You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Runbook执行New-ADUser报权限拒绝,已用域管理员账户

Azure自动化Runbook执行New-ADUser权限拒绝问题排查方案

问题场景

已部署并确认正常运行的Hybrid Worker,在Runbook中使用域管理员账户执行New-ADUser命令时,出现权限拒绝错误:

New-ADUser: Access is denied
报错表现与未以管理员身份运行PowerShell时一致。

排查与解决步骤

  • 检查Hybrid Worker服务运行账户
    默认情况下,Microsoft Azure Hybrid Worker服务以本地系统账户运行,即便Runbook指定域管理员凭据,服务本身的权限限制也可能导致无法提权执行AD操作。需将服务运行账户替换为具备本地管理员权限+AD用户创建权限的域账户:

    1. 打开Hybrid Worker服务器的「服务」控制台
    2. 找到Microsoft Azure Hybrid Worker服务,右键选择「属性」
    3. 切换到「登录」选项卡,选择「此账户」,输入域管理员账户信息
    4. 重启服务后重新测试Runbook
  • 显式使用凭据执行AD命令
    Runbook中直接调用New-ADUser可能继承Hybrid Worker服务账户的权限,需显式通过凭据指定执行身份:

    # 从自动化账户凭据资产中获取域管理员凭据
    $adminCred = Get-AutomationPSCredential -Name "DomainAdminCredential"
    # 以域管理员身份执行AD用户创建命令
    Invoke-Command -ComputerName "本地服务器名" -Credential $adminCred -ScriptBlock {
        New-ADUser -Name "TestUser" -SamAccountName "TestUser" -UserPrincipalName "TestUser@yourdomain.com" -Enabled $true
    }
    
  • 验证本地交互式执行权限
    在Hybrid Worker服务器上,以域管理员身份**右键选择「以管理员身份运行」**打开PowerShell,手动执行New-ADUser命令。若此时仍报错,需检查域管理员账户在目标OU的权限配置,确认是否拥有创建用户的权限。

  • 调整UAC策略(按需)
    若上述步骤无效,可能是UAC阻止了非交互式管理员权限提升:

    1. 打开本地组策略编辑器(gpedit.msc)
    2. 导航至「计算机配置→Windows设置→安全设置→本地策略→安全选项」
    3. 修改「用户账户控制:用于内置管理员账户的管理员批准模式」为「已禁用」
      (注:生产环境建议优先排查权限配置,而非直接禁用UAC)

内容的提问来源于stack exchange,提问作者James Wright

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.25 17:27:26