已排除用户仍触发MFA提示?Azure AD条件访问配置问题排查
问题背景
我们通过Azure AD条件访问策略强制启用MFA,已将部分特定用户加入策略的排除列表,但这些用户登录时仍收到MFA验证提示。当前已确认的配置:
- 安全默认值已禁用
- 自助密码重置启用范围设为“无”
- 3个MFA条件访问策略均已添加目标用户/组至排除列表
- 所有用户的MFA状态为“已禁用”
可能的遗漏配置及排查点
检查所有MFA策略的排除列表完整性
条件访问策略是独立评估的,需确认这3个启用MFA的策略全部将目标用户/组加入了排除列表。如果其中某一个策略漏加了排除项,用户登录时仍会被该策略触发MFA。验证用户是否被包含组嵌套覆盖
若用户属于某个被策略包含的组(包括嵌套组),即使单独把用户加入排除列表,也可能因为组包含规则先匹配而触发策略。可以在Azure AD中检查用户的组成员关系,确认是否存在未注意到的嵌套组被包含在策略范围内。排查MFA注册强制政策
前往AAD -> 安全 -> 身份保护 -> 注册政策,检查是否启用了强制MFA注册的政策。这类政策独立于条件访问,即使用户被CA策略排除,只要符合注册政策的范围,登录时仍会被要求完成MFA注册验证。确认策略的云应用/操作覆盖范围
检查MFA策略的云应用或操作设置:如果策略针对所有云应用或特定敏感操作(如Azure管理门户访问),需确认用户登录的场景是否刚好命中该范围,且排除配置是否正确应用到了对应场景。检查设备合规性或其他关联策略
若租户内配置了设备合规性策略,且该策略与MFA策略联动(比如设备不合规时强制MFA),即使用户在CA排除列表,若设备不符合合规要求,仍可能触发MFA验证。需确认这类关联策略是否影响了目标用户。等待策略生效延迟
Azure AD条件访问策略变更后通常需要15-30分钟才能全局生效,如果刚修改完排除列表就测试,可能因缓存未更新导致策略仍触发,建议等待足够时间后再验证。
内容的提问来源于stack exchange,提问作者Sebastian Buus Jensen

