You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置Azure AD Connect联合AD FS时遇域管理员权限错误求助

解决Azure AD Connect配置AD FS联合身份验证的凭据问题

核心问题拆解

你碰到的两个错误,根源是没分清Azure AD全局管理员和Azure AD DS域管理员的权限边界:

  • 全局管理员管的是整个Azure AD租户,但默认不属于Azure AD DS的域管理员组
  • AD FS联合配置需要的是Azure AD DS域的本地管理员权限,也就是AAD DC Administrators组的成员权限

正确的域凭据到底是什么?

在Azure AD DS环境里,你得用**AAD DC Administrators组的成员账户**。这个组是Azure AD DS自带的域管理员组,专门负责管理该域的各项配置,包括AD FS联合所需的域权限。

具体操作步骤

  1. 先确保虚拟机的登录账户是域用户

    • 托管IIS和应用的虚拟机必须已经加入Azure AD DS域
    • 登录虚拟机时,要用属于AAD DC Administrators组的账户——可以是你创建Azure AD DS时指定的管理员,也可以是后来添加到这个组的Azure AD用户
  2. 配置Azure AD Connect时的凭据分清楚

    • Azure AD凭据:用你之前的全局管理员账户就行,这个是对的
    • 域凭据:必须输入AAD DC Administrators组成员的账户,格式是你的Azure AD DS域名\用户名(比如contoso.com\admin_user)
  3. 检查账户权限是否达标

    • 登Azure AD门户,找到「Azure AD Domain Services」服务
    • 点「管理组」,找到AAD DC Administrators组,确认你的账户在成员列表里

为啥之前操作会报错?

  • 用非域账户登虚拟机:AD FS配置依赖域环境,所以必须用已加入域的账户登录虚拟机
  • 用全局管理员但不是AAD DC管理员:Azure AD全局管理员默认不在Azure AD DS的域管理员组里,自然过不了域权限校验

内容的提问来源于stack exchange,提问作者Raghava Akula

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.27 00:52:17