scloud by Florian Salzmann
ende

Gelöst: Set-AzureADKerberosServer : Failed to connect to domain

Beim Einrichten von Windows Hello for Business (WHFB) Cloud Kerberos Trust musst Du ein Kerberos-Objekt in der lokalen Active Directory erstellen. Doch vielleicht bekommst Du beim Ausführen des Befehls diesen Fehler:
Set-AzureADKerberosServer : Failed to connect to domain

Das Problem

Ich wollte WHFB Cloud Kerberos Trust einrichten und habe diesen Befehl in PowerShell ausgeführt:

$Domain = $env:USERDNSDOMAIN
$CloudUPN = Read-Host "A Global Administrator in your Azure AD."
$DomainCred = Get-Credential -Message 'An Active Directory user who is a member of the Domain Admins group.' # local AD Admin

# Create and publish the new Azure AD Kerberos Server object
Set-AzureADKerberosServer -Domain $Domain -UserPrincipalName $CloudUPN -DomainCredential $DomainCred

Doch anstatt das Kerberos-Objekt zu erstellen, erschien der nervige Fehler beim Verbinden mit der Domäne.

Set-AzureADKerberosServer Error

Falls Du dasselbe Problem hast – keine Sorge, die Lösung ist super einfach!

Die Lösung

Das Problem liegt oft am Parameter -DomainCredential. Lass ihn weg und der Befehl funktioniert direkt:

Set-AzureADKerberosServer -Domain $Domain -UserPrincipalName $CloudUPN

Set-AzureADKerberosServer fix

Um das ganze zu verifizieren nutze diesen Befehl:

Get-AzureADKerberosServer -Domain $domain -UserPrincipalName $CloudUPN

Validate Set-AzureADKerberosServer

Warum passiert das?

Die genaue Ursache ist nicht gut dokumentiert. In manchen Fällen stört -DomainCredential aber den Authentifizierungsprozess. Wenn Du bereits mit einem Admin-Konto mit genügend Rechten arbeitest, brauchst Du diesen Parameter nicht. Im Gegenteil – er kann sogar Probleme verursachen.

Final Thoughts

Falls Du den Set-AzureADKerberosServer: Fehler beim Verbinden mit der Domäne bekommst, probier den Befehl ohne -DomainCredential. Das hat bei mir sofort funktioniert. Hoffentlich hilft es auch Dir!

Für weitere Tipps und Lösungen, schau Dir diese Links an:

Voraussetzungen, bevor du den Befehl ausführst

Das AzureADHybridAuthenticationManagement-Modul muss installiert sein (Install-Module -Name AzureADHybridAuthenticationManagement), und du solltest den Befehl direkt auf einem Domain Controller oder zumindest einem domänenverbundenen Server mit direkter Sicht auf einen DC ausführen. Führst du ihn von einem Gerät ohne stabile Verbindung zur lokalen Domäne aus (z.B. via VPN mit hoher Latenz oder eingeschränktem DNS), tritt derselbe “Failed to connect to domain”-Fehler auf, auch wenn -DomainCredential korrekt weggelassen wurde.

Wenn das Entfernen von -DomainCredential nicht hilft

Prüfe als Nächstes die DNS-Auflösung der Domäne vom ausführenden Rechner aus (Resolve-DnsName $Domain) sowie ob das verwendete Cloud-Konto tatsächlich Global-Administrator-Rechte in Entra ID hat - fehlende Berechtigungen auf der Cloud-Seite erzeugen eine ähnliche Fehlermeldung wie ein lokales Verbindungsproblem.

Ähnliche Beiträge

Get Azure AD Connect Version
Entra ID (ehem. Azure AD)

So findest du deine Azure AD Connect Version

Ermittle ganz einfach deine Microsoft Entra Connect / Azure AD Connect Version - Online, mit PowerShell oder in den Server Einstellungen.

802.1X-WLAN funktioniert nicht - Zuweisungen prüfen
Microsoft Intune

802.1X-WLAN funktioniert nicht? Prüfe deine Zertifikatskette

802.1X-WLAN in Microsoft Intune schlägt fehl? Erfahre, warum die Zuweisung von WLAN-, Root-CA-, Intermediate-CA- und SCEP- oder PKCS-Profilen an unterschiedliche Gruppen zu Problemen mit der Zertifikatskette und fehlgeschlagener Authentifizierung führen kann.

Troubleshoot Intune Remediation Scripts
Proactive Remediations

Intune Remediation-Skripte lokal testen und debuggen

Erfahre, wie du Intune Remediation-Skripte lokal auf einem Windows-Gerät testest und troubleshootest – inklusive Speicherorten, Logs und Registry-Einträgen.