You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法创建Azure Active Directory同步服务账户,求VM AD连接配置方案

问题

配置虚拟机支持AD账户登录,同时允许Office 365账户及成员访问,在AD连接配置(AAD Connect)阶段出现错误,无法创建Azure AD同步服务账户,日志如下:

[05:00:31.709] [ 27] [ERROR] ExecuteADSyncConfiguration: 配置失败。跳过同步策略导出。resultStatus=Failed
[05:00:31.710] [ 27] [ERROR] PerformConfigurationPageViewModel: 在Azure AD中创建同步服务账户时发生错误。错误信息:无法为Azure Active Directory创建同步服务账户。重试此操作可能有助于解决问题。
[05:00:31.710] [ 27] [ERROR] PerformConfigurationPageViewModel: 无法为Azure Active Directory创建同步服务账户。重试此操作可能有助于解决问题。
[05:03:10.957] [  1] [INFO ] Opened log file at path C:\ProgramData\AADConnect\trace-20221220-041351.log
解决步骤
  • 权限验证:确保配置AAD Connect的账户拥有Azure AD全局管理员权限,或同时具备云身份管理员和目录同步管理员权限——普通管理员权限不足以创建同步服务账户。
  • 网络检查:确认虚拟机能通过443端口正常访问login.microsoftonline.com,排查防火墙、代理是否拦截了AAD Connect的出站请求。
  • 清理残留配置:
    1. 登录Azure AD门户,进入「企业应用程序」,删除名称含ADSync的应用。
    2. 在虚拟机上卸载AAD Connect,删除C:\ProgramData\AADConnect目录,重新安装并配置。
  • 租户资源检查:确认Azure AD租户未达到服务主体数量上限,若接近上限,删除无用服务主体后重试。
  • 手动创建同步账户:
    1. 打开PowerShell,执行Connect-AzureAD登录Azure AD。
    2. 创建服务主体:New-AzureADApplication -DisplayName "ADSyncService"
    3. 分配目录同步权限:
      $dirSyncRole = Get-AzureADDirectoryRole | Where-Object {$_.DisplayName -eq "Directory Synchronization Accounts"}
      $syncSP = Get-AzureADServicePrincipal -Filter "DisplayName eq 'ADSyncService'"
      Add-AzureADDirectoryRoleMember -ObjectId $dirSyncRole.ObjectId -RefObjectId $syncSP.ObjectId
      
    4. 重新运行AAD Connect配置,选择使用现有服务账户。

内容的提问来源于stack exchange,提问作者jasmer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.07 16:25:09