You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何修复Azure合规问题:订阅写入权限账户需启用MFA

「订阅写权限账户需启用MFA」合规问题修复方案

你找不到配置入口的核心原因是MFA属于Azure AD身份管控范畴的配置,不属于订阅级别设置,所以在订阅侧的配置板块找不到对应入口,按以下步骤操作即可完成修复:

第一步:先定位所有需要配置MFA的目标账户

  • 进入目标订阅的「访问控制(IAM)」边栏,切换到「角色分配」页
  • 筛选所有包含写入权限的角色:典型的内置角色包括所有者、贡献者,同时要检查自定义角色是否包含*.Write类的订阅操作权限
  • 导出所有绑定到上述角色的账户,排除服务主体、托管标识这类非用户对象,这类对象不适用MFA要求,仅需处理用户类账户(含云原生用户、本地AD同步到AAD的用户)

第二步:根据你的Azure AD许可证版本选择对应配置路径

如果你用的是Azure AD Free版本

  • 导航到「Azure Active Directory」全局边栏,依次进入「用户」-「所有用户」
  • 点击顶部菜单栏的「每用户MFA」按钮,在弹出的独立配置页中找到第一步筛选出的所有目标用户
  • 批量选中目标用户后,点击「启用」按钮,确认操作即可完成单用户级别的MFA强制配置

如果你用的是Azure AD P1/P2版本(推荐配置,合规稳定性更高)

建议用条件访问策略配置,避免后续新增写权限用户时漏配:

  • 导航到「Azure Active Directory」全局边栏,依次进入「安全性」-「条件访问」
  • 新建合规专用策略:
    • 策略名称可自定义,比如「订阅写权限账户强制MFA」
    • 分配范围的「用户或工作负载标识」:可直接选择第一步导出的目标用户,也可以直接选择对应订阅下的所有者、贡献者等写权限角色,后续新增角色分配时会自动适配策略
    • 「云应用或操作」选择「所有云应用」
    • 访问控制的「授予」板块:选择「授予访问权限」,勾选「要求多重身份验证」
    • 将「启用策略」设置为「开」,保存策略即可生效

第三步:合规状态更新

配置完成后回到合规检查模块,手动触发一次合规扫描,平台通常会在1-4小时内同步最新配置状态,不会配置完立刻更新合规结果。

注意事项

  • 租户的紧急访问(破玻璃)账户建议在MFA策略中加排除规则,避免MFA服务故障时锁死租户,但这类账户要单独做好凭据管控,不要分配日常使用的订阅写权限
  • 如果租户开启了安全默认值,默认会强制全局管理员等目录角色启用MFA,但自定义的订阅写权限角色不在安全默认值的覆盖范围内,这类角色的用户还是需要单独纳入MFA强制范围,否则会持续触发告警
  • 配置MFA后要通知对应用户完成首次MFA验证方式的注册,避免影响正常业务操作

内容的提问来源于stack exchange,提问作者Bokambo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.30 05:06:48