You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

基于特定Graph Claim配置Entra ID条件访问:差异化MFA及权限限制可行性

需求可行性分析与实现方案

核心结论

你的需求完全可行,可通过Entra ID的权限分配机制与条件访问策略组合实现。

具体实现步骤

1. 限制Calendars.ReadWrite权限的可获取范围

  • 在内部租户(InternalTenant)的Entra ID中,找到该外部应用(App)的企业应用实例
  • 进入权限页面,完成Calendars.ReadWrite权限的管理员同意(若已完成可跳过)
  • 进入企业应用 > 用户和组,仅添加允许获取该权限的用户/组:只有被添加的用户,在登录应用并请求该权限时,Entra ID才会返回对应权限声明;未添加的用户即使完成权限同意流程,也无法获得该权限(应用会收到权限不足的响应)

2. 基于权限请求触发MFA要求

  • 创建优先级较高的条件访问策略:
    • 目标资源选择该外部应用(App)
    • 在条件中添加云应用或操作 > 操作,勾选Calendars.ReadWrite权限(需确认是Exchange对应的日历权限范围)
    • 访问控制设置为要求多因素身份验证
  • 创建优先级较低的默认策略:
    • 目标资源同样选择该外部应用
    • 访问控制设置为允许访问且不要求MFA

注意:需确保应用在请求令牌时会明确传递Calendars.ReadWrite权限参数,Entra ID才能识别并触发MFA策略。若应用采用增量权限同意模式,用户首次登录仅请求基础权限,触发日历同步功能时才会请求日历权限,此时会自动触发MFA验证。

验证方式

可通过Entra ID的登录日志,查看权限请求记录与MFA触发情况,确认策略是否按预期生效。

内容的提问来源于stack exchange,提问作者Methizul

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 08:46:20