如何在Azure Active Directory中查看MFA状态及通过Graph API查询用户MFA状态
在Azure Active Directory中查看用户MFA状态及Graph API查询方法
一、通过Azure门户直接查看
- 登录Azure门户后,进入Azure Active Directory服务
- 左侧导航栏选择用户 > 所有用户
- 点击列表顶部的添加列,在弹出的选项中找到MFA状态并勾选,点击应用
- 返回用户列表,即可看到每个用户的MFA状态(常见状态:已禁用、已启用、已强制)
- 若要查看单个用户的详细MFA配置,点击用户进入详情页,选择安全 > 多重身份验证,这里能查看用户已配置的MFA方法、状态,还可执行重置MFA操作
二、通过Microsoft Graph API查询
1. 查询用户已配置的MFA方法
通过这个方式可以判断用户是否完成了MFA注册配置,需要的权限为User.Read.All或User.ReadWrite.All(应用或委派权限均可)。
单个用户查询请求:
GET https://graph.microsoft.com/v1.0/users/{用户ID或用户主体名}/authentication/methods
返回结果会列出用户所有已配置的身份验证方法,比如microsoftAuthenticatorAuthenticationMethod(微软验证器)、phoneAuthenticationMethod(电话验证)等,只要存在这类MFA相关方法,就说明用户已配置MFA。
批量查询用户MFA配置情况:
GET https://graph.microsoft.com/v1.0/users?$select=id,displayName&$expand=authenticationMethods
2. 查询用户的MFA强制启用状态
如果需要确认用户是否被强制要求使用MFA(通常由条件访问策略控制),可通过以下请求查询,需要权限Policy.Read.All:
GET https://graph.microsoft.com/v1.0/users/{用户ID或用户主体名}/strongAuthenticationRequirements
返回结果中的state字段若为enabled,则表示该用户被强制要求使用MFA。
内容的提问来源于stack exchange,提问作者aleks_sk
相关产品推荐
相关产品推荐

