【问题标题】:Recovering Azure Active Directory after deleting ADFS trust relationship删除 ADFS 信任关系后恢复 Azure Active Directory
【发布时间】:2014-03-18 08:01:32
【问题描述】:

我之前(成功地)创建了一个 Windows Azure Active Directory,添加了一个自定义域,并使用本地 ADFS2.0 服务器将其配置为单点登录和目录同步。到目前为止一切顺利。

意识到我应该将自定义域附加到现有的 WAAD 而不是新的,然后我决定删除新的。为确保不存在删除本地 AD 中任何对象的风险,我首先删除了本地 ADFS 服务器上的信任关系。

不幸的是,这让我现在无法使用 Azure Active Directory PowerShell cmdlet 来管理 WAAD - Connect-MSOLService 要么返回“Microsoft.Online.Administration.Automation.MicrosoftOnlineException 类型的异常” ’被抛出。”如果我使用订阅所有者的 Microsoft 帐户凭据(但电子邮件地址恰好与我添加的自定义域位于同一域中),或者“用户名或密码不正确。验证您的用户名,然后尝试再次”,如果我使用该目录的另一个全局管理员的凭据,其电子邮件地址不在自定义域中。

两组凭据都允许成功登录门户。

很遗憾,我现在无法删除 WAAD,因为它包含对象 - 如果没有 PowerShell 访问权限,我不相信我可以在删除之前批量删除从本地同步的约 500 个用户和组信任。

知道如何恢复信任关系、成功连接 PowerShell 或删除不需要的目录吗?

非常感谢!

【问题讨论】:

  • 目前无法删除目录。因此,您现在可能只想将此不需要的目录重命名为某个名称,以便您知道不要使用它。我在订阅中使用“DELETE-ME-x”,其中 x 只是一个数字。至于连接,您应该仍然可以连接。您是否尝试使用以前的自定义域凭据进行连接?例如,admin@mydomain.com?如果是这样,请尝试使用您的 admin@mydomain.onmicrosoft.com 凭据,看看您是否可以通过这种方式连接。
  • @RickRainey - 谢谢。更重要的是删除用户和自定义域,而不是整个目录,所以我可以将自定义域添加到另一个目录。自定义域凭据将不再起作用,因为它们(始终)基于 SSO,并且 ADFS 服务器现在对 WAAD 一无所知。我也尝试过 ...onmicrosoft.com 的那些,但无济于事。
  • 好的。因此,既然您能够登录门户,您应该能够转到您目录的“域”部分,突出显示您的自定义域,然后单击“删除”按钮以释放自定义域。然后,您可以再次通过该过程将该域注册到另一个目录。
  • @RickRainey 非常感谢您的输入 - 问题现已解决(以下已接受答案),但供其他人参考:您不能删除包含用户的自定义域,因为我已经管理一个 DIRSYNC,我有大约 800 个用户,你不能通过门户批量删除。我不喜欢手动多次单击删除按钮,因此对 PS 的渴望 :-)

标签: azure adfs azure-active-directory


【解决方案1】:

尝试以下操作(我相信您已经完成了大部分操作,但也许您错过了一步):

  1. 登录 Azure 门户 (https://manage.windowsazure.com) 并导航到活动目录。
  2. 选择您无法通过 PowerShell 访问的目录,然后单击添加用户。
  3. 在“用户类型”下,选择“您组织中的新用户”并选择初始域下的用户名(例如 admin@contoso.onmicrosoft.com)。
  4. 填写下一页,并确保分配“全局管理员”角色。确保在最后一步复制密码。
  5. 创建用户后,您需要重置密码。一个简单的方法是启动一个新的浏览器会话并导航到https://portal.microsoftonline.com。系统将提示您重置密码。
  6. 现在转到 PowerShell 并使用您刚刚创建的新用户帐户尝试 Connect-MsolService。您现在应该可以移除所有对象了。

几点说明:

  • 即使您能够通过 Azure 门户将 Microsoft 帐户 (MSA) 添加到您的目录,目前也不支持将用户帐户用于其他任何事情,包括 PowerShell。
  • 每个目录都有一个以“.onmicrosoft.com”结尾的初始域。
  • 如果有任何用户使用该域,您将无法删除该域。如果不是,您可以使用 Azure 门户(“DOMAINS”部分)删除域,然后忘记该目录。
  • 正如@Rick Rainey 所说,您目前无法删除目录,但可以将其留空。
  • 目前,DirSync 是一种单向同步,所有内容都在本地掌握。

【讨论】:

  • 完美 - 谢谢!我曾尝试将外部 MS 帐户添加为全局管理员,但由于某种原因,我没有尝试将默认的 .onmicrosoft.com 域与新创建的用户一起使用。
猜你喜欢
  • 2017-12-15
  • 1970-01-01
  • 1970-01-01
  • 2015-07-31
  • 1970-01-01
  • 2014-04-22
  • 2021-10-29
  • 2021-12-18
  • 1970-01-01
相关资源
最近更新 更多