Azure VM は、転送中にすべてのフローティング IP を転送するわけではありません。HAフェイルオーバー
24969
Created On 02/19/21 08:19 AM - Last Modified 10/25/25 17:18 PM
Symptom
- 高可用性のためにフェイルオーバーがトリガーされるたびにVMフローティングを使用して Microsoft Azure にデプロイされたクラスターIPインターフェイスのセカンダリ アドレスとして設定されたアドレス、1 つまたは複数のフローティングIPアドレスは新しいアクティブにシフトしませんVMデバイス。
- フェールオーバーの頃、新しいアクティブの pan_vm_plugin.log ファイルfirewallを示していますHTTP PUTAzure へのリクエスト (アタッチ用)NIC ) は応答コード 403 で失敗します。
vm_ha_state_trans INFO: : Probe result for detaching NIC: paloalto1-untrust is : {u'status': u'Succeeded'}
vm_ha_state_trans INFO: : DEBUG: Sending attach command for NIC : paloalto2-untrust
vm_ha_state_trans INFO: : Instance running in region 'westus'
vm_ha_state_trans INFO: : URL for put request: https://management.azure.com//subscriptions/<sanitized string>/resourceGroups
/paloaltonetworks/providers/Microsoft.Network/networkInterfaces/paloalto2-untrust?api-version=2019-11-01
vm_ha_state_trans INFO: : Put Request Failed: 403Environment
- VM Azure のファイアウォール。
- HAアクティブ - パッシブ構成。
- どれでもPAN-OS.
- 両方のインスタンスが同じリソース グループに属している
- フローティングIPのセカンダリ レイヤ 3 アドレスとして割り当てられます。firewallアクティブ デバイスのインターフェイス
Cause
これは、ファイアウォールに関連付けられている Azure サービス プリンシパルの承認レベルが原因で発生する問題です。
アカウントには、要求された転送アクションを実行するための十分な権限がありません。
Resolution
関連するサービス プリンシパル アカウントに「寄稿者' の下での役割IAMMicrosoft Azure の設定。
これにより、十分な権限がfirewallを要求するIP無事転送。
Additional Information
pan_vm_plugin.log ファイルは、ログインして確認できます。firewallCLIそして実行中:
less mp-log pan_vm_plugin.log