如何使用Terraform在Azure中配置多重身份验证策略?
使用Terraform配置Azure AD多重身份验证注册策略
要通过Terraform配置Azure AD Identity Protection的多重身份验证(MFA)策略,你需要使用AzureAD Provider中的azuread_identity_protection_mfa_registration_policy资源,以下是具体实现步骤和示例:
1. 确认Provider版本要求
确保你的Terraform AzureAD Provider版本不低于2.30.0,该版本开始支持Identity Protection的MFA注册策略资源。
2. 完整Terraform配置示例
terraform { required_providers { azuread = { source = "hashicorp/azuread" version = ">= 2.30.0" } } } provider "azuread" { # 可通过Azure CLI本地认证,或配置服务主体信息 # skip_provider_registration = true } resource "azuread_identity_protection_mfa_registration_policy" "mfa_policy" { # 启用策略 state = "enabled" # 配置策略适用范围 assignments { # 对所有用户生效,如需指定组可替换为include_groups = ["<目标组ID>"] include_all_users = true # 可选:排除特定用户/组 # exclude_users = ["<需排除的用户ID>"] # exclude_groups = ["<需排除的组ID>"] } # 设置触发策略的风险条件 conditions { # 当用户风险等级为低、中、高时触发 user_risk_levels = ["low", "medium", "high"] } # 配置控制措施:强制要求MFA注册 controls { mfa_registration_required = true } }
3. 配置参数说明
- state:设置为
enabled启用策略,disabled则禁用 - assignments:定义策略的适用对象,支持全量用户、指定组,也可排除特定用户/组
- conditions:指定触发策略的用户风险等级,可选值为
low、medium、high - controls:
mfa_registration_required = true强制用户完成MFA注册
4. 部署配置
执行以下命令完成部署:
- 初始化Provider:
terraform init - 预览变更:
terraform plan - 应用配置:
terraform apply(确认后输入yes执行)
内容的提问来源于stack exchange,提问作者One Developer
相关产品推荐
相关产品推荐

