You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

仅支持个人账号的Azure AD应用如何强制启用MFA条件访问

问题根因

仅配置为支持个人Microsoft账号(MSA)类型的应用注册,本质不属于你当前Azure AD租户管辖的企业应用资源,这类应用实际托管在微软个人账号的全局公共租户下,因此不会出现在条件访问策略的「Cloud apps」列表中,租户级的「所有应用」条件访问规则也不会对这类非本租户管控的资源生效。

可落地的解决方案

根据你的许可证情况、应用面向的用户群体,选择对应方案即可:

方案1:调整应用注册类型 + 条件访问策略(推荐,适合有Azure AD Premium P1/P2许可证的场景)

  • 登录Azure门户,进入Azure Active Directory服务,打开「应用注册」页签,定位到你的目标应用
  • 进入应用的「身份验证」配置面板,找到「支持的账户类型」配置项,将原有的仅限个人Microsoft账户修改为和你业务匹配的类型:
    • 如果应用仅面向本企业员工+受邀的个人账号使用:选择「当前组织目录中的账户和个人Microsoft账户」
    • 如果应用面向所有外部组织用户+个人账号开放:选择「任何组织目录中的账户和个人Microsoft账户」
  • 保存配置后等待10-15分钟完成租户同步,该应用就会自动同步到你租户的企业应用列表中
  • 新建条件访问策略:在「云应用或操作」的选择列表中即可搜到该应用,后续按常规配置分配目标用户/组,在授予控制项中勾选「要求多重身份验证」即可
  • 注意:如果要对外部个人账号生效,必须先将这些个人账号邀请为你租户的B2B来宾用户,未被邀请纳入租户管控的纯外部个人账号,依然无法被租户策略强制约束。

方案2:应用代码侧强制MFA(无Premium许可证、面向未纳入租户管控的个人用户场景)

如果你的应用面向完全不受你租户管理的公网个人用户,没有办法通过租户策略强制对方的个人账号开启MFA(个人账号的安全设置由账号持有者本人控制),可以直接在应用身份验证逻辑中集成MFA挑战:

  • 集成最新版Microsoft身份验证库(MSAL),在用户登录请求获取令牌的环节,传入参数 acr_values: "urn:microsoft:req:mfa",即可在用户登录时强制触发MFA验证流程,无论用户自身账号是否开启了默认MFA,访问你的应用时都必须完成MFA校验。

重要提示:不存在可以跨租户强制普通个人Microsoft账号全局开启MFA的配置方式,所有租户级管控策略仅对纳入本租户管辖的用户(包括企业成员、B2B来宾)生效。

内容的提问来源于stack exchange,提问作者ravi shanker

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 12:09:22