AD FS 驗證緊急切換問題 ?

Wei-Ting Chen 60 信譽點數
2026-09-04T06:31:18.9+00:00

插入 AD FS 網域並嘗試切換驗證模式,但受管理驗證的備援失敗,因為使用者帳號在停機前已被移出 Staged Rollout 群組,現在需要透過 PowerShell 全域強制將網域切換為 Managed Authentication

Windows for business | Windows 365 商務版
0 則留言 沒有留言

由問題作者接受的回答
Jason Nguyen Tran 24,710 信譽點數 獨立顧問
2026-09-04T07:38:02.6133333+00:00

您好,

您目前遇到的情况与 Staged Rollout 群组(分阶段推出群组) 与**受管理的身份验证(Managed Authentication)**之间的交互方式有关。如果用户帐户在停机发生之前已从 Staged Rollout 群组中移除,AD FS 将无法维持冗余机制,而 PowerShell 会强制将该域切换为 **Managed Authentication(受管理身份验证)**模式。

要进行恢复,首先可以通过以下命令确认当前的身份验证状态:

Get-MsolDomainFederationSettings

或:

Get-AzureADDomainFederationSettings

如果需要重新启用 Federation(联合身份验证),可以使用:

Convert-MsolDomainToFederated

或使用相应的 AzureAD Cmdlet。

如果需要进行紧急切换,可以运行:

Set-MsolDomainAuthentication -Authentication Managed

强制将域切换到 Managed 模式。但请注意,这样做会在 Federation 恢复之前绕过 AD FS。

在修正 Staged Rollout 群组配置后,可以重新执行 Federation 配置,并使用以下命令验证信任关系:

Test-MsolFederationCommand

作为最佳实践,建议在执行身份验证模式切换之前,始终先确认群组成员资格,并准备一份明确记录的回滚方案,以便在冗余机制出现问题时能够快速恢复。

同时,监控 Azure AD 的登录日志(Sign-in logs) 也有助于确认客户端当前是通过 Managed 还是 Federated Endpoint 进行身份验证。

希望以上信息能够对您有所帮助。如果您认为这个回答解决了您的问题,请点击 “Accept Answer(接受答案)”,以便我确认该回复是否解决了您的疑问。

Jason.

此回答有幫助嗎?

有 1 人認為此回答有所幫助。
0 則留言 沒有留言

0 個其他答案

排序依據: 最實用

您的回答

答案可由問題作者標示為「已接受」,而由仲裁者標示為「推薦」,這可協助使用者知道答案解決了作者的問題。