You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

禁用用户MFA后访问Office 365仍弹账户保护提示如何解决

问题说明
  • 已按操作指引为目标用户完成MFA禁用操作,配置界面参考:
    MFA配置界面截图
  • 配置完成后用户访问Office 365时,仍弹出「Help Us Protect your account(帮助我们保护你的账户)」提示,提示界面参考:
    账户保护提示弹窗截图
  • 以下为可彻底移除该弹窗的全流程排查方案。
排查与解决步骤

1. 校验MFA相关策略的优先级配置

单用户层级的MFA禁用配置优先级最低,会被更高层级的策略覆盖,优先排查以下配置:

  • 进入Entra ID(原Azure AD)管理中心,打开「属性」-「安全默认值管理」页面,确认安全默认值为已禁用状态。安全默认值开启时会对全租户用户强制触发账户保护注册提示,不受单用户MFA配置影响。
  • 遍历所有对目标用户生效的条件访问策略,确认不存在要求用户注册MFA、强制MFA验证的规则,重点排查面向全租户生效的基础安全策略,这类策略优先级远高于单用户设置。
  • 检查目标用户的目录角色,若用户持有全局管理员、Exchange管理员、SharePoint管理员等高权限角色,系统会默认触发安全验证提示,这类场景下要么移除用户的高权限角色,要么保留MFA配置,无法直接关闭提示。

2. 清理残留的MFA配置缓存

禁用MFA后残留的注册信息会导致系统持续触发提示,按以下步骤清理:

  • 在Entra ID用户列表中找到目标用户,进入「认证方法」页面,删除该用户名下所有已注册的MFA验证方式,包括手机号、Authenticator应用、硬件密钥、备用邮箱等。
  • 连接Microsoft Graph PowerShell,执行命令清空用户的强认证属性配置:
# 连接Microsoft Graph,授予用户读写权限
Connect-MgGraph -Scopes "User.ReadWrite.All"
# 将<target-user-upn>替换为目标用户的登录邮箱/对象ID
Update-MgUser -UserId <target-user-upn> -StrongAuthenticationRequirements @()
  • 操作完成后等待20分钟左右等待租户目录同步完成,期间不要让用户重复登录触发配置缓存。

3. 关闭租户级MFA注册提示开关

  • 打开Microsoft 365管理中心,依次进入「设置」-「组织设置」-「安全与隐私」分类,找到Azure AD多因素认证配置项,取消勾选「允许用户收到MFA注册提示」选项后保存。
  • 若为本地AD+云端的混合部署架构,检查本地AD用户的扩展属性,确认msExchExtensionAttribute15等用于同步MFA状态的字段没有残留配置值,避免本地同步的旧配置覆盖云端设置。
  • 让用户清除浏览器中所有Microsoft域下的Cookie与站点缓存,或使用无痕模式首次登录测试,排除本地缓存的旧登录状态触发弹窗的问题。

4. 定位特殊触发源

以上操作完成后弹窗仍存在的,直接通过登录日志定位触发原因:

  • 进入Entra ID「监控」-「登录日志」页面,筛选目标用户的登录记录,定位到弹窗出现时间点对应的登录条目。
  • 查看条目详情中的「认证要求」「条件访问评估结果」字段,会明确标注触发该提示的具体规则来源,对应调整配置即可彻底解决。

内容的提问来源于stack exchange,提问作者John John

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 07:42:28