无法创建Azure Active Directory同步服务账户,求VM AD连接配置方案
问题
配置虚拟机支持AD账户登录,同时允许Office 365账户及成员访问,在AD连接配置(AAD Connect)阶段出现错误,无法创建Azure AD同步服务账户,日志如下:
[05:00:31.709] [ 27] [ERROR] ExecuteADSyncConfiguration: 配置失败。跳过同步策略导出。resultStatus=Failed [05:00:31.710] [ 27] [ERROR] PerformConfigurationPageViewModel: 在Azure AD中创建同步服务账户时发生错误。错误信息:无法为Azure Active Directory创建同步服务账户。重试此操作可能有助于解决问题。 [05:00:31.710] [ 27] [ERROR] PerformConfigurationPageViewModel: 无法为Azure Active Directory创建同步服务账户。重试此操作可能有助于解决问题。 [05:03:10.957] [ 1] [INFO ] Opened log file at path C:\ProgramData\AADConnect\trace-20221220-041351.log
解决步骤
- 权限验证:确保配置AAD Connect的账户拥有Azure AD全局管理员权限,或同时具备云身份管理员和目录同步管理员权限——普通管理员权限不足以创建同步服务账户。
- 网络检查:确认虚拟机能通过443端口正常访问
login.microsoftonline.com,排查防火墙、代理是否拦截了AAD Connect的出站请求。 - 清理残留配置:
- 登录Azure AD门户,进入「企业应用程序」,删除名称含
ADSync的应用。 - 在虚拟机上卸载AAD Connect,删除
C:\ProgramData\AADConnect目录,重新安装并配置。
- 登录Azure AD门户,进入「企业应用程序」,删除名称含
- 租户资源检查:确认Azure AD租户未达到服务主体数量上限,若接近上限,删除无用服务主体后重试。
- 手动创建同步账户:
- 打开PowerShell,执行
Connect-AzureAD登录Azure AD。 - 创建服务主体:
New-AzureADApplication -DisplayName "ADSyncService" - 分配目录同步权限:
$dirSyncRole = Get-AzureADDirectoryRole | Where-Object {$_.DisplayName -eq "Directory Synchronization Accounts"} $syncSP = Get-AzureADServicePrincipal -Filter "DisplayName eq 'ADSyncService'" Add-AzureADDirectoryRoleMember -ObjectId $dirSyncRole.ObjectId -RefObjectId $syncSP.ObjectId - 重新运行AAD Connect配置,选择使用现有服务账户。
- 打开PowerShell,执行
内容的提问来源于stack exchange,提问作者jasmer
相关产品推荐
相关产品推荐

