You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure VM连接配置求助:支持外部用户接入并启用MFA认证

Azure VM 带MFA的外部用户访问控制解决方案

方案1:Azure Bastion + Azure AD条件访问(推荐)

  • 部署Azure Bastion,所有VM访问通过Bastion中转,避免直接暴露RDP/SSH端口到公网
  • 在Azure AD中创建来宾用户(无需公司设备),给这些用户分配VM的RBAC权限(比如Virtual Machine Contributor或自定义权限)
  • 配置Azure AD条件访问策略:
    • 目标用户选择这些外部来宾用户
    • 云应用指定为"Azure Bastion"
    • 授予访问时强制要求MFA
    • 可选:添加会话控制,比如设置会话超时、限制登录地理位置
  • 外部用户通过Azure门户或Bastion专属链接发起连接,验证MFA后即可访问VM,无需依赖公司设备

方案2:Azure AD直接登录VM(Windows/Linux通用)

  • Windows VM:启用Azure AD登录功能,无需将VM加入域,仅需关联Azure AD
  • Linux VM:配置Azure AD作为SSH身份源
  • 为外部来宾用户分配VM的登录权限(Windows用Virtual Machine Administrator Login角色,Linux对应SSH登录权限)
  • 配置Azure AD条件访问策略,要求这些用户访问VM时必须完成MFA验证
  • 用户使用Azure AD凭据+MFA验证后,直接通过RDP(Windows)或SSH(Linux)连接VM

方案3:VPN Gateway + Azure AD MFA(批量用户场景)

  • 部署Azure VPN Gateway,配置点到站点(P2S)VPN
  • 将P2S VPN的身份验证方式设为Azure AD,并启用MFA
  • 为外部用户创建Azure AD来宾账户,分配VPN连接权限
  • 用户通过VPN客户端连接到Azure虚拟网络,连接时完成MFA验证,之后即可像内部用户一样访问VM
  • 优势:适合大量外部用户同时访问,全程无VM公网端口暴露

关键注意事项

  • 外部用户统一使用Azure AD来宾账户,便于身份管控与权限审计
  • 条件访问策略需精准定位目标用户,避免干扰内部已加入设备的正常访问
  • 定期清理不再需要访问权限的外部用户,降低安全风险

内容的提问来源于stack exchange,提问作者Charlie

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.19 02:25:39