如何让Azure AD B2B仅在用户主目录要求时强制MFA?
让Azure AD B2B遵循访客主目录MFA要求的解决方案
配置带信任外部MFA的条件访问策略
针对你的B2B应用创建条件访问策略,在「授予」规则里选择「要求多重身份验证」,同时勾选「信任来自联邦IdP的MFA」选项。这样访客如果已经在自己的主目录完成了MFA验证,你的租户会直接认可这个验证结果,不会重复要求;而主目录没强制MFA的访客,你可以按需决定是否在你的租户内触发MFA。借助身份验证强度功能细化规则
先创建包含「信任外部MFA」的身份验证强度配置,然后在条件访问策略中关联这个强度规则并指定目标应用。这套设置会优先识别访客主目录的MFA状态,只有当访客主目录未提供有效MFA时,才会触发你的租户侧的MFA要求。关键注意点
- 访客的主目录必须是Azure AD或支持SAML/OIDC的联邦身份提供商,且已配置自身的MFA策略。
- 务必测试不同访客组织的登录流程,验证MFA要求是否符合预期。
- 不要启用全局强制MFA策略,避免覆盖上述自定义规则,同时要确保策略的优先级设置正确。
内容的提问来源于stack exchange,提问作者Neil P
相关产品推荐
相关产品推荐

