无365邮箱且经AAD Connect同步的用户ProxyAddress移除问题
本地AD同步用户无法移除Entra AD中SMTP地址的解决办法
问题根源
这些用户属于本地AD管控的对象,Entra AD不允许直接通过Graph或网页端修改这类对象的属性。常规修改本地AD的proxyaddresses无效,大概率是因为Exchange相关隐藏属性在同步,或是AD Connect的规则在自动生成这些地址。
实操步骤
1. 清理本地AD的Exchange代理地址属性
很多时候,哪怕用户从未开通Exchange邮箱,本地AD里的msExchProxyAddresses属性可能被手动添加过内容,AD Connect会优先同步这个属性到Entra AD的proxyAddresses:
- 打开AD用户和计算机,先勾选顶部「查看」菜单里的高级功能
- 找到目标用户,右键→属性→切换到「属性编辑器」标签
- 找到
msExchProxyAddresses,删除里面带目标域名的条目 - 保存后手动触发AD同步:打开PowerShell执行
Start-ADSyncSyncCycle -PolicyType Delta
2. 调整AD Connect的同步规则(第一步无效时使用)
如果本地AD的proxyAddresses和msExchProxyAddresses都无目标域名,但Entra AD里仍存在,就是AD Connect的默认规则在自动生成:
- 打开AD Connect的「同步规则编辑器」
- 搜索In from AD - User ProxyAddresses这条规则
- 查看规则里的转换逻辑,找到是否存在自动生成带目标域名SMTP地址的设置
- 修改这条规则,排除目标域名,或是直接禁用对应的转换项
- 修改完成后触发全量同步:
Start-ADSyncSyncCycle -PolicyType Initial
3. 应急方案:用AD Connect属性过滤临时拦截
如果需要快速解决,可临时让AD Connect同步时跳过带目标域名的地址:
- 打开AD Connect配置向导,选择「自定义同步选项」→「属性筛选」
- 找到
proxyAddresses属性,添加筛选条件:排除包含@目标域名.com的条目 - 完成配置后触发同步
4. 验证结果
同步完成后,可通过PowerShell查询确认:
# 需先安装Graph PowerShell模块,再执行命令 Get-MgUser -UserId 目标用户UPN -Property ProxyAddresses | Select-Object -ExpandProperty ProxyAddresses
也可以直接进入Entra AD门户,查看用户的「别名」属性,确认目标域名已移除。
提醒:要确保AD Connect的服务账号拥有本地AD的读写权限,同步后未生效的话,可查看AD Connect的同步日志,排查是否存在属性冲突或同步报错。
内容的提问来源于stack exchange,提问作者Philippe Marro
相关产品推荐
相关产品推荐

