Azure AD MFA是否支持验证失败锁定?如何配置MFA锁定规则?
现象属性说明
你观测到的MFA验证环节多次失败不触发账号锁定、自动返回初始登录页的表现,属于Azure AD默认产品规范,并非配置异常。
Azure AD原生的账号锁定策略(含基础锁定、智能锁定)默认仅统计第一阶段「账号ID+密码」的认证失败次数,MFA阶段的验证失败默认不纳入锁定计数范围。连续MFA失败后跳转回初始登录页,是平台内置的MFA层防暴力破解临时拦截机制,该机制不会给账号打上锁定标记,用户重新通过账号密码校验后即可再次进入MFA流程。
该默认设计的核心逻辑是防范攻击者通过批量发起MFA验证请求,恶意锁死合法用户账号,触发MFA层面的拒绝服务攻击。
MFA阶段触发账号锁定的配置方法
平台原生支持配置MFA验证失败计入账号锁定计数,根据持有的许可证等级,可选择对应方案:
- 方案1:智能锁定策略扩展配置(需Azure AD Premium P1及以上许可证)
配置步骤:- 登录Azure AD管理中心,依次进入「保护」-「身份验证方法」-「密码保护」配置页
- 开启将多重身份验证失败计入锁定计数开关
- 根据业务需求调整锁定阈值、锁定时长参数:默认触发锁定的失败阈值为10次,普通账号默认锁定时长60秒,管理员账号默认锁定时长更高,参数调整后保存即可生效。
- 方案2:身份保护风险策略配置(需Azure AD Premium P2许可证)
该方案管控粒度更灵活,适合高安全要求场景,配置步骤:- 登录Azure AD管理中心,依次进入「保护」-「身份保护」-「登录风险策略」配置页
- 在风险触发条件中勾选「多重身份验证失败次数过多」,可按需将对应风险等级设为中/高
- 配置访问控制规则:可选择触发后直接阻止访问,或要求用户完成密码重置+强认证后方可继续登录;也可配置触发后自动将账号标记为高风险,需管理员手动解锁后账号才可正常使用。该策略支持针对指定用户组、指定云应用单独配置生效范围。
补充:如果使用本地AD与Azure AD联合的混合身份架构,需要额外在AD FS服务器部署Azure AD MFA扩展插件,同时开启本地AD与Azure AD的锁定状态双向同步,才能实现MFA验证失败同步触发本地AD账号锁定。
内容的提问来源于stack exchange,提问作者juckier
相关产品推荐
相关产品推荐

