配置Azure AD Connect联合AD FS时遇域管理员权限错误求助
解决Azure AD Connect配置AD FS联合身份验证的凭据问题
核心问题拆解
你碰到的两个错误,根源是没分清Azure AD全局管理员和Azure AD DS域管理员的权限边界:
- 全局管理员管的是整个Azure AD租户,但默认不属于Azure AD DS的域管理员组
- AD FS联合配置需要的是Azure AD DS域的本地管理员权限,也就是
AAD DC Administrators组的成员权限
正确的域凭据到底是什么?
在Azure AD DS环境里,你得用**AAD DC Administrators组的成员账户**。这个组是Azure AD DS自带的域管理员组,专门负责管理该域的各项配置,包括AD FS联合所需的域权限。
具体操作步骤
先确保虚拟机的登录账户是域用户
- 托管IIS和应用的虚拟机必须已经加入Azure AD DS域
- 登录虚拟机时,要用属于
AAD DC Administrators组的账户——可以是你创建Azure AD DS时指定的管理员,也可以是后来添加到这个组的Azure AD用户
配置Azure AD Connect时的凭据分清楚
- Azure AD凭据:用你之前的全局管理员账户就行,这个是对的
- 域凭据:必须输入
AAD DC Administrators组成员的账户,格式是你的Azure AD DS域名\用户名(比如contoso.com\admin_user)
检查账户权限是否达标
- 登Azure AD门户,找到「Azure AD Domain Services」服务
- 点「管理组」,找到
AAD DC Administrators组,确认你的账户在成员列表里
为啥之前操作会报错?
- 用非域账户登虚拟机:AD FS配置依赖域环境,所以必须用已加入域的账户登录虚拟机
- 用全局管理员但不是AAD DC管理员:Azure AD全局管理员默认不在Azure AD DS的域管理员组里,自然过不了域权限校验
内容的提问来源于stack exchange,提问作者Raghava Akula
相关产品推荐
相关产品推荐

