【问题标题】:Several Azure AD. New-MsolServicePrincipal : Access Denied几个 Azure AD。 New-MsolServicePrincipal : 拒绝访问
【发布时间】:2016-03-06 19:39:59
【问题描述】:

我想将我的 Azure Active Directory 设置为 SharePoint 2013 Foundation 的身份提供者。我从属于另一个基础架构(我公司的基础架构)的帐户激活了 Azure 试用版。所以我现在拥有的:

  • 安装了 SharePoint 2013 Foundation 的 Azure VM。由我创建用于测试目的
  • Azure Active Directory 是我公司基础架构的一部分。我什至没有任何权限查看它。但我看到它,因为我的公司使用它
  • Azure Active Directory 以我为全局管理员 (my-ad-name)。由我创建用于测试目的
  • 访问控制服务。由我创建用于测试目的

所以按照文章Using Microsoft Azure Active Directory for SharePoint 2013 authentication我得到错误

PS C:\Users\tu1> New-MsolServicePrincipal -ServicePrincipalNames @("https://my-ad-name.accesscontrol.windo
ws.net/") -DisplayName "Test ACS Namespace" -Addresses $replyUrl
The following symmetric key was created as one was not supplied m2XQJAeUKEQztjn/sEDJwy8TbG8jPxpw6cemkm8Fnkw=
New-MsolServicePrincipal : Access Denied. You do not have permissions to call this cmdlet.
At line:1 char:1
+ New-MsolServicePrincipal -ServicePrincipalNames @("https://my-ad-name.accesscon ...
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    + CategoryInfo          : OperationStopped: (:) [New-MsolServicePrincipal], MicrosoftOnlineException
    + FullyQualifiedErrorId : Microsoft.Online.Administration.Automation.AccessDeniedException,Microsoft.Online.Admini
   stration.Automation.NewServicePrincipal

可能是因为我没有权限使用 Azure AD 吗?有没有办法仅将访问控制服务与我需要的 AD 连接起来?

【问题讨论】:

  • 您尝试在哪个 Azure AD 目录中运行此 cmdlet? (请注意,您正在运行的目录将由您用于登录的用户名定义。)
  • 我没有明确指定一个。我可以这样做吗?我所做的是运行connect-msolservice 并输入我的凭据
  • 您是否使用了公司基础架构中的凭据?还是新目录中用户的凭据?

标签: azure sharepoint-2013 azure-active-directory azure-powershell accesscontrolservice


【解决方案1】:

当您使用 Connect-MsolService 连接到 Azure AD PowerShell 时,您用于登录的用户名将定义您在哪个目录中工作。不能使用外部用户(最初来自第二个目录中的一个目录的用户)。

例如,假设您在一个目录中拥有用户 bob@contoso.com,我们将通过已验证的域名 contoso.com 来识别该目录。如果 bob@contoso.com 使用 Azure 门户创建一个新目录(此处由其初始域名 fabrikam.onmicrosoft.com 标识),则第一个用户(和管理员)将是 外部用户 bob@contoso.com

为了在fabrikam.onmicrosoft.com 的上下文中连接到 Azure AD PowerShell,需要在该目录中创建一个“本机”用户。因此,例如,如果在 fabrikam.onmicrosoft.com 中将 admin@fabrikam.onmicrosoft.com 创建为管理员,则该新用户帐户将能够登录 Azure AD PowerShell 并创建新的服务主体。

注意:您始终可以使用Get-MsolCompanyInformation 来确认您在哪个目录中工作。

【讨论】:

  • 谢谢!你说的对。根据您的评论,我刚刚在 Azure AD 中创建了全局管理员并开始运行。
猜你喜欢
  • 2017-02-03
  • 2020-01-14
  • 1970-01-01
  • 2018-06-26
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-07-03
  • 1970-01-01
相关资源
最近更新 更多