You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无365邮箱且经AAD Connect同步的用户ProxyAddress移除问题

本地AD同步用户无法移除Entra AD中SMTP地址的解决办法

问题根源

这些用户属于本地AD管控的对象,Entra AD不允许直接通过Graph或网页端修改这类对象的属性。常规修改本地AD的proxyaddresses无效,大概率是因为Exchange相关隐藏属性在同步,或是AD Connect的规则在自动生成这些地址。

实操步骤

1. 清理本地AD的Exchange代理地址属性

很多时候,哪怕用户从未开通Exchange邮箱,本地AD里的msExchProxyAddresses属性可能被手动添加过内容,AD Connect会优先同步这个属性到Entra AD的proxyAddresses:

  • 打开AD用户和计算机,先勾选顶部「查看」菜单里的高级功能
  • 找到目标用户,右键→属性→切换到「属性编辑器」标签
  • 找到msExchProxyAddresses,删除里面带目标域名的条目
  • 保存后手动触发AD同步:打开PowerShell执行 Start-ADSyncSyncCycle -PolicyType Delta

2. 调整AD Connect的同步规则(第一步无效时使用)

如果本地AD的proxyAddresses和msExchProxyAddresses都无目标域名,但Entra AD里仍存在,就是AD Connect的默认规则在自动生成:

  • 打开AD Connect的「同步规则编辑器」
  • 搜索In from AD - User ProxyAddresses这条规则
  • 查看规则里的转换逻辑,找到是否存在自动生成带目标域名SMTP地址的设置
  • 修改这条规则,排除目标域名,或是直接禁用对应的转换项
  • 修改完成后触发全量同步:Start-ADSyncSyncCycle -PolicyType Initial

3. 应急方案:用AD Connect属性过滤临时拦截

如果需要快速解决,可临时让AD Connect同步时跳过带目标域名的地址:

  • 打开AD Connect配置向导,选择「自定义同步选项」→「属性筛选」
  • 找到proxyAddresses属性,添加筛选条件:排除包含@目标域名.com的条目
  • 完成配置后触发同步

4. 验证结果

同步完成后,可通过PowerShell查询确认:

# 需先安装Graph PowerShell模块,再执行命令
Get-MgUser -UserId 目标用户UPN -Property ProxyAddresses | Select-Object -ExpandProperty ProxyAddresses

也可以直接进入Entra AD门户,查看用户的「别名」属性,确认目标域名已移除。

提醒:要确保AD Connect的服务账号拥有本地AD的读写权限,同步后未生效的话,可查看AD Connect的同步日志,排查是否存在属性冲突或同步报错。

内容的提问来源于stack exchange,提问作者Philippe Marro

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 21:22:39