こんにちは、水島研也、私はヘンリーです、そして私はあなたの問題についていくつかの洞察を提供したいと思います。あなたの母国語で返信できないことを申し訳ありませんが、文脈をよりよく理解するために内容を翻訳しました。
Cloud Kerberos Trust を使用して Windows Hello for Business を展開しているようです。興味がありますが、セットアップのためにどのドキュメントに従っていますか?$domain と $cloudCred 変数が正しいArgumentNullExceptionことを確認したので、パラメータ名「message」は実際の問題ではなく、より深い何かの症状である可能性があります。
グローバル $cloudCred 管理者に属している場合、"アクセス拒否" エラーはおそらくアカウントに関係していません。代わりに、アクションは Azure AD Connect サービス アカウント (通常はオンプレミスのディレクトリ同期サービス アカウントという名前) によって実行されますが、既定では、Kerberos サーバー オブジェクトを作成するために必要なアクセス許可が Azure AD にありません。
これを直接テストする環境はありませんが、私が見たことに基づいて、PowerShellを管理者として使用して必要な権限を付与してみることをお勧めします。
- Azure AD に接続します。
Connect-AzureAD - Azure AD Connect サービス プリンシパルを取得します。
$aadcSp = Get-AzureADServicePrincipal -Filter "DisplayName eq 'On-Premises Directory Synchronization Service Account_{YourAADCServerName}'" - Application.ReadWrite.All アクセス許可ロールを取得します。
$appRole = Get-AzureADServicePrincipal -Filter "AppId eq '00000003-0000-0000-c000-000000000000'" | Get-AzureADAppRole | Where-Object {$_.Value -eq 'Application.ReadWrite.All'} - 権限を割り当てます。
New-AzureADServiceAppRoleAssignment -ObjectId $aadcSp.ObjectId -PrincipalId $aadcSp.ObjectId -ResourceId '00000003-0000-0000-c000-000000000000' -Id $appRole.Id
次に、アクセス許可が Azure AD 全体に適用されるまで 5 分から 10 分待ってから、元の Set-AzureADKerberosServer -Domain $domain -CloudCredential $cloudCred コマンドをもう一度実行して、ArgumentNullException がなくなるかどうかを確認します。
参照 AppId と Application.Read.All 権限情報については、Microsoft Graph のアクセス許可リファレンスで確認できます
どうなるか教えてください。