如何从Security Defaults策略中排除指定AD用户或应用
Azure AD 安全默认值(Security Defaults)例外配置说明
核心结论
安全默认值是租户级的全量生效策略集,本身不提供原生的用户、应用维度例外配置能力。当你通过以下路径开启该功能后,策略默认对租户下所有用户、所有注册应用强制生效,产品本身没有内置的排除项配置入口:
AD Portal > Dashboard > AD Tenant > Properties > Manage Security Defaults > Enable security defaults
可行的替代实现方案
- 若需要为指定用户、应用配置策略例外,唯一受官方支持的实现路径是关闭租户的安全默认值,改用条件访问(Conditional Access)策略实现等效安全管控,同时自定义配置例外规则:
- 条件访问是Azure AD Premium P1/P2 许可证附带的能力,你可以参照安全默认值的基线要求,创建对应策略实现强制MFA、阻断旧式身份验证、特权账号防护等同等安全效果
- 在自定义条件访问策略的排除配置栏中,可自由指定需要例外的用户、用户组、应用、服务主体,满足精细化的管控需求
- 如果你当前使用的是免费版Azure AD,没有条件访问的使用权限,那么开启安全默认值后不存在任何官方支持的例外配置方法,租户内所有对象必须遵循安全默认值的全部策略要求。
内容的提问来源于stack exchange,提问作者User7723337
相关产品推荐
相关产品推荐

