如何强制Fortigate SSL VPN每次连接都要求Azure AD MFA?
解决Fortigate SSL VPN强制每次Azure AD MFA认证的问题
检查条件访问策略核心配置
- 确认策略仅针对Fortigate SSL VPN应用创建,无其他应用干扰,且策略处于启用状态。
- 进入策略的会话控制模块,除设置登录频率外,必须勾选**"每次登录时都需要多重身份验证"**选项——这是强制每次MFA的关键,仅缩短登录频率无法触发该逻辑。
- 核对策略分配对象:确保目标用户/组被包含,排除列表中无意外匹配项。
调整Fortigate端认证缓存设置
- 登录Fortigate控制台,进入
VPN > SSL-VPN Settings > Authentication/Portal Mapping,将Azure AD认证方法的**"Timeout"**设为0(或5分钟以内的极短时长),禁止本地缓存会话令牌。 - 检查是否启用了Fortigate侧的Single Sign-On (SSO),若开启需立即禁用,避免复用已有Azure AD会话跳过认证流程。
- 确认Fortigate的Azure AD应用注册仅配置
User.Read等基础权限,无持久会话相关的额外权限配置。
清除Azure AD侧用户会话缓存
- 登录Azure AD门户,进入Azure Active Directory > 用户 > 目标用户 > 会话,手动撤销该用户的所有活跃会话,强制触发全新认证流程。
- 进入安全 > 条件访问 > 会话控制,针对Fortigate应用禁用**"持久浏览器会话"**功能,避免会话长期有效。
验证MFA触发逻辑
- 确认目标用户的Azure AD MFA状态为**"强制启用"**,而非"启用"或"禁用",防止用户未完成MFA配置导致跳过验证。
- 使用全新设备/浏览器测试VPN连接,排除本地设备缓存的令牌影响。
内容的提问来源于stack exchange,提问作者Papa Djibril ndiaye
相关产品推荐
相关产品推荐

