使用AzureAD凭据通过RDP连接Azure VM报密码不正确如何解决
问题原因
- AAD来宾账户的用户主体名称(UPN)携带外部租户后缀,RDP默认会把@后的内容识别为本地域/计算机名,导致认证请求发错目标
- VM本地组策略或RDP配置未启用AAD认证的替代UPN支持,普通用户如果UPN和本地可识别的后缀不匹配也会触发该问题
- VM的AAD认证插件未正确拦截RDP的认证请求,导致请求被本地安全账户管理器(SAM)处理,本地不存在对应AAD账户就会返回密码错误的提示,对应官方文档提及的「Unauthorized client」报错场景
解决方案
1. 修正RDP连接时的用户名格式
- 来宾账户统一使用格式:
AzureAD\你的来宾账户完整邮箱地址,例:来宾账户是user_outlook.com#EXT#@contoso.onmicrosoft.com,就填写AzureAD\user_outlook.com#EXT#@contoso.onmicrosoft.com,不要省略前缀,也不要单独只用邮箱地址 - 普通AAD用户如果遇到同样问题,同样加上
AzureAD\前缀后再尝试登录
2. 配置VM本地组策略允许AAD账户登录
用本地管理员账户登录VM后做以下配置:
- 按下Win+R输入
gpedit.msc打开本地组策略编辑器 - 依次定位到:计算机配置 > 管理模板 > Windows组件 > 远程桌面服务 > 远程桌面会话主机 > 安全
- 找到策略使用网络级别的身份验证对远程连接的用户进行身份验证要求,设置为「已禁用」后保存
- 再定位到:计算机配置 > 管理模板 > Windows组件 > 远程桌面服务 > 远程桌面会话主机 > 连接
- 找到策略用户可以通过使用远程桌面服务连接,添加
AzureAD\你的来宾账户完整UPN到允许列表,也可以直接添加AzureAD\用户组覆盖所有AAD用户 - 打开命令提示符执行
gpupdate /force强制组策略生效
3. 验证RBAC权限和VM AAD状态
- 确认对应账户已经分配了虚拟机管理员登录或者虚拟机用户登录的RBAC角色,角色分配范围需要覆盖虚拟机本身、资源组或者订阅
- 用本地管理员登录VM后,打开命令提示符执行
dsregcmd /status,确认输出中AzureAdJoined的值为YES,TenantId和你所属租户ID一致
4. 修复AAD认证缓存问题
如果以上配置都正确还是报错:
- 登录VM打开设置 > 账户 > 访问工作或学校,确认当前VM关联的AAD租户没有异常,不存在断开连接的情况
- 重启VM后重新尝试RDP连接
内容的提问来源于stack exchange,提问作者FernSeher
相关产品推荐
相关产品推荐

