遭入侵后还原本地域控制器:如何处理本地丢失的存量AAD账户
问题1解答
- 直接在本地重新创建的账户会被AADC判定为新同步对象,是否触发匹配或报错取决于你的属性配置:
- 若新本地账户的
userPrincipalName、proxyAddresses属性和云端现有账户完全一致,会自动触发软匹配,匹配成功后云端账户将和新本地账户绑定,不会生成重复账户,也不会触发报错。 - 若新本地账户的上述两个属性和云端不一致,才会导致云端生成冗余的重复同步账户。
- 若新本地账户的
- 你查阅的文档中提到的「修改现有对象匹配属性会报错」的限制,仅针对已经被AADC同步过的本地现有对象,你新创建的本地对象不属于该范畴,不会触发该类报错。
问题2解答
该方案属于官方推荐的硬匹配修复方案,可以正常运行,不会触发报错,匹配成功率100%,操作时注意以下要点即可:
- 停止同步服务建议使用PowerShell命令
Set-ADSyncScheduler -SyncCycleEnabled $false,避免直接终止服务进程导致连接器空间数据损坏。 - 先通过Azure AD PowerShell导出对应云端账户的ImmutableID:
Get-AzureADUser -ObjectId <云端用户UPN> | Select-Object ImmutableId。 - 给新创建的本地AD账户配置对齐的SourceAnchor属性:若你AADC的SourceAnchor选择的是默认的
ms-DS-ConsistencyGuid,执行命令Set-ADUser -Identity <本地账户samAccountName> -Replace @{ms-DS-ConsistencyGuid = <导出的ImmutableId对应的二进制值>};若SourceAnchor选择的是objectGUID,需先将导出的ImmutableID做Base64解码转换为GUID格式后再赋值给本地账户的objectGUID属性。 - 配置完成后重新启用同步:
Set-ADSyncScheduler -SyncCycleEnabled $true,手动触发全量同步Start-ADSyncSyncCycle -PolicyType Initial,10-15分钟后即可验证绑定状态。
补充说明
你当前云端未自动删除9月1日-10月1日创建的账户,是因为新部署的AADC实例默认启用了意外删除防护功能:当待删除同步对象数量超过阈值(默认500个或占总同步对象的5%)时,AADC会自动阻止批量删除操作,避免误删云端数据。
内容的提问来源于stack exchange,提问作者steffen
相关产品推荐
相关产品推荐

