You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

仅针对特定用户在MS Entra中强制启用MFA的实现方案咨询

问题解答

无需自定义策略能否实现需求?

可以实现,具体如下:

  • 管理员强制MFA:MS Entra ID 内置了对敏感管理员角色的强制MFA要求,全局管理员、特权角色管理员等默认会被强制启用MFA,无需创建自定义条件访问策略,该规则默认生效(若未手动关闭)。
  • 普通用户自主启用MFA:普通用户可直接通过「我的账户」门户(https://myaccount.microsoft.com/)自行开启MFA,并选择短信验证作为验证方式,全程无需管理员干预,这是Entra ID原生支持的自助功能,同样不需要自定义策略。

关于创建两个自定义组的建议

不推荐通过创建“启用MFA”和“不启用MFA”组的方式来管理,原因如下:

  1. 运维成本高:用户自主选择MFA状态时,需要手动维护组成员(用户自行加组或管理员手动更新),增加不必要的运维负担。
  2. 逻辑冲突风险:Entra ID中,用户自助开启的MFA设置、内置的管理员强制MFA规则,优先级高于基于组的条件访问策略。比如即使管理员被加入“不启用MFA”组,内置的敏感角色强制MFA仍会触发;若用户自己开启了MFA,即使不在“启用MFA”组,登录时仍会要求MFA验证。

如果确实需要通过组进行精细化管理(比如限制特定用户不能自主开启MFA),可以注意以下两点:

  • 针对“不启用MFA”组,创建条件访问策略排除该组的MFA要求,但需确保不会覆盖管理员的内置强制规则。
  • 定期同步组内成员,避免出现用户状态变更后组信息未更新的情况。

内容的提问来源于stack exchange,提问作者jirikolarik

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.16 06:04:55