You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

遭入侵后还原本地域控制器:如何处理本地丢失的存量AAD账户

问题1解答
  • 直接在本地重新创建的账户会被AADC判定为新同步对象,是否触发匹配或报错取决于你的属性配置:
    • 若新本地账户的userPrincipalName、proxyAddresses属性和云端现有账户完全一致,会自动触发软匹配,匹配成功后云端账户将和新本地账户绑定,不会生成重复账户,也不会触发报错。
    • 若新本地账户的上述两个属性和云端不一致,才会导致云端生成冗余的重复同步账户。
  • 你查阅的文档中提到的「修改现有对象匹配属性会报错」的限制,仅针对已经被AADC同步过的本地现有对象,你新创建的本地对象不属于该范畴,不会触发该类报错。
问题2解答

该方案属于官方推荐的硬匹配修复方案,可以正常运行,不会触发报错,匹配成功率100%,操作时注意以下要点即可:

  • 停止同步服务建议使用PowerShell命令Set-ADSyncScheduler -SyncCycleEnabled $false,避免直接终止服务进程导致连接器空间数据损坏。
  • 先通过Azure AD PowerShell导出对应云端账户的ImmutableID:Get-AzureADUser -ObjectId <云端用户UPN> | Select-Object ImmutableId。
  • 给新创建的本地AD账户配置对齐的SourceAnchor属性:若你AADC的SourceAnchor选择的是默认的ms-DS-ConsistencyGuid,执行命令Set-ADUser -Identity <本地账户samAccountName> -Replace @{ms-DS-ConsistencyGuid = <导出的ImmutableId对应的二进制值>};若SourceAnchor选择的是objectGUID,需先将导出的ImmutableID做Base64解码转换为GUID格式后再赋值给本地账户的objectGUID属性。
  • 配置完成后重新启用同步:Set-ADSyncScheduler -SyncCycleEnabled $true,手动触发全量同步Start-ADSyncSyncCycle -PolicyType Initial,10-15分钟后即可验证绑定状态。
补充说明

你当前云端未自动删除9月1日-10月1日创建的账户,是因为新部署的AADC实例默认启用了意外删除防护功能:当待删除同步对象数量超过阈值(默认500个或占总同步对象的5%)时,AADC会自动阻止批量删除操作,避免误删云端数据。

内容的提问来源于stack exchange,提问作者steffen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 01:06:03