測試ZTNA功能的使用者遇到間歇性錯誤,其中ZTNA客戶端在加入的裝置上顯示「未檢測到此使用者裝置的Active Directory整合」。此錯誤是暫時的,在使用者之間不一致,在ZTNA訪問檢查期間會出現不可預測的情況。某些使用Entra連線裝置的使用者永遠不會遇到此錯誤,而其他人則多次遇到此錯誤。該錯誤通常在一段時間後消失,無需使用者干預。
問題似乎與狀態評估流程有關,其中為內聯裝置和本地AD連線裝置配置單獨的訪問規則。在這些狀態檢查期間,受影響的使用者可能會被標籤或阻止訪問ZTNA資源,從而影響他們通過零信任網路訪問框架連線到內部系統的能力。
解決方案支援(SSPT — 需要合約)
安全訪問 — 零信任訪問(ZTNA、狀態、基於客戶端、註冊、專用資源)
混合環境,同時具有Entra域加入裝置和本地Active Directory域加入裝置
為Entra裝置和本地AD裝置配置的獨立狀態配置檔案
雙重訪問策略規則:「所有內部資源 — Entra裝置」和「所有內部資源 — Mac和內部部署DS」
整個組織內測試組中的多個使用者
要解決此間歇性的Active Directory整合檢測問題,請按照下一節中描述的故障排除和驗證步驟操作。
升級到最新的ZTNA客戶端版本5.1.16,並測試更新後的客戶端軟體是否仍然出現問題。
發生錯誤時,請記錄以下資訊:
錯誤出現的確切時間戳
受影響的使用者名稱和裝置識別符號
受影響裝置的作業系統版本
發生錯誤時的使用者位置和網路上下文
自動解決之前的錯誤持續持續時間
發生錯誤時,在受影響的裝置上執行此命令以驗證域註冊狀態:
dsregcmd /status
捕獲此命令的完整輸出,以驗證裝置的Entra ID註冊狀態並識別任何註冊不一致情況。
導航到設定>帳戶>訪問工作或學校,並在發生錯誤時捕獲帳戶配置的螢幕截圖,以從使用者介面的角度驗證裝置域加入狀態。
收集和分析受影響裝置的DART(資料分析和報告工具)輸出以及錯誤螢幕截圖,以確定狀態評估過程中可能導致間歇性檢測失敗的模式。
該行為似乎與系統啟動期間的定時問題一致,其中ZTNA客戶端可以在Windows完全完成Entra(Azure AD)初始化之前執行初始狀態檢查。即使裝置已正確加入,這也會暫時導致出現「Active Directory Integration not detected for this user device」消息。
作為首先且簡單的解決方法,建議將ZTNA代理配置為從啟動時短延遲開始。
1. — 開放服務(services.msc)。
2. — 找到思科安全客戶端 — 零信任訪問代理。
3. — 按一下右鍵屬性。
4. — 將啟動型別設定為自動(延遲啟動)。
5. — 按一下Apply和OK。
6. — 重新啟動電腦並測試ZTNA訪問。
此延遲啟動(通常約為60-120秒)允許Entra加入狀態、Azure AD PRT和Windows標識服務(WAM)在ZTNA狀態評估運行之前完全初始化。
斷斷續續的「未檢測到Active Directory整合」錯誤似乎與加入的裝置的狀態評估流程中的不一致有關。問題可能出在ZTNA客戶端狀態評估框架內的裝置域驗證檢查期間的計時或同步問題。由於域識別限制,Entra加入裝置和本地AD加入裝置都需要單獨的狀態配置檔案,因此評估過程有時可能無法正確識別Entra域成員身份,從而導致臨時錯誤狀態。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
02-Oct-2026
|
初始版本 |