AD FS迁移至Entra ID时Azure Analysis Services连接故障求助
问题
我司正从Active Directory Federation Services(AD FS)迁移至Entra ID,采用分段部署方式测试部分用户的服务可用性。目前用户反馈通过Excel透视表分析功能连接Azure Analysis Services上的SQL数据库时失败,报错信息为:
无法完成使用数据库驱动程序的操作。若为Microsoft驱动程序,请确保驱动文件未损坏,必要时通过重装Microsoft Query修复;其他驱动请联系管理员或供应商。
已完成以下排查步骤:
- 确认MSOLAP版本为要求的8版(路径
C:\Program Files\Microsoft Analysis Services\AS OLEDB\下仅存在140文件夹) - 在Office 2302(Build 16130.20810)和2202(Build 14931.20764)版本中测试均出现相同问题
- 查看登录日志,错误代码90000指向AD FS问题,但AD FS无相关日志
- 确认连接字符串格式正常:
Provider=MSOLAP.8;Integrated Security=SSPI;Persist Security Info=True;Initial Catalog=<catalog>;Data Source=asazure://<region>/<servername>;MDX Compatibility=1;Safety Options=2;MDX Missing Member Mode=Error;Update Isolation Level=2
因无SQL数据库访问权限,仅能基于日志排查,请问还有哪些可检查的方向?
排查方向建议
- 核查Entra ID身份验证配置:
- 确认测试用户已同步至Entra ID,且Azure Analysis Services的访问控制列表中已添加该用户或其所在组的权限
- 检查用户的Entra ID账户状态,是否存在MFA配置异常、账户锁定或权限变更情况
- 启用MSOLAP驱动详细日志:
- 通过注册表配置开启驱动日志:在
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSOLAP\8.0路径下添加LogLevel键值为3,查看驱动层面身份验证流程的细节,定位是否存在令牌获取失败、权限验证报错的具体信息
- 通过注册表配置开启驱动日志:在
- 清理Office身份凭据缓存:
- 进入控制面板>用户账户>凭据管理器>Windows凭据,删除与Azure Analysis Services、AD FS相关的旧凭据,避免缓存的旧身份信息干扰Entra ID验证
- 验证Office与Entra ID的集成状态:
- 检查Office客户端当前登录的身份提供商是否为Entra ID,而非旧的AD FS验证方式
- 排查网络与代理配置:
- 确认客户端网络可正常访问Entra ID验证端点(如login.microsoftonline.com)及Azure Analysis Services服务端点,排查防火墙或代理是否拦截了身份验证请求
- 检查代理服务器是否需配置NTLM/Kerberos直通,确保身份验证请求能正确转发至Entra ID
- 请求查看Azure Analysis Services服务端日志:
- 联系拥有Azure AS权限的管理员,调取服务端的登录日志和诊断日志,确认是否存在用户身份验证失败的具体记录及错误代码
- 检查驱动与Office位数兼容性:
- 确认Office客户端位数(32/64位)与MSOLAP驱动位数一致,若Office为32位,需安装对应32位版本的MSOLAP.8驱动(默认路径为
C:\Program Files (x86)\Microsoft Analysis Services\AS OLEDB\140),仅存在64位路径可能导致32位Office无法正常加载驱动
- 确认Office客户端位数(32/64位)与MSOLAP驱动位数一致,若Office为32位,需安装对应32位版本的MSOLAP.8驱动(默认路径为
内容的提问来源于stack exchange,提问作者jarkro
相关产品推荐
相关产品推荐

