You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

本地部署Azure DevOps Server连接AD域的同步配置咨询

Azure DevOps Server 本地部署版AD同步问题解答
  • 主机加入企业域后不会自动开启AD同步,你了解到的每小时默认同步周期,是在同步能力激活后才会生效的规则,单纯的加域操作不会触发系统自动对接AD拉取用户/组数据。
  • 启用AD同步不需要安装任何额外组件,该能力是Azure DevOps Server on-prem原生内置的,不需要单独部署插件、代理或者其他服务端程序,只需要完成几个基础配置即可。

必要配置操作

  1. 服务器加域完成后先重启主机,确保Azure DevOps的所有后台服务识别到域环境:
    • 如果你部署时用自定义域账号作为Azure DevOps服务运行账号,提前给该账号分配AD域的普通读取权限即可,不需要域管理员权限;
    • 如果用本地系统账号作为服务运行账号,默认加域后服务器的域计算机账号自带AD读取权限,不需要额外调整权限。
  2. 打开服务器上的Azure DevOps Server管理控制台,进入应用层配置页,确认Active Directory已经出现在身份提供程序列表中,该步骤不需要手动新增提供程序,系统加域后会自动识别。
  3. 进入Azure DevOps Web端的组织设置-用户管理页面,第一次手动添加任意一个域用户或者域安全组到系统权限组中时,系统会自动初始化AD同步管道,触发首次全量同步。
  4. 首次全量同步完成后,系统默认每1小时执行一次增量同步,自动拉取AD侧的用户属性变更、组成员身份变更、账号启用/禁用状态,该周期可通过TFSConfig identities /syncInterval:<分钟数>命令调整,默认值可满足绝大多数场景需求。

全新部署迁移场景注意事项

  • 由于你是从TFS 2017做全新环境迁移而非原地升级,迁移历史工作项、权限数据前建议提前做好域用户SID映射,避免同步完成后出现用户权限不匹配、工作项指派对象失效的问题。
  • 未加域测试阶段创建的本地系统用户,不会在启用AD同步后被自动替换或合并,需要手动批量做用户身份迁移,或者禁用测试阶段的本地账号,避免身份源冲突。
  • AD同步仅拉取用户的基础属性(登录名、显示名、邮箱、域组成员身份、账号状态),不会同步域用户密码,域用户的身份认证直接走Windows域的Kerberos/NTLM流程,不需要在Azure DevOps侧存储域账号凭证。

常见误区:不要在服务器加域后空等自动同步。如果从未在Azure DevOps中添加过任何域身份对象(域用户/域组),后台的AD同步定时作业默认是未激活状态,不会自动运行。

内容的提问来源于stack exchange,提问作者Ben_G

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 20:09:17