You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure Active Directory中创建策略限制员工仅能浏览器登录公司邮箱?

Azure AD 限制员工邮箱登录行为的配置方案

要实现「仅允许员工用浏览器登录公司邮箱,禁止登录第三方邮箱(如Gmail)」的需求,可通过两个条件访问策略组合实现,具体步骤如下:

一、配置仅允许浏览器登录公司邮箱的策略

  1. 登录Azure AD管理门户,依次进入「Azure Active Directory」→「安全」→「条件访问」
  2. 点击「新建策略」,给策略起个明确的名字(比如「仅浏览器访问Exchange Online」)
  3. 用户分配:
    • 选择「用户和组」,勾选你的全体员工组(建议排除全局管理员等特权账号,防止配置失误锁死自己)
  4. 目标应用:
    • 选择「云应用或操作」→「选择应用」,搜索并添加「Exchange Online」(这就是你的公司邮箱服务)
  5. 客户端限制条件:
    • 进入「条件」→「客户端应用」,勾选「浏览器」,取消其他所有选项(移动应用/桌面客户端、Exchange ActiveSync等),保存条件
  6. 访问控制:
    • 选择「授予」→「授予访问权限」,可选勾选「需要多重身份验证」(提升安全性),点击「选择」
  7. 最后将策略状态设为「启用」,点击「创建」

二、配置阻止第三方邮箱登录的策略

如果要禁止员工登录Gmail、Outlook.com等第三方邮箱服务,再创建一个策略:

  1. 同样在「条件访问」页面新建策略,命名如「阻止第三方邮箱服务访问」
  2. 用户分配:和上面一致,选择全体员工组(排除特权账号)
  3. 目标应用:
    • 进入「云应用或操作」→「选择应用」,搜索并添加需要阻止的第三方邮箱(比如Gmail、Yahoo Mail、Outlook.com等)
  4. 访问控制:
    • 选择「授予」→「阻止访问」,点击「选择」
  5. 启用策略并创建

实操建议

  • 先测后推:把策略先分配给小测试组验证效果,没问题再推广到全体员工
  • 权限隔离:务必排除特权管理员账号,避免策略配置错误导致无法登录门户修改
  • 员工告知:提前通知员工登录方式变更,说明只能用浏览器打开公司邮箱,减少后续疑问
  • 例外处理:如果有特殊岗位需要用客户端登录,可在策略中添加对应例外组

内容的提问来源于stack exchange,提问作者AmalSal

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 02:30:52