Microsoft AIP本地扫描器安装的凭据配置问题咨询
AIP本地扫描器安装及认证故障排查
问题现象
部署AIP本地扫描器时,执行以下安装命令:
$pscreds = Get-Credential xxxxx.onmicrosoft.com\hlaliberte -Message ScannerAccount Install-AIPScanner -SqlServerInstance aipscanner\sqlexpress -Profile TESTCLUSTER -ServiceUserCredentials $pscreds
报错:Install-AIPScanner : Some or all identity references could not be translated
尝试执行认证命令获取Azure AD令牌:
Set-AIPAuthentication -AppId "myAppId" -AppSecret "mySecret" -DelegatedUser "hlaliberte@secureexchanges.onmicrosoft.com" -TenantId "myTenantId" -OnBehalfOf $pscreds
同样失败,报错:Set-AIPAuthentication : Unable to authenticate and setup Microsoft Azure Information Protection
核心问题:凭据格式错误
官方要求的<Domain>\<user name>格式不适用于直接使用xxxxx.onmicrosoft.com\hlaliberte,需改用以下两种正确格式:
格式1:使用完整UPN作为用户名
跳过域名前缀,直接输入用户的完整用户主体名称(UPN)作为凭据用户名,密码为对应Azure AD账号密码:
$pscreds = Get-Credential -Message ScannerAccount # 凭据弹窗中,用户名填写:hlaliberte@xxxxx.onmicrosoft.com,密码填写Azure AD账号密码
格式2:用租户ID替代域名
以Azure AD租户ID作为域名部分,格式为[租户ID]\[UPN],示例:
$pscreds = Get-Credential "your-tenant-id\hlaliberte@xxxxx.onmicrosoft.com" -Message ScannerAccount # 密码填写Azure AD账号密码
后续验证步骤
- 用正确格式重新获取凭据后,重新执行
Install-AIPScanner命令 - 若仍存在认证问题,检查以下项:
- 扫描器服务账号是否已分配AIP扫描器管理员角色
- 应用注册(AppId)是否配置了必要API权限(如
Microsoft.InformationProtection/Policy.Read.All) - 本地服务器是否能正常连接Azure AD服务,无防火墙或代理拦截
内容的提问来源于stack exchange,提问作者hlaliberte
相关产品推荐
相关产品推荐

