如何使用PowerShell为AD组添加额外所有者?遇服务器返回引用错误
为AD组添加额外所有者及错误排查
追加额外所有者的正确方法
Set-ADGroup的-ManagedBy参数默认会替换原有所有者,而非追加。要添加新所有者,需先获取当前所有者列表,合并后重新设置:
- 获取目标组的当前所有者信息
$group = Get-ADGroup -Identity "ADGroup" -Properties ManagedBy
- 整合现有所有者与新所有者的DN
# 初始化所有者数组 $allOwners = @() # 加入现有所有者(兼容单个/多个所有者场景) if ($group.ManagedBy) { $allOwners += @($group.ManagedBy) } # 添加新所有者的DistinguishedName $allOwners += "CN=Jane Smith,OU=Admins,DC=contoso,DC=com"
- 更新组的所有者属性
Set-ADGroup -Identity "ADGroup" -ManagedBy $allOwners
解决“A referral was returned from the server”错误
该错误多因跨域/分区访问、对象路径错误或权限不足导致,可按以下方向排查:
- 验证对象DN有效性:确认输入的所有者DN准确无误,可用以下命令检查对象是否存在:
Get-ADObject -Identity "CN=Jane Smith,OU=Admins,DC=contoso,DC=com" - 指定目标域控制器:如果组或所有者在不同AD站点/域,通过
-Server参数指定对应域控制器或域名:Set-ADGroup -Identity "ADGroup" -ManagedBy $allOwners -Server "dc02.contoso.com" - 检查权限:确保执行命令的用户拥有该AD组的「写入所有者」权限。
- 确认AD信任与复制:跨域环境下,需保证域间信任关系正常,站点复制无故障。
内容的提问来源于stack exchange,提问作者Candice
相关产品推荐
相关产品推荐

