You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure上ADDS与AD虚拟机修改用户登录权限遇权限问题求助

解决思路

1. 明确操作的AD环境

你同时部署了Azure AD DS和自建Windows Server 2019 AD虚拟机,先确认打开的AD用户和计算机连接的是哪个域,要修改的用户归属哪个环境:

  • 若操作的是Azure AD DS中的用户:托管域对企业管理员权限有部分限制,部分属性无法直接通过ADUC修改;
  • 若操作的是自建AD虚拟机中的用户:重点排查本地权限配置问题。

2. 检查用户对象的权限继承

打开AD用户和计算机,先勾选「查看」菜单里的高级功能,找到目标用户右键→属性→安全→高级:

  • 确认「包括可从该对象的父项继承的权限」处于勾选状态,未勾选可能导致管理员权限被阻断;
  • 直接查看你的账户是否被授予了修改「登录时间」的权限,在权限列表中定位对应项。

3. Azure AD DS环境的特殊处理

如果操作的是Azure AD DS用户:

  • 更换AAD DC Administrators组的账户登录操作,这个组是Azure AD DS专属的全权限管理组,权限适配性比普通企业管理员更高;
  • 部分用户属性是从Azure AD同步而来的,这类属性只能在Azure门户修改后同步到AD DS,若登录时间属于此类属性,需通过Azure门户操作。

4. 自建AD虚拟机的权限排查

如果是自建Windows Server 2019 AD的用户:

  • 确认你的账户确实在企业管理员组,同时检查本地安全策略→用户权限分配中,是否存在限制你修改账户属性的配置;
  • 用dsacls命令检查用户对象的具体权限:
    dsacls "CN=目标用户,OU=你的用户组织单元,DC=你的域名,DC=com"
    
    查看输出中你的账户是否拥有对应登录时间属性的W(写入)权限。

5. 刷新登录会话

  • 注销当前会话后重新登录,避免权限令牌缓存导致的权限异常;
  • 直接在域控制器本地操作,排除远程桌面可能带来的权限过滤问题。

内容的提问来源于stack exchange,提问作者Jorge_Henriques

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.19 21:35:24