You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD与本地AD同步解除后的对象管理及跨租户方案咨询

Azure AD与本地AD同步解除后的对象管理问题解答

解除同步后能否修改原本地AD同步对象的属性?

可以。当你停止AD Connect同步并在Azure AD中禁用目录同步后,原本地AD同步过来的用户/对象会从同步管理转为云管理状态,此前因同步设置为只读的属性(如用户名、邮箱、显示名称等)都可以直接在Azure AD中编辑。操作前需确保:

  • 完全停止AD Connect的同步作业
  • 在Azure AD中确认对象的同步状态已变为“未同步”

创建第二个租户同步第一个租户是否可行?能否修改第一个租户的原本地AD对象?

不可行。Azure AD租户是独立的身份边界,跨租户同步(如B2B协作、跨租户身份同步)仅能实现用户访问权限的共享,无法直接编辑另一个租户内的用户对象。第二个租户无法对第一个租户中的原本地AD同步对象进行任何修改操作。

计划淘汰本地AD,如何在Azure AD中管理原本地AD对象?

按以下步骤操作:

  1. 彻底禁用目录同步
    停止AD Connect服务后,运行PowerShell命令禁用同步:
    Set-MsolDirSyncEnabled -EnableDirSync $false
    
    等待Azure AD完成同步状态清理(通常需要72小时),此时所有原同步对象转为云管理状态。
  2. 修改对象属性
    转为云管理后,可通过以下方式修改属性:
    • Azure AD门户直接编辑单个用户/对象
    • PowerShell脚本批量修改(使用Set-AzureADUser等命令)
    • Graph API进行批量或自动化修改
  3. 迁移依赖服务
    将原本依赖本地AD身份验证的应用,迁移至Azure AD支持的身份验证方式(如SAML 2.0、OAuth2.0),确保用户正常访问资源。
  4. 清理本地AD
    确认所有用户、组、应用在Azure AD中正常运行后,逐步停用并最终淘汰本地AD环境。

内容的提问来源于stack exchange,提问作者Paritosh Tiwari

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 21:13:12