如何限制Azure Portal仅允许特定个人/同事设备访问?
Azure Portal 设备访问限制方案(非IP/Intune场景)
1. 设备工作区加入+条件访问策略
- 让个人/同事的设备通过自带工作区加入(BYOD Work Join)关联到Azure AD,不需要Intune托管设备,仅需完成基础注册。操作步骤:在设备的「设置-账户-工作或学校账户」中添加公司Azure AD账号,按提示完成注册即可。
- 新建Azure AD条件访问策略:目标资源选中「Azure管理」(包含Azure Portal),授予访问权限时勾选「要求设备已加入工作区」。仅完成注册的设备可访问,IP变动完全不影响。
2. 风险驱动的条件访问策略
- 配置用户风险和会话风险规则:例如设置高风险登录直接阻止,中风险登录要求MFA验证。可将常去的固定场所(如公司WiFi)设为信任位置,降低正常登录的风险触发概率。
- 前提是所有授权用户必须启用MFA,确保异常登录时能通过二次验证拦截非授权设备。该方式无需绑定特定设备,靠登录行为的风险判断限制访问,适配IP频繁变动的场景。
3. 指定设备ID的条件访问筛选
- 收集授权设备的Azure AD设备ID:用户可在自己设备上运行
dsregcmd /status,找到「Device ID」字段;管理员也可通过Azure AD后台「设备」列表导出已注册设备的ID。 - 在条件访问策略中添加「设备筛选器」规则,示例:
deviceId -in ["设备ID1", "设备ID2", "设备ID3"],仅列表内的设备能访问Azure Portal。此方式精准锁定特定设备,适合小范围授权场景。
4. Azure AD应用程序代理限定访问入口
- 将Azure Portal通过Azure AD应用程序代理发布为内部可访问的应用,在代理的条件访问策略中设置:仅允许授权用户从已注册设备访问,同时强制MFA。
- 该方式将Azure Portal的访问入口限定在代理之后,用户必须通过代理访问,结合设备注册验证,可有效阻止非授权设备的直接访问。
内容的提问来源于stack exchange,提问作者Nader Sipahy
相关产品推荐
相关产品推荐

