使用New-AzureADMSGroup创建Azure AD动态组提示groupTypes值无效如何解决
报错根因
-GroupTypes参数传入值非法:创建动态Azure AD组时,该参数仅接受固定合法值DynamicMembership,你先后测试的Dynamic、DynamicGroup都不符合接口校验规则,因此持续返回属性值无效的报错。- 命令缺少动态组必填参数:动态组和普通静态安全组不同,必须额外传入成员匹配规则
-MembershipRule、规则运行状态-MembershipRuleProcessingState两个参数,就算改对了GroupTypes的值,缺这两个参数也会创建失败。 - 这个是非常普遍的踩坑问题:早期官方命令文档的示例写错了GroupTypes的取值,大量用户照着文档填
Dynamic都会触发这个报错,后续文档虽然修正了取值,但旧的错误示例在各类教程、搜索结果里流传很广,遇到同类问题的用户非常多。
可直接运行的正确命令示例
New-AzureADMSGroup ` -DisplayName "测试动态组" ` -Description "自动纳入所有部门为IT部的用户" ` -MailEnabled $False ` -MailNickname "TestDynamicGroup" ` -SecurityEnabled $True ` -GroupTypes "DynamicMembership" ` -MembershipRule 'user.department -eq "IT部"' ` -MembershipRuleProcessingState "On"
关键参数说明
-MembershipRule:定义动态组成员的匹配逻辑,上面示例的规则是匹配所有部门属性等于“IT部”的用户,你可以根据实际需求替换规则,支持按用户部门、办公地点、许可证状态、岗位等几乎所有Azure AD用户属性做条件匹配。-MembershipRuleProcessingState:传On代表开启动态成员自动同步,系统会按规则定期自动调整组成员;传Paused代表暂停动态计算,保留当前组成员不再自动更新,日常使用直接设为On即可。
内容的提问来源于stack exchange,提问作者Chaitra K V
相关产品推荐
相关产品推荐

