.

Cette réponse vous a-t-elle été utile?

1 personne a trouvé cette réponse utile.

0 réponses supplémentaires

Trier par : Plus récent

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).