混合模式下AD服务器宕机后,用户能否登录设备及管理账号密码?
混合部署下单台本地AD服务器宕机后的用户访问与账号管理问题
用户登录笔记本电脑
- 针对已加入本地AD域的笔记本:
- 若用户此前成功登录过该设备,Windows默认会缓存最近的域用户凭据(默认最多10个,可通过组策略调整),此时可以使用域账号离线登录设备;
- 若用户是首次登录该设备,本地无缓存凭据,则无法使用域账号登录,只能使用设备本地账号登录。
- 针对Hybrid Azure AD 加入或纯Azure AD加入的笔记本:
- Hybrid Azure AD加入的设备:若用户此前登录过,可依靠本地缓存凭据离线登录;在线状态下,本地AD宕机时,设备会自动切换到Azure AD进行身份验证,可正常登录。
- 纯Azure AD加入的设备:直接通过Azure AD完成身份验证,完全不受本地AD宕机影响,可正常登录。
账号与密码的重置/禁用操作
账号禁用
- 无法通过本地AD工具禁用账号(本地AD服务器已宕机),但可在Azure AD门户执行禁用操作:
- 设备处于在线状态时,用户下次登录会被Azure AD拦截,无法登录;
- 设备处于离线状态时,若用户已有本地缓存凭据,仍可登录,直到设备重新联网完成账号状态验证。
密码重置
- 未配置AD Connect密码写回功能:
- 在Azure AD门户重置密码后,新密码仅同步到Azure AD,本地AD因宕机无法接收同步更新;用户使用本地AD缓存凭据登录设备时,仍需使用旧密码;若设备是Azure AD加入或Hybrid Azure AD加入且在线登录,可使用新的Azure AD密码登录。
- 已配置AD Connect密码写回功能:
- 本地AD宕机时,Azure AD无法将新密码写回至本地AD,因此密码重置操作会失败,无法完成密码更新。
内容的提问来源于stack exchange,提问作者Chirag Darji
相关产品推荐
相关产品推荐

