Tes synchronisations Azure AD Connect échouent en boucle avec des erreurs de permission ? Il y a de fortes chances que l'attribut adminCount=1 soit en cause. Voici comment diagnostiquer et corriger.
C'est quoi le problème avec adminCount ?
Le problème : Active Directory a un mécanisme appelé SDProp qui protège les membres des groupes privilégiés (Domain Admins, etc.). Quand un utilisateur est ajouté à un de ces groupes, AD lui attribue adminCount=1 et verrouille ses ACL. Le souci : quand tu retires l'utilisateur du groupe, adminCount reste à 1 et les ACL restent verrouillées.
Résultat : Azure AD Connect n'a pas les permissions nécessaires pour synchroniser cet objet → erreurs d'export récurrentes.
Comment trouver les objets touchés ?
La solution : lance ce script sur ton contrôleur de domaine :
Get-ADUser -Filter 'adminCount -eq 1' -Properties adminCount, MemberOf |
Select Name, adminCount,
@{N='GroupesProtégés';E={
($_.MemberOf | Get-ADGroup | Where-Object {
$_.Name -match 'Admin|Operators|Account'
}).Name -join ', '
}} |
Format-Table -AutoSize
Les utilisateurs qui ont adminCount=1 mais la colonne "GroupesProtégés" vide → ce sont tes orphelins. C'est eux le problème.
Comment corriger ?
Étape 1 : réinitialiser adminCount
Set-ADUser -Identity "nom-utilisateur" -Clear adminCount
Étape 2 : réactiver l'héritage des permissions
Dans ADUC (Active Directory Users and Computers) :
- Propriétés de l'utilisateur → onglet Sécurité → Avancé
- Coche "Inclure les autorisations héritables du parent"
- Applique
Étape 3 : forcer une synchronisation
Start-ADSyncSyncCycle -PolicyType Delta
Vérifie ensuite dans le Synchronization Service Manager que les exports passent sans erreur.
Comment éviter ce problème à l'avenir ?
- Ne jamais ajouter des utilisateurs standards directement dans les groupes protégés
- Utiliser des groupes intermédiaires pour la délégation de droits
- Si tu dois mettre quelqu'un dans Domain Admins temporairement, nettoie adminCount dès que tu le retires
- Planifie un audit mensuel des objets avec
adminCount=1