You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

已启用AD Sync的租户如何为云用户设置Azure自定义密码策略

云用户单独设置密码策略操作方案

租户启用AD Sync后,本地同步用户的密码策略默认由本地AD侧管控,仅非同步的云原生用户可通过Entra ID精细密码策略实现单独配置,具体操作如下:

方式1:通过Entra ID管理中心操作

  • 登录Entra ID管理中心,依次进入保护 > 身份验证方法 > 密码保护栏目
  • 在自定义密码策略区域点击「新建策略」
  • 适用对象选择「仅用户和组」,仅勾选需要应用规则的云用户/云用户专属用户组,不要选择任何同步自本地AD的账号或用户组
  • 按需配置密码长度、复杂度要求、有效期、错误锁定规则等参数,设置优先级数值(数值越小优先级越高,需低于租户默认策略的优先级数值保证自定义规则优先生效),保存后即可生效

方式2:通过PowerShell批量配置

如需面向大量云用户批量配置,可使用Microsoft Graph PowerShell模块操作:

  1. 安装对应模块并完成身份验证:
Install-Module Microsoft.Graph.Identity.SignIns
Connect-MgGraph -Scopes "Directory.ReadWrite.All", "Policy.ReadWrite.AuthenticationMethod"
  1. 新建仅面向云用户组的专属密码策略,示例如下(需替换示例中的组ID为你侧云用户专属组的实际ID):
$policyParams = @{
    DisplayName = "云用户专属密码策略"
    Description = "仅应用于非AD同步的云原生用户"
    PasswordProtection = @{
        LockoutThreshold = 5
        LockoutDurationInSeconds = 300
    }
    PasswordComplexity = @{
        MinimumLength = 10
        RequireLowercaseCharacters = $true
        RequireUppercaseCharacters = $true
        RequireNumbers = $true
        RequireSymbols = $true
    }
    PasswordExpiration = @{
        PasswordExpiresAfterDays = 90
        PasswordNotifyBeforeDays = 14
    }
    IsEnabled = $true
    Priority = 5
    IncludeTargets = @(
        @{
            TargetType = "group"
            Id = "替换为云用户专属组的ID"
            IsExcluded = $false
        }
    )
}
New-MgPolicyAuthenticationStrengthPolicy -BodyParameter $policyParams

生效校验

配置完成后,可任意选择一名目标云用户,查看其「身份验证信息 > 密码策略」属性,确认生效策略为上述自定义策略即可。该策略不会对本地AD同步用户产生任何影响,同步用户的密码规则仍由本地AD管控。

内容的提问来源于stack exchange,提问作者Dhilipan RamMani

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.29 21:18:02