已启用AD Sync的租户如何为云用户设置Azure自定义密码策略
云用户单独设置密码策略操作方案
租户启用AD Sync后,本地同步用户的密码策略默认由本地AD侧管控,仅非同步的云原生用户可通过Entra ID精细密码策略实现单独配置,具体操作如下:
方式1:通过Entra ID管理中心操作
- 登录Entra ID管理中心,依次进入保护 > 身份验证方法 > 密码保护栏目
- 在自定义密码策略区域点击「新建策略」
- 适用对象选择「仅用户和组」,仅勾选需要应用规则的云用户/云用户专属用户组,不要选择任何同步自本地AD的账号或用户组
- 按需配置密码长度、复杂度要求、有效期、错误锁定规则等参数,设置优先级数值(数值越小优先级越高,需低于租户默认策略的优先级数值保证自定义规则优先生效),保存后即可生效
方式2:通过PowerShell批量配置
如需面向大量云用户批量配置,可使用Microsoft Graph PowerShell模块操作:
- 安装对应模块并完成身份验证:
Install-Module Microsoft.Graph.Identity.SignIns Connect-MgGraph -Scopes "Directory.ReadWrite.All", "Policy.ReadWrite.AuthenticationMethod"
- 新建仅面向云用户组的专属密码策略,示例如下(需替换示例中的组ID为你侧云用户专属组的实际ID):
$policyParams = @{ DisplayName = "云用户专属密码策略" Description = "仅应用于非AD同步的云原生用户" PasswordProtection = @{ LockoutThreshold = 5 LockoutDurationInSeconds = 300 } PasswordComplexity = @{ MinimumLength = 10 RequireLowercaseCharacters = $true RequireUppercaseCharacters = $true RequireNumbers = $true RequireSymbols = $true } PasswordExpiration = @{ PasswordExpiresAfterDays = 90 PasswordNotifyBeforeDays = 14 } IsEnabled = $true Priority = 5 IncludeTargets = @( @{ TargetType = "group" Id = "替换为云用户专属组的ID" IsExcluded = $false } ) } New-MgPolicyAuthenticationStrengthPolicy -BodyParameter $policyParams
生效校验
配置完成后,可任意选择一名目标云用户,查看其「身份验证信息 > 密码策略」属性,确认生效策略为上述自定义策略即可。该策略不会对本地AD同步用户产生任何影响,同步用户的密码规则仍由本地AD管控。
内容的提问来源于stack exchange,提问作者Dhilipan RamMani
相关产品推荐
相关产品推荐

