- Create Service Account for AADconnect Onprem ( then sync to Azure AD ) (obv put in Password state )
- Add this to Hybrid Identity Admin ( NOT GLOBAL ADMIN )
- Remove this User as Domain Admin Onprem just leave Domain users
- Set the Permissions to the account
Install-WindowsFeature RSAT-AD-Tools
Import-Module “C:\Program Files\Microsoft Azure Active Directory Connect\AdSyncConfig\AdSyncConfig.psm1”$adaccountna =”CN=svc_aadconnect,OU=Services,OU=Infrastructure,OU=Users,OU=FilmVic,DC=encom,DC=net”Set-ADSyncMsDsConsistencyGuidPermissions -ADConnectorAccountDN $adaccountna -Confirm:$falseSet-ADSyncPasswordHashSyncPermissions -ADConnectorAccountDN $adaccountna -Confirm:$falseSet-ADSyncUnifiedGroupWritebackPermissions -ADConnectorAccountDN $adaccountna -Confirm:$falseSet-ADSyncExchangeHybridPermissions -ADConnectorAccountDN $adaccountna -Confirm:$falseSet-ADSyncExchangeMailPublicFolderPermissions -ADConnectorAccountDN $adaccountna -Confirm:$falseSet-ADSyncRestrictedPermissions -ADConnectorAccountDN $adaccountna -Credential $credentialSet-ADSyncPasswordWritebackPermissions -ADConnectorAccountName svc_adconnect -ADConnectorAccountDomain domain.local -Confirm:$false - SSO needs to be done with a domain admin account , however the creds for this are not saved