本地部署Azure DevOps Server连接AD域的同步配置咨询
Azure DevOps Server 本地部署版AD同步问题解答
- 主机加入企业域后不会自动开启AD同步,你了解到的每小时默认同步周期,是在同步能力激活后才会生效的规则,单纯的加域操作不会触发系统自动对接AD拉取用户/组数据。
- 启用AD同步不需要安装任何额外组件,该能力是Azure DevOps Server on-prem原生内置的,不需要单独部署插件、代理或者其他服务端程序,只需要完成几个基础配置即可。
必要配置操作
- 服务器加域完成后先重启主机,确保Azure DevOps的所有后台服务识别到域环境:
- 如果你部署时用自定义域账号作为Azure DevOps服务运行账号,提前给该账号分配AD域的普通读取权限即可,不需要域管理员权限;
- 如果用本地系统账号作为服务运行账号,默认加域后服务器的域计算机账号自带AD读取权限,不需要额外调整权限。
- 打开服务器上的Azure DevOps Server管理控制台,进入应用层配置页,确认Active Directory已经出现在身份提供程序列表中,该步骤不需要手动新增提供程序,系统加域后会自动识别。
- 进入Azure DevOps Web端的组织设置-用户管理页面,第一次手动添加任意一个域用户或者域安全组到系统权限组中时,系统会自动初始化AD同步管道,触发首次全量同步。
- 首次全量同步完成后,系统默认每1小时执行一次增量同步,自动拉取AD侧的用户属性变更、组成员身份变更、账号启用/禁用状态,该周期可通过
TFSConfig identities /syncInterval:<分钟数>命令调整,默认值可满足绝大多数场景需求。
全新部署迁移场景注意事项
- 由于你是从TFS 2017做全新环境迁移而非原地升级,迁移历史工作项、权限数据前建议提前做好域用户SID映射,避免同步完成后出现用户权限不匹配、工作项指派对象失效的问题。
- 未加域测试阶段创建的本地系统用户,不会在启用AD同步后被自动替换或合并,需要手动批量做用户身份迁移,或者禁用测试阶段的本地账号,避免身份源冲突。
- AD同步仅拉取用户的基础属性(登录名、显示名、邮箱、域组成员身份、账号状态),不会同步域用户密码,域用户的身份认证直接走Windows域的Kerberos/NTLM流程,不需要在Azure DevOps侧存储域账号凭证。
常见误区:不要在服务器加域后空等自动同步。如果从未在Azure DevOps中添加过任何域身份对象(域用户/域组),后台的AD同步定时作业默认是未激活状态,不会自动运行。
内容的提问来源于stack exchange,提问作者Ben_G
相关产品推荐
相关产品推荐

