Microsoft 365用户无法使用备用认证方法问题求助
问题排查与解决步骤
1. 检查各认证方法的目标用户范围
登录Azure AD门户,进入「Security -> Authentication methods -> Policies」,分别核对以下三个方法的配置:
- Microsoft Authenticator:确认目标用户包含你的5人团队(或直接设为「All users」)
- SMS/Text message:重点检查「目标用户」是否设置为「All users」,而非仅选中管理员组。很多管理员会遗漏给普通用户开放备用认证方法
- Email OTP:同样确认目标用户覆盖所有普通用户,且用户的工作邮箱已完成Azure AD验证
2. 调整MFA注册流程的可选方法设置
进入「Security -> Authentication methods -> Registration」(旧版门户路径为「Security -> Identity protection -> User registration policy」):
- 确保「Allowed authentication methods」中勾选SMS和Email OTP,而非仅保留Microsoft Authenticator
- 取消「Require users to register using Microsoft Authenticator」的强制勾选(若存在该选项),允许用户自由选择已启用的注册方法
3. 检查条件访问策略的强制限制
如果配置了Conditional Access策略强制MFA:
- 进入「Security -> Conditional Access -> Policies」,找到触发首次登录MFA的策略
- 确认策略的「Grant」环节,未设置「Require authentication strength」为仅允许Microsoft Authenticator(该设置会强制用户使用指定方法,屏蔽其他选项)
4. 针对老旧手机用户的临时配置
对于无法安装Microsoft Authenticator的用户:
- 在Azure AD用户列表中找到该用户,进入「Authentication methods」,手动添加并验证其手机号和邮箱(作为MFA方法)
- 确保该用户的认证方法优先级中,SMS/Email OTP设为可用,避免系统强制引导至Authenticator注册
验证方式
让普通用户注销Microsoft 365会话后重新登录,进入账户保护设置页面,此时应能看到SMS和Email OTP选项。若仍无法显示,可尝试清除浏览器缓存后再次测试。
内容的提问来源于stack exchange,提问作者Dennis Maier
相关产品推荐
相关产品推荐

