如何取消用户账户双重MFA?统一采用Google Authenticator求助
关于Azure DevOps与Okta MFA不一致的问题解答
问题1:为何该用户需要两种不同的MFA?如何切换为仅一种MFA?
- 原因:Okta和Azure AD是完全独立的身份认证系统,二者的MFA规则、支持的验证方式各自独立配置。你的环境中Okta侧已允许使用Google Authenticator作为MFA手段,但Azure AD(Azure DevOps的身份验证依赖Azure AD)当前强制要求使用Microsoft Authenticator,因此出现两种MFA要求,和用户账号是否共用无关。
- 切换为单一MFA的核心操作:
- 调整Azure AD的MFA配置,使其支持Google Authenticator作为验证方式
- 在Azure AD中为用户完成Google Authenticator的MFA注册
- 修改Azure AD的条件访问策略,取消仅强制Microsoft Authenticator的限制
问题2:是否可以将MFA统一为仅使用Google Authenticator?
可以,需按以下步骤完成配置:
- 启用Azure AD对TOTP类应用的支持:登录Azure AD管理中心,进入
身份验证方法>Authenticator应用,将状态设置为「启用」,并确保允许用户使用「其他Authenticator应用」(Google Authenticator属于符合TOTP标准的这类应用) - 调整条件访问策略:找到Azure AD中针对Azure DevOps或全局的MFA强制策略,将验证方式限制调整为允许「Authenticator应用」(而非仅指定Microsoft Authenticator)
- 用户端绑定Google Authenticator:让用户登录Microsoft账户管理页面,进入「安全信息」页面,点击「添加方法」选择「Authenticator应用」,配置时选择「其他」选项,扫描生成的二维码完成Google Authenticator的绑定
- 验证效果:让用户尝试登录Azure DevOps,此时系统应允许使用Google Authenticator完成MFA验证
注意:重置Azure AD账号或重建Azure DevOps账号无法解决问题,因为问题根源在于Azure AD的MFA策略配置,而非用户账号本身。
内容的提问来源于stack exchange,提问作者Abhay Joshi
相关产品推荐
相关产品推荐

