混合 Azure AD 部署下,通过 VPN 远程连接的设备无法获取 PRT (Primary Refresh Token)

Cheng Huang 100 信誉分
2026-08-24T05:24:58.4366667+00:00
  1. 如何确认客户端在 VPN 状态下对域控制器 (DC) 具备完整的 Line-of-Sight 通信能力?
  2. Cloud AP 插件初始化失败的具体修复路径是什么?
Windows 商业版 | Windows 365 企业版
0 个注释 无注释

1 个答案

排序依据: 最早
  1. Hoang Le 5,790 信誉分 独立顾问
    2026-08-24T08:46:31.85+00:00

    您好 程煌,

    若要确认 VPN 客户端与域控制器(DC)之间存在完整的“直通连接”(line-of-sight communication),您需要验证 Kerberos、LDAP 和 DNS 查询能否无阻碍地通过隧道传输。 具体操作包括:使用 nltest /dsgetdc:<domain>nltest /sc_verify:<domain> 测试以确保 DC 可达且安全通道完好; 运行 klist get <service> 以确认已成功颁发 Kerberos 票证。 此外,还应检查是否能通过 VPN 成功解析诸如 _ldap._tcp.dc._msdcs.<domain> 之类的 SRV 记录。 如果上述任何步骤失败,则说明客户端与 DC 之间未建立真正的直通连接。

    针对 Cloud AP 插件初始化失败的问题,解决方法如下:确保在用户登录前已建立 VPN 隧道; 确认 DC 的 TCP 88/389/445 端口及 UDP 88/389 端口可达; 并检查系统事件日志,确保没有出现来自 CloudAP 的“事件 ID 10036”或“事件 ID 10038”错误。 如果插件因缺乏直通连接而失败,您必须调整 VPN 客户端以支持“登录前连接”功能(如 Always On VPN 或 DirectAccess),从而确保在身份验证期间域控制器可见。 在某些情况下,禁用缓存登录并在建立隧道后强制执行 Kerberos 验证即可解决此问题。 这种结合连接性验证与 VPN 配置修正的方法,是恢复 Cloud AP 初始化的官方支持方案。

    如果我的回答对您有帮助,请点击**“接受回答”**以示支持。

    谢谢,

    HL。

    此答案是否有帮助?

    0 个注释 无注释

你的答案

提问者可以将答案标记为“已接受”,审查方可以将答案标记为“已推荐”,这有助于用户了解答案是否解决了提问者的问题。