创建AVD主机池虚拟机时DomainTrustCheck与DomainJoinedCheck失败求助
AVD主机池虚拟机DomainTrustCheck/DomainJoinedCheck 间歇性失败解决思路
问题背景
创建Azure虚拟桌面(AVD)主机池虚拟机时,间歇性遭遇DomainTrustCheck、DomainJoinedCheck健康检查失败,该错误为致命级,直接导致无法建立会话连接。虽有资料称此为已修复的已知问题,但故障仍反复出现。
错误表现:健康检查面板中两项域相关检查标记为失败(对应截图显示AVD健康状态告警)
排查与解决步骤
- 基础网络与DNS验证
确认VM所在虚拟网络与域控制器(DC)连通,DNS服务器配置为DC的私有IP地址。可在VM上执行nslookup <域名>验证DNS解析稳定性,若解析时断时续,优先排查DNS服务器负载或网络链路波动。 - 域账户权限与配额检查
用于加域的服务账户需拥有目标OU的计算机对象创建权限,默认OU允许创建10个计算机账户,若超出配额需调整OU权限或清理过期计算机对象。同时检查账户是否锁定、密码是否过期。 - DC复制与信任状态排查
在DC上执行repadmin /showrepl检查域内复制状态,若存在复制延迟或失败,需先修复DC同步问题。对于已加域后出现信任故障的VM,可在VM上执行Reset-ComputerMachinePassword -Server <DC主机名>重置计算机账户密码。 - 自动化部署脚本优化
若使用ARM模板、PowerShell或Terraform自动化部署,需在加域步骤中添加重试逻辑。例如PowerShell加域命令:
避免因临时网络波动导致单次加域失败。Add-Computer -DomainName <域名> -Credential $cred -OUPath "OU=AVD,DC=contoso,DC=com" -RetryCount 3 -RetryIntervalSec 60 - 网络安全组(NSG)端口验证
确保VM出站方向允许访问DC的以下端口:53(DNS)、88(Kerberos)、389(LDAP)、445(SMB),NSG的流量限制或间歇性规则生效可能导致域连接中断。 - AVD代理版本升级
手动更新VM上的AVD代理至最新官方版本,部分旧版本代理存在域健康检查逻辑缺陷,升级后可修复已知问题。
内容的提问来源于stack exchange,提问作者Tom Pham
相关产品推荐
相关产品推荐

