Azure来宾用户通过Bastion访问VM的Conditional Access Policy失效求助
配置修正建议
Cloud apps or actions 正确配置
- 必须在云应用列表中明确选中
Azure Bastion服务作为目标应用,不要使用「所有云应用」配置,也不要仅错误选择「Azure 虚拟机」作为唯一目标,Bastion连接请求的身份验证会先提交到Bastion服务侧,未选中该应用会导致策略完全不命中 - 若你的场景配置了通过Azure AD身份验证登录虚拟机,需要额外将
Microsoft Azure Virtual Machine也加入云应用列表,避免虚拟机登录阶段绕过策略限制
其他核心配置补全
- 位置条件配置:确认你仅将指定允许的国家/地区命名位置加入包含项,未误将非允许区域、未知位置加入排除项,同时授权控制要配置为「阻止未匹配位置的访问」,或在允许访问的条件中明确限定仅指定位置可访问
- 用户范围配置:确认策略未限定仅对「成员用户」生效,来宾用户属于独立用户类型,若你开启了用户类型过滤,需要主动勾选「来宾用户」
- 权限验证:确认你配置的条件访问策略已开启生效,未处于仅报告模式
排查步骤
- 使用Azure AD自带的条件访问策略模拟评估工具,输入测试来宾用户、访问应用选
Azure Bastion、位置选非允许的国家/地区,直接查看策略是否命中、未命中的具体环节 - 查看Azure AD登录日志,筛选测试来宾用户的Bastion登录记录,查看「条件访问」标签页,可直接看到该请求未触发策略的明确原因,常见原因包括应用不匹配、用户不在作用范围、IP被识别为信任位置例外等
- 核对命名位置配置:确认你测试用的非允许区域未被误加入允许的命名位置,未开启全局信任IP例外导致测试IP被绕过
- 排查访问路径:确认测试用户是通过Bastion发起VM连接,而非直接通过VM公网IP访问,直接访问VM的请求不受Bastion关联的条件访问策略管控,需要额外配置VM网络安全组仅允许Bastion网段访问公网端口
内容的提问来源于stack exchange,提问作者Peter
相关产品推荐
相关产品推荐

