You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何使用Terraform在Azure中配置多重身份验证策略?

使用Terraform配置Azure AD多重身份验证注册策略

要通过Terraform配置Azure AD Identity Protection的多重身份验证(MFA)策略,你需要使用AzureAD Provider中的azuread_identity_protection_mfa_registration_policy资源,以下是具体实现步骤和示例:

1. 确认Provider版本要求

确保你的Terraform AzureAD Provider版本不低于2.30.0,该版本开始支持Identity Protection的MFA注册策略资源。

2. 完整Terraform配置示例

terraform {
  required_providers {
    azuread = {
      source  = "hashicorp/azuread"
      version = ">= 2.30.0"
    }
  }
}

provider "azuread" {
  # 可通过Azure CLI本地认证,或配置服务主体信息
  # skip_provider_registration = true
}

resource "azuread_identity_protection_mfa_registration_policy" "mfa_policy" {
  # 启用策略
  state = "enabled"

  # 配置策略适用范围
  assignments {
    # 对所有用户生效,如需指定组可替换为include_groups = ["<目标组ID>"]
    include_all_users = true
    # 可选:排除特定用户/组
    # exclude_users = ["<需排除的用户ID>"]
    # exclude_groups = ["<需排除的组ID>"]
  }

  # 设置触发策略的风险条件
  conditions {
    # 当用户风险等级为低、中、高时触发
    user_risk_levels = ["low", "medium", "high"]
  }

  # 配置控制措施:强制要求MFA注册
  controls {
    mfa_registration_required = true
  }
}

3. 配置参数说明

  • state:设置为enabled启用策略,disabled则禁用
  • assignments:定义策略的适用对象,支持全量用户、指定组,也可排除特定用户/组
  • conditions:指定触发策略的用户风险等级,可选值为low、medium、high
  • controls:mfa_registration_required = true强制用户完成MFA注册

4. 部署配置

执行以下命令完成部署:

  1. 初始化Provider:terraform init
  2. 预览变更:terraform plan
  3. 应用配置:terraform apply(确认后输入yes执行)

内容的提问来源于stack exchange,提问作者One Developer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 00:05:17