启用MFA的账号登录Bastion失败,是否为已知兼容问题
Azure Bastion MFA账号登录失败问题排查
该场景不属于Bastion不支持MFA账号的已知问题,Azure Bastion标准SKU原生支持使用配置了MFA的账号完成登录,你遇到的审计日志报错:
OperationName:
Microsoft.Network/BastionHost/disconnect
Message:Login Failed
通常由以下几类配置错误导致:
- 检查Bastion SKU版本:如果你的Bastion使用的是基础SKU,仅支持密码、SSH密钥等基础身份验证方式,不支持需要二次校验的MFA流程,升级到标准SKU即可解决该类问题。
- 检查Azure AD权限与条件访问策略:如果目标VM为Azure AD加入设备,需要确认对应账号已被分配「虚拟机用户登录」或「虚拟机管理员登录」的RBAC权限;同时检查条件访问策略,确认没有将Bastion服务主体排除在MFA触发范围之外、或存在授权规则冲突导致MFA挑战无法正常完成,触发服务主动断开连接。
- 检查本地AD MFA配置:如果你使用的是本地AD联合NPS实现MFA,需要确认NPS扩展配置正确,且Bastion到NPS服务器的网络连通性正常,NSG、防火墙没有拦截RADIUS协议流量。
完成以上配置项校验调整后,即可正常使用开启MFA的账号登录Bastion。
内容的提问来源于stack exchange,提问作者sharma_the_karma
相关产品推荐
相关产品推荐

