[玩转系统] 创建 AD DS 连接器帐户
作者:精品下载站 日期:2024-12-14 18:34:20 浏览:15 分类:玩电脑
创建 AD DS 连接器帐户
Microsoft Azure Active Directory Connect 是将本地对象同步到云的出色工具。如果要安装 Azure AD Connect 并使用服务帐户或在安装 Azure AD Connect 时更改 Azure AD Connect 中的服务帐户而不是默认创建的服务帐户,该怎么办?在本文中,我们将展示如何创建和加强 AD DS 连接器服务帐户。
Azure AD 连接帐户
Azure AD Connect 使用以下 3 个帐户在 Active Directory(本地)和 Azure Active Directory(云)之间同步数据:
AD DS 连接器帐户:向 Windows Server Active Directory 读取/写入信息
ADSync 服务帐户:运行同步服务并访问 SQL 数据库
Azure AD 连接器帐户:将信息写入 Azure AD
我们将查看AD DS 连接器帐户。
了解更多:查找 Azure AD Connect 帐户 »
Azure AD DS 连接器帐户
Azure AD Connect 设置有两个帐户选项可供选择:
创建新的 AD 帐户:Azure AD Connect 将在 AD 中创建一个具有所有必要权限的 AD DS 连接器帐户 (MSOL_xxxxxxxxxx)
使用现有 AD 帐户:提供具有所需权限的现有帐户(本文)
如果您想使用第二个选项:使用现有 AD 帐户,该怎么办?这将如何运作?
管理员通常会在 AD 中创建AD DS 连接器服务帐户,并将其用作 Azure AD Connect 中的现有 AD 帐户。但是,Azure AD Connect 安装完成后,存在同步权限问题,无法进行同步。
您绝对不想将 AD DS 连接器服务帐户添加到组中:
-
企业管理员
域管理员
注意:当 Azure AD Connect 运行与 Azure AD 的同步时,您经常会遇到权限问题。这意味着 Azure AD 帐户不具备所需的权限。将服务帐户添加到高权限帐户并使其同步不是解决办法。它会给你的环境带来麻烦和危险!
那么如何授予最少的权限并确保 AD DS Connector 服务帐户设置正确呢?答案是使用微软提供的PowerShell脚本。
如何配置 AD DS 连接器帐户权限
要配置权限并加强 AD DS 连接器服务帐户,请按照以下步骤操作。
创建 AD DS 连接器服务帐户
启动Active Directory 用户和计算机并创建服务帐户。您将使用该帐户作为 AD DS 连接器帐户。
在我们的示例中,我们将创建服务帐户 svc-adds。
让我们检查一下 svc-adds 帐户上的访问控制列表 (ACL)。
安装远程服务器管理工具
要在后续步骤中配置和加强 Azure AD Connect 服务帐户,需要安装远程服务器管理工具。
在 Azure AD Connect 服务器上以管理员身份运行 PowerShell,并运行下面的 cmdlet。
PS C:\> Install-WindowsFeature RSAT-AD-Tools
Success Restart Needed Exit Code Feature Result
------- -------------- --------- --------------
True No Success {Remote Server Administration Tools, Activ...
加载 PowerShell 模块 AdSyncConfig.psm1
AdSyncConfig.psm1 PowerShell 脚本将为作为参数提供的 AD DS 连接器帐户配置和收紧权限。
如果已安装 Azure AD Connect,则 Azure AD Connect 目录中有 AdSyncConfig.psm1。如果没有 Azure AD Connect,可以运行 Azure AD Connect 安装程序。它不会安装 Azure AD Connect,但会加载文件。
以管理员身份运行 Windows PowerShell。运行Import-Module并指定加载模块的路径。
PS C:\> Import-Module "C:\Program Files\Microsoft Azure Active Directory Connect\AdSyncConfig\AdSyncConfig.psm1"
运行 Get-Command 并指定模块 AdSyncConfig。检查所有 cmdlet 是否都包含在此模块中。
PS C:\> Get-Command -Module AdSyncConfig
CommandType Name ModuleName
----------- ---- ----------
Function Get-ADSyncADConnectorAccount AdSyncConfig
Function Get-ADSyncObjectsWithInheritanceDisabled AdSyncConfig
Function Set-ADSyncBasicReadPermissions AdSyncConfig
Function Set-ADSyncExchangeHybridPermissions AdSyncConfig
Function Set-ADSyncExchangeMailPublicFolderPermissions AdSyncConfig
Function Set-ADSyncMsDsConsistencyGuidPermissions AdSyncConfig
Function Set-ADSyncPasswordHashSyncPermissions AdSyncConfig
Function Set-ADSyncPasswordWritebackPermissions AdSyncConfig
Function Set-ADSyncRestrictedPermissions AdSyncConfig
Function Set-ADSyncUnifiedGroupWritebackPermissions AdSyncConfig
Function Show-ADSyncADObjectPermissions AdSyncConfig
查找 AD DS 连接器服务帐户 DistinguishedName
右键单击 AD DS 连接器服务帐户,然后单击属性。转到属性编辑器选项卡。在属性列表中查找属性distuingedName。 双击打开字符串并复制值。您将在下一部分中需要它。
MS-DS-一致性指南的权限
配置 MS-DS-Consistency-GUID 权限。
PS C:\> Set-ADSyncMsDsConsistencyGuidPermissions -ADConnectorAccountDN "CN=svc-adds,OU=Service Accounts,OU=Company,DC=exoip,DC=local"
密码哈希同步的权限
配置密码哈希同步权限。
PS C:\> Set-ADSyncPasswordHashSyncPermissions -ADConnectorAccountDN "CN=svc-adds,OU=Service Accounts,OU=Company,DC=exoip,DC=local"
密码写回权限
配置密码写回权限。
PS C:\> Set-ADSyncPasswordWritebackPermissions -ADConnectorAccountDN "CN=svc-adds,OU=Service Accounts,OU=Company,DC=exoip,DC=local"
组写回权限
配置组写回权限。
PS C:\> Set-ADSyncUnifiedGroupWritebackPermissions -ADConnectorAccountDN "CN=svc-adds,OU=Service Accounts,OU=Company,DC=exoip,DC=local"
Exchange 混合部署的权限
配置 Exchange 混合部署权限。
PS C:\> Set-ADSyncExchangeHybridPermissions -ADConnectorAccountDN "CN=svc-adds,OU=Service Accounts,OU=Company,DC=exoip,DC=local"
Exchange Mail 公用文件夹的权限
配置 Exchange Mail 公用文件夹权限。
PS C:\> Set-ADSyncExchangeMailPublicFolderPermissions -ADConnectorAccountDN "CN=svc-adds,OU=Service Accounts,OU=Company,DC=exoip,DC=local"
AD DS 连接器帐户的权限限制
获取凭证对象并将其保存在变量$credential中。
PS C:\> $credential = Get-Credential
出现提示。填写具有管理员权限的凭据。单击确定。
加强 AD DS 连接器帐户的权限。
PS C:\> Set-ADSyncRestrictedPermissions -ADConnectorAccountDN "CN=svc-adds,OU=Service Accounts,OU=Company,DC=exoip,DC=local" -Credential $credential
现在,svc-adds 帐户权限已配置并强化,让我们看看下一步。
比较 AD DS 连接器帐户
我们来比较一下 AD DS Connector 帐户权限:
MSOL_xxxxxxxxxx: AD DS 连接器帐户(由 Azure AD Connect 安装创建)
svc-adds:自定义 AD DS 连接器帐户
MSOL_xxxxxxxxxx 帐户的 ACL 如下所示:
了解更多:使用 PowerShell 导出 AD ACL 权限 »
成员仅显示域用户。
自定义 svc-adds 帐户的 ACL 如下所示:
成员仅显示域用户。
它们都具有相同的权限,这些权限是 AD DS 连接器帐户的正确权限。
您已准备好在 Azure AD Connect 安装中选择使用现有 AD 帐户,并提供svc-adds帐户凭据。
您是否已安装并配置 Azure AD Connect?查看如何更改 AD DS 连接器帐户。
结论
您了解了如何创建 AD DS 连接器帐户。完成这些步骤并加强 AD DS 连接器服务帐户至关重要。
如果已使用自定义 AD DS 连接器服务帐户安装了 Azure AD Connect,请确保设置了正确的权限。这意味着服务帐户不会添加到企业管理员、域管理员或其他高权限组。
您喜欢这篇文章吗?您可能还喜欢升级 Azure AD Connect。不要忘记关注我们并分享这篇文章。
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag