删除MFA设备后Microsoft 365 SSO登录仍要求“批准登录请求”咨询
解决Azure AD SAML SSO登录仍要求已删除MFA设备验证的问题
以下是针对该问题的具体排查和解决步骤:
检查Azure AD条件访问策略
登录Azure门户,进入「Azure Active Directory」→「安全」→「条件访问」,查看是否存在针对该应用或用户组的强制MFA策略。这类策略不会因删除MFA设备自动失效,只要策略生效,就会触发MFA验证请求。可临时将目标用户从策略中排除测试,或根据实际需求调整策略的MFA规则。重置用户的Azure AD MFA状态
在Azure门户找到目标用户:「Azure Active Directory」→「用户」→ 选择对应用户 →「身份验证方法」→ 点击「重置多重身份验证」。这会彻底清除用户的MFA设备关联记录和相关会话状态,避免残留的验证请求触发。清除Cognito用户会话
登录AWS控制台,进入Cognito用户池,找到对应的用户,执行「撤销所有刷新令牌」操作。Cognito可能缓存了之前的SAML会话信息,强制撤销令牌会让用户重新建立全新的登录会话,解决缓存导致的MFA验证残留问题。清理浏览器缓存与会话
关闭所有浏览器窗口,清除缓存、Cookie和会话数据后重新尝试登录。浏览器本地缓存的旧会话信息可能会导致验证流程仍指向已删除的MFA设备。确认Azure AD安全信息的完整性
通过Azure门户的用户「身份验证方法」页面,再次确认所有旧的MFA设备(包括手机应用、短信验证等)都已完全删除,没有遗留的验证方法条目。
内容的提问来源于stack exchange,提问作者Harsh Kanakhara
相关产品推荐
相关产品推荐

