如何用PowerShell配置M365/Entra身份验证方法策略?
用PowerShell配置Entra租户级身份验证方法策略
要配置Entra管理中心(路径:entra.microsoft.com > 身份 > 保护 > 身份验证方法 | 策略)中的租户级身份验证策略,比如给所有用户启用Microsoft Authenticator并配置“显示应用名称”“显示地理位置”等选项,需要使用租户级的Microsoft Graph命令,而非用户级操作。以下是具体实现步骤:
1. 准备工作:安装模块并连接Microsoft Graph
# 安装Identity.Signins模块(若未安装) Install-Module Microsoft.Graph.Identity.Signins -Force -AllowClobber # 连接Graph,需具备Policy.ReadWrite.AuthenticationMethod权限 Connect-MgGraph -Scopes Policy.ReadWrite.AuthenticationMethod, Directory.Read.All # 切换到beta配置文件(部分租户级策略设置仅在beta端点支持) Select-MgProfile -Name beta
2. 查看当前Microsoft Authenticator租户级配置
先确认现有配置,避免覆盖必要设置:
Get-MgAuthenticationMethodPolicyAuthenticationMethodConfiguration -AuthenticationMethodConfigurationId microsoftAuthenticator
3. 配置租户级Microsoft Authenticator策略
运行以下命令,启用所有用户的Microsoft Authenticator,并开启“显示应用名称”和“显示地理位置”选项:
# 定义配置参数 $authenticatorParams = @{ "@odata.type" = "#microsoft.graph.microsoftAuthenticatorAuthenticationMethodConfiguration" # 启用该验证方法 State = "enabled" # 目标用户范围:所有用户,且要求注册 IncludeTargets = @( @{ TargetType = "group" Id = "all_users" IsRegistrationRequired = $true } ) # 配置显示选项 FeatureSettings = @{ # 开启"Show application name" DisplayAppInformationRequiredState = "enabled" # 开启"Show geographic location" DisplayLocationInformationRequiredState = "enabled" } } # 应用配置 Set-MgAuthenticationMethodPolicyAuthenticationMethodConfiguration -AuthenticationMethodConfigurationId microsoftAuthenticator -BodyParameter $authenticatorParams
参数说明
State: 设置为enabled启用Microsoft Authenticator验证方法,disabled则禁用IncludeTargets.Id = "all_users": 指定策略应用于所有用户;若需针对特定组,替换为组ID即可IsRegistrationRequired = $true: 强制要求用户注册Microsoft AuthenticatorFeatureSettings下的两个参数分别对应Entra控制台中的“显示应用名称”和“显示地理位置”选项,enabled为开启,disabled为关闭
验证配置结果
重新运行查看命令,确认配置已生效:
Get-MgAuthenticationMethodPolicyAuthenticationMethodConfiguration -AuthenticationMethodConfigurationId microsoftAuthenticator | Select-Object State, FeatureSettings, IncludeTargets
内容的提问来源于stack exchange,提问作者p3hndrx
相关产品推荐
相关产品推荐

