Azure AD MFA条件访问问题:登录事件中缺失额外验证选项
Azure AD MFA条件访问策略异常:登录仅显示单一验证选项
问题概述
部署Azure AD MFA条件访问策略后,测试用户登录时仅能使用默认的主验证方式,无法切换至SMS、OTP等已配置的替代验证方式。策略中信任设备保留90天的条件已确认正常生效。
结果对比
- 预期:登录时可选择多种已配置的MFA验证方式(如Authenticator、SMS、OTP等)
- 实际:登录界面仅展示默认主验证方式,无其他选项入口
用户侧配置确认
- 账户支持MFA功能
- 属于目标条件访问策略的适用范围
- 已完成多种验证方式配置(Authenticator、邮箱、电话),但登录仅触发默认主方式
条件访问策略配置
- 访问控制:启用「要求身份验证强度」并配置对应验证方法
- 尝试替换为「要求多重身份验证」选项,问题未得到解决
MFA服务全局设置
- 已启用SMS、OTP等所有需用的验证选项
- 信任设备保留90天已启用并绑定至目标条件访问策略
- 可信IP项设置为“test”,未应用于当前策略(隐私保护)
Azure AD租户设置
- 租户安全默认设置已禁用
相关截图说明
- 身份验证强度方法配置截图
- 关联身份验证强度的条件策略截图
- MFA全局设置(可信IP为“test”)截图
内容的提问来源于stack exchange,提问作者Humble Koast
相关产品推荐
相关产品推荐

