Azure Portal登录异常:误配置WS-Federation后如何取消Azure AD联合?
无法访问Azure Portal时取消Azure AD联合身份验证的方法
前提条件
- 拥有仅限云的全局管理员账号(避免登录时跳转到错误的联合IDP)
- 已安装PowerShell(建议使用Windows PowerShell 5.1或PowerShell 7+)
步骤1:安装并导入Microsoft Graph PowerShell模块
以管理员身份打开PowerShell,执行以下命令:
# 安装Microsoft Graph模块 Install-Module -Name Microsoft.Graph -Force # 导入身份验证相关模块 Import-Module Microsoft.Graph.Identity.SignIns
步骤2:连接到Microsoft Graph
执行命令并完成登录(优先使用仅限云的全局管理员账号):
Connect-MgGraph -Scopes "Domain.ReadWrite.All"
如果登录时自动跳转到错误的IDP,改用设备代码登录(可手动选择Microsoft账号登录):
Connect-MgGraph -Scopes "Domain.ReadWrite.All" -UseDeviceAuthentication
按照提示在浏览器中输入显示的设备代码,完成身份验证。
步骤3:确认目标联合域
执行命令查看所有域的身份验证类型,找到需要转换的域(AuthenticationType为Federated的项):
Get-MgDomain | Select-Object Id, AuthenticationType
步骤4:将联合域转换为托管身份验证
替换命令中的your-domain.com为实际域名,执行转换:
Set-MgDomain -DomainId "your-domain.com" -AuthenticationType "Managed"
步骤5:验证转换结果
再次查询目标域的状态,确认AuthenticationType变为Managed:
Get-MgDomain -DomainId "your-domain.com" | Select-Object Id, AuthenticationType
注意事项
- 转换完成后,Azure Portal登录会恢复为Microsoft原生登录界面,用户需使用Azure AD托管的密码登录(若开启了密码哈希同步,同步的本地密码可直接使用)
- 若没有仅限云的全局管理员账号,需先通过Azure AD紧急访问流程启用(建议提前配置此类账号以防类似故障)
内容的提问来源于stack exchange,提问作者user1300877
相关产品推荐
相关产品推荐

