如何通过Microsoft IAM阻止分支门店登录个人Hotmail,仅允许企业账号
配置Microsoft IAM仅允许企业账号登录,阻止Hotmail个人账号
以下是几种可行的配置方案,可实现仅允许企业账号登录、阻止Hotmail等个人Microsoft账号访问的需求:
1. 修改应用注册的账户访问范围
- 登录Azure门户,进入Azure Active Directory > 应用注册,找到你的Web应用对应的注册项。
- 进入认证页面,在支持的账户类型区域,选择仅限此组织目录中的账户([你的企业租户名称]),而非允许外部或个人账号的选项。
- 保存配置后,应用将只接受你企业租户内的账号完成登录流程,个人Hotmail账号会被直接拒绝访问。
2. 配置条件访问策略限制登录来源
- 在Azure门户的Azure Active Directory > 条件访问中创建新策略:
- 分配部分:
- 目标资源选择你的Web应用;
- 用户和组选择你的企业内部用户/组,同时排除任何允许的外部账号(若有的话)。
- 条件部分:
- 可添加用户或设备风险增强安全性,或直接在用户身份条件中设置拒绝个人Microsoft账户类型。
- 授予部分:设置为阻止访问,确保仅企业账号的访问请求能通过策略验证。
- 分配部分:
3. 限制企业应用的用户分配权限
- 进入Azure Active Directory > 企业应用程序,找到你的Web应用:
- 在属性中设置需要用户分配?为是;
- 进入用户和组页面,添加允许访问的企业用户/组,未被添加的账号(包括个人Hotmail账号)将无法登录应用。
配置验证
完成上述任一配置后,用Hotmail账号尝试登录,应收到权限不足或无法访问的提示;使用企业账号登录则可正常进入应用,以此确认配置生效。
内容的提问来源于stack exchange,提问作者Jja
相关产品推荐
相关产品推荐

