You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何强制Fortigate SSL VPN每次连接都要求Azure AD MFA?

解决Fortigate SSL VPN强制每次Azure AD MFA认证的问题

检查条件访问策略核心配置

  • 确认策略仅针对Fortigate SSL VPN应用创建,无其他应用干扰,且策略处于启用状态。
  • 进入策略的会话控制模块,除设置登录频率外,必须勾选**"每次登录时都需要多重身份验证"**选项——这是强制每次MFA的关键,仅缩短登录频率无法触发该逻辑。
  • 核对策略分配对象:确保目标用户/组被包含,排除列表中无意外匹配项。

调整Fortigate端认证缓存设置

  • 登录Fortigate控制台,进入VPN > SSL-VPN Settings > Authentication/Portal Mapping,将Azure AD认证方法的**"Timeout"**设为0(或5分钟以内的极短时长),禁止本地缓存会话令牌。
  • 检查是否启用了Fortigate侧的Single Sign-On (SSO),若开启需立即禁用,避免复用已有Azure AD会话跳过认证流程。
  • 确认Fortigate的Azure AD应用注册仅配置User.Read等基础权限,无持久会话相关的额外权限配置。

清除Azure AD侧用户会话缓存

  • 登录Azure AD门户,进入Azure Active Directory > 用户 > 目标用户 > 会话,手动撤销该用户的所有活跃会话,强制触发全新认证流程。
  • 进入安全 > 条件访问 > 会话控制,针对Fortigate应用禁用**"持久浏览器会话"**功能,避免会话长期有效。

验证MFA触发逻辑

  • 确认目标用户的Azure AD MFA状态为**"强制启用"**,而非"启用"或"禁用",防止用户未完成MFA配置导致跳过验证。
  • 使用全新设备/浏览器测试VPN连接,排除本地设备缓存的令牌影响。

内容的提问来源于stack exchange,提问作者Papa Djibril ndiaye

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 00:22:02