You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法将Azure AD管理员用户添加至Enterprise Admins组,该操作是否可行?

能不能把Azure AD管理员加入Enterprise Admins组?

答案是可行的,但得看你的AD环境类型,不能直接硬加——毕竟Enterprise Admins是本地AD森林的顶级权限组,而Azure AD管理员本身是云身份,得先打通身份关联才行。

下面分两种最常见的场景给你讲具体操作:

场景1:混合AD环境(Azure AD Connect同步本地AD)

如果你的Azure AD管理员账号是从本地AD同步上去的联合身份/同步身份(也就是先有本地AD账号,再同步到Azure AD),那操作很直接:

  • 登录到本地AD的域控制器,打开Active Directory Users and Computers控制台
  • 找到森林根域下的Enterprise Admins组(通常在Users容器里)
  • 把对应的本地AD用户账号(就是同步到Azure AD的那个管理员的源身份)添加到这个组里
  • 等待Azure AD Connect完成同步(或者手动触发同步:打开PowerShell,运行Start-ADSyncSyncCycle -PolicyType Delta)
    同步完成后,这个Azure AD管理员账号就会拥有本地AD森林级的Enterprise Admins权限,就能管理那些Azure AD管不了的本地AD功能了。

场景2:纯云Azure AD管理员账号

如果你的管理员是纯云身份(没有对应的本地AD账号),那得先把身份关联起来:

  1. 在本地AD里创建一个和云管理员账号匹配的用户(比如UPN、用户名保持一致)
  2. 把这个本地账号加入Enterprise Admins组
  3. 通过Azure AD Connect同步这个本地账号到Azure AD,然后用软匹配(通过UPN匹配)或者硬匹配(通过ImmutableID匹配)把云账号和本地账号关联起来
  4. 同步完成后,云管理员账号就会继承本地Enterprise Admins组的权限

重要注意事项

  • 权限风险:Enterprise Admins是本地AD的最高权限组,能修改整个森林的配置,所以一定要遵循最小权限原则,不要长期让普通管理员留在这个组里,用完就移除。
  • AAD DS特殊情况:如果是Azure AD Domain Services(AAD DS)环境,Enterprise Admins组是由AAD DS自动管理的,你不能直接添加Azure AD用户到这个组。此时你需要把Azure AD管理员加入Azure AD里的AAD DC Administrators组,这个组的成员会自动成为AAD DS中Enterprise Admins组的成员。

内容的提问来源于stack exchange,提问作者Paperghost

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.07 20:57:45