无法禁用Azure AD Connect 执行Set-MsolDirSyncEnabled命令报错求助
Azure AD Connect无法禁用报错解决方案
常见成因
- 执行命令的账号无全局管理员或混合身份管理员权限,权限不足直接触发该报错
- 租户后台存在未清算的目录同步遗留任务/错误条目,即使前端无可见运行中的同步任务,也会阻止状态变更
- 租户曾启用Exchange混合部署,相关属性限制会拦截目录同步关闭请求
- 所用MSOnline PowerShell模块版本过旧,存在已知命令执行缺陷
修复步骤
- 升级MSOnline模块到最新版本
先卸载旧版本:Uninstall-Module MSOnline -AllVersions
再安装最新稳定版:Install-Module MSOnline -Force - 校验操作账号权限
确认登录账号为全局管理员角色,禁止使用来宾账号、应用服务主体、低权限管理员角色执行命令 - 清理同步遗留数据
执行命令查询是否存在同步配置错误:Get-MsolDirSyncProvisioningError
若有输出结果,先完成所有错误条目的清理,包括删除本地AD侧冲突对象、Azure AD侧冗余同步对象 - 停止本地侧同步服务
打开本地Azure AD Connect配置向导,选择禁用目录同步选项,停止本地所有同步计划,避免新的同步请求发送到Azure AD - 执行禁用命令
等待15分钟后重新连接MSOL服务:Connect-MsolService
执行带强制参数的禁用命令:Set-MsolDirSyncEnabled -EnableDirSync $false -Force - 特殊场景处理
若上述操作依旧报错,执行命令检查租户是否开启了Exchange混合部署:Get-OrganizationConfig | Select-Object IsDirSyncEnabled,HybridDeployment*
若返回HybridDeploymentEnabled为True,需要先移除所有混合部署配置、删除所有混合收件人对象后,再执行禁用操作
验证方式
命令执行无报错后,间隔72小时再查询同步状态:(Get-MSOLCompanyInformation).DirectorySynchronizationStatus
大租户的状态同步延迟可能超出常规72小时窗口,期间不要重复执行启用目录同步的操作,等待后台状态自动刷新即可
内容的提问来源于stack exchange,提问作者David
相关产品推荐
相关产品推荐

