仅针对特定用户在MS Entra中强制启用MFA的实现方案咨询
问题解答
无需自定义策略能否实现需求?
可以实现,具体如下:
- 管理员强制MFA:MS Entra ID 内置了对敏感管理员角色的强制MFA要求,全局管理员、特权角色管理员等默认会被强制启用MFA,无需创建自定义条件访问策略,该规则默认生效(若未手动关闭)。
- 普通用户自主启用MFA:普通用户可直接通过「我的账户」门户(
https://myaccount.microsoft.com/)自行开启MFA,并选择短信验证作为验证方式,全程无需管理员干预,这是Entra ID原生支持的自助功能,同样不需要自定义策略。
关于创建两个自定义组的建议
不推荐通过创建“启用MFA”和“不启用MFA”组的方式来管理,原因如下:
- 运维成本高:用户自主选择MFA状态时,需要手动维护组成员(用户自行加组或管理员手动更新),增加不必要的运维负担。
- 逻辑冲突风险:Entra ID中,用户自助开启的MFA设置、内置的管理员强制MFA规则,优先级高于基于组的条件访问策略。比如即使管理员被加入“不启用MFA”组,内置的敏感角色强制MFA仍会触发;若用户自己开启了MFA,即使不在“启用MFA”组,登录时仍会要求MFA验证。
如果确实需要通过组进行精细化管理(比如限制特定用户不能自主开启MFA),可以注意以下两点:
- 针对“不启用MFA”组,创建条件访问策略排除该组的MFA要求,但需确保不会覆盖管理员的内置强制规则。
- 定期同步组内成员,避免出现用户状态变更后组信息未更新的情况。
内容的提问来源于stack exchange,提问作者jirikolarik
相关产品推荐
相关产品推荐

