クラウドKerberos信頼構築「Set-AzureADKerberosServer」のNullエラー

水島 研也 0 評価のポイント
2025-10-21T05:18:34.8966667+00:00

Windows Hello for BussinessをCloud Kerberos 信頼にて展開時、Set-AzureADKerberosServerコマンドレットにて実行した結果、以下エラーが発生しています。この解決方法についてご教示頂きたく。※ドメイン、CloudCredential 内容は正しい前提としてください。

また、PowerSellのモジュールは以下のとおりです。

#Get-Module結果

ModuleType Version Name ExportedCommands


Binary 2.4.71.0 AzureADHybridAuthenticationManag... {Get-AzureADKerberosServer, Get-AzureADKerberosServerEndpoint, Remove-AzureADKerberosServerTrustedDomainObject, Set-AzureADKerberosServerEndpoint...}

Binary 2.0.2.183 AzureADPreview {Add-AzureADApplicationOwner, Get-AzureADApplication, Get-AzureADApplicationExtensionProperty, Get-AzureADApplicationOwner...}

Script 1.0.1 Microsoft.PowerShell.Operation.V... {Get-OperationValidation, Invoke-OperationValidation}

Binary 1.0.0.1 PackageManagement {Find-Package, Get-Package, Get-PackageProvider, Get-PackageSource...}

Script 3.4.0 Pester {Describe, Context, It, Should...}

Script 1.0.0.1 PowerShellGet {Install-Module, Find-Module, Save-Module, Update-Module...}

Script 1.2 PSReadline {Get-PSReadlineKeyHandler, Set-PSReadlineKeyHandler, Remove-PSReadlineKeyHandler, Get-PSReadlineOption...}

Script 4.1.522 VcRedist {Export-VcManifest, Get-InstalledVcRedist, Get-VcIntuneApplication, Get-VcList...}

#エラー内容
Set-AzureADKerberosServer : 値を Null にすることはできません。

パラメーター名:message

発生場所 行:1 文字:1

  • Set-AzureADKerberosServer -Domain $domain -CloudCredential $cloudCred ...
  • 
        + CategoryInfo          : NotSpecified: (:) [Set-AzureADKerberosServer], ArgumentNullException
    
        + FullyQualifiedErrorId : System.ArgumentNullException,Microsoft.AzureAD.Kdc.Management.SetAzureADKerberosServer
    
ビジネス向け Windows | IT プロフェッショナル用 Windows クライアント | ディレクトリ サービス | Active Directory

1 件の回答

並べ替え方法: 新しい順
  1. Henry Mai 8,230 評価のポイント 独立アドバイザー
    2025-10-21T07:28:17.74+00:00

    こんにちは、水島研也、私はヘンリーです、そして私はあなたの問題についていくつかの洞察を提供したいと思います。あなたの母国語で返信できないことを申し訳ありませんが、文脈をよりよく理解するために内容を翻訳しました。

    Cloud Kerberos Trust を使用して Windows Hello for Business を展開しているようです。興味がありますが、セットアップのためにどのドキュメントに従っていますか?$domain と $cloudCred 変数が正しいArgumentNullExceptionことを確認したので、パラメータ名「message」は実際の問題ではなく、より深い何かの症状である可能性があります。

    グローバル $cloudCred 管理者に属している場合、"アクセス拒否" エラーはおそらくアカウントに関係していません。代わりに、アクションは Azure AD Connect サービス アカウント (通常はオンプレミスのディレクトリ同期サービス アカウントという名前) によって実行されますが、既定では、Kerberos サーバー オブジェクトを作成するために必要なアクセス許可が Azure AD にありません。

    これを直接テストする環境はありませんが、私が見たことに基づいて、PowerShellを管理者として使用して必要な権限を付与してみることをお勧めします。

    1. Azure AD に接続します。 Connect-AzureAD
    2. Azure AD Connect サービス プリンシパルを取得します。 $aadcSp = Get-AzureADServicePrincipal -Filter "DisplayName eq 'On-Premises Directory Synchronization Service Account_{YourAADCServerName}'"
    3. Application.ReadWrite.All アクセス許可ロールを取得します。 $appRole = Get-AzureADServicePrincipal -Filter "AppId eq '00000003-0000-0000-c000-000000000000'" | Get-AzureADAppRole | Where-Object {$_.Value -eq 'Application.ReadWrite.All'}
    4. 権限を割り当てます。 New-AzureADServiceAppRoleAssignment -ObjectId $aadcSp.ObjectId -PrincipalId $aadcSp.ObjectId -ResourceId '00000003-0000-0000-c000-000000000000' -Id $appRole.Id

    次に、アクセス許可が Azure AD 全体に適用されるまで 5 分から 10 分待ってから、元の Set-AzureADKerberosServer -Domain $domain -CloudCredential $cloudCred コマンドをもう一度実行して、ArgumentNullException がなくなるかどうかを確認します。

    参照 AppId と Application.Read.All 権限情報については、Microsoft Graph のアクセス許可リファレンスで確認できます

    どうなるか教えてください。

    この回答は役に立ちましたか?


お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。