AzureAD模块2.0.2.180认证失败求助(原2.0.2.140可正常运行)
我运行以下PowerShell命令:
[String]$UPN = WHOAMI /UPN Connect-AzureAD -AccountId $UPN -Confirm:$False > $null
在AzureAD模块2.0.2.140版本下,全公司成员使用均正常,但升级到2.0.2.180版本后,执行命令抛出以下认证错误:
Connect-AzureAD : 发生一个或多个错误。
位于 C:\Users**********\Internal IT - Deployment\Microsoft Intune\Applications\Windows\Outlook Signature\4.2\Application\SupportFiles\OutlookSignature-AAD.ps1:336 字符:5
- Connect-AzureAD -AccountId $UPN -Confirm:$False > $null
+ CategoryInfo : AuthenticationError: (:) [Connect-AzureAD], AggregateException + FullyQualifiedErrorId : Connect-AzureAD,Microsoft.Open.Azure.AD.CommonLibrary.ConnectAzureAD
Connect-AzureAD : 解析来自端点的WS-Trust响应时出错。这可能是由于ADFS配置存在问题。错误信息:联合服务在 https://autologon.microsoftazuread-sso.com//winauth/trust/2005/usernamemixed?client-request-id=0a1652b0-fbf2-4aa6-a18d-95b20527d1ec 返回错误:Authentication Failure
位于 C:\Users\Internal IT - Deployment\Microsoft Intune\Applications\Windows\Outlook Signature\4.2\Application\SupportFiles\OutlookSignature-AAD.ps1:336 字符:5
- Connect-AzureAD -AccountId $UPN -Confirm:$False > $null
+ CategoryInfo : AuthenticationError: (:) [Connect-AzureAD], MsalClientException + FullyQualifiedErrorId : Connect-AzureAD,Microsoft.Open.Azure.AD.CommonLibrary.ConnectAzureAD
Connect-AzureAD : 联合服务在 https://autologon.microsoftazuread-sso.com//winauth/trust/2005/usernamemixed?client-request-id=0a1652b0-fbf2-4aa6-a18d-95b20527d1ec 返回错误:Authentication Failure
位于 C:\Users\Internal IT - Deployment\Microsoft Intune\Applications\Windows\Outlook Signature\4.2\Application\SupportFiles\OutlookSignature-AAD.ps1:336 字符:5
- Connect-AzureAD -AccountId $UPN -Confirm:$False > $null
+ CategoryInfo : AuthenticationError: (:) [Connect-AzureAD], MsalServiceException + FullyQualifiedErrorId : Connect-AzureAD,Microsoft.Open.Azure.AD.CommonLibrary.ConnectAzureAD
回滚到2.0.2.140版本后命令恢复正常,需要解决升级后的认证失败问题。
强制指定兼容版本:如果暂时无法适配新版本,可在脚本中明确导入2.0.2.140版本的AzureAD模块,避免自动升级影响:
Import-Module AzureAD -RequiredVersion 2.0.2.140 [String]$UPN = WHOAMI /UPN Connect-AzureAD -AccountId $UPN -Confirm:$False > $null检查集成Windows认证(IWA)配置:新版本对IWA的验证逻辑可能更严格,需确认:
- 客户端设备已加入域,当前用户的域凭据未过期或锁定
- 企业ADFS/Azure AD联合服务的IWA功能处于启用状态,未被禁用
- 设备浏览器已将
autologon.microsoftazuread-sso.com添加到信任站点,并开启自动登录权限
切换认证流程:尝试在
Connect-AzureAD命令中添加参数,强制使用设备码认证或刷新凭据:Connect-AzureAD -AccountId $UPN -Confirm:$False -UseDeviceAuthentication > $null清理认证缓存:删除旧的AzureAD认证缓存文件,避免残留凭据干扰:
Remove-Item -Path "$env:USERPROFILE\.AzureAD\*" -Force -Recurse核对版本变更:查阅AzureAD模块2.0.2.140至2.0.2.180的官方变更日志,确认是否有认证流程相关的更新,针对性调整脚本或企业身份配置。
内容的提问来源于stack exchange,提问作者SpeedyT

