如何配置仅通过Azure VPN访问Azure门户及Azure Active Directory登录
Azure VPN限制Azure门户仅VPN可访问解决方案
该需求可以通过Azure AD条件访问策略结合VPN客户端IP段配置实现,具体落地步骤如下:
- 前期准备:确认你已部署的P2S VPN为客户端分配的所有私有IP段,若使用拆分隧道模式,需提前在VPN路由规则中添加Azure AD公网IP段的路由,强制Azure AD访问流量走VPN隧道传输,保证访问源IP为VPN分配的内网IP;如果使用强制隧道模式则不需要额外配置路由。
- 配置Azure AD受信任位置
进入Azure AD管理中心,依次打开保护-条件访问-命名位置,新建IP类型的命名位置,填入所有VPN客户端IP段,勾选「标记为受信任位置」后保存。 - 配置条件访问拦截规则
新建条件访问策略,按以下规则配置:- 用户和组:选择需要限制访问权限的用户/用户组,务必先排除紧急访问账号、全局管理员账号,避免配置错误导致所有账号都无法登录的锁死问题
- 云应用或操作:选中「Azure管理门户」应用
- 位置条件:包含「任何位置」,排除刚才创建的VPN受信任IP位置
- 授予权限:选择「阻止访问」
- 启用策略:测试阶段可先设为「仅限报告」模式,运行3-7天确认没有误拦截的情况后,再调整为正式启用。
测试验证方法:断开VPN后访问Azure门户,会提示因组织策略限制无法登录;连接VPN后再次访问即可正常完成身份验证进入门户。如果需要扩展限制范围,也可以将云应用调整为所有Azure AD集成的应用,实现所有企业应用都必须连VPN才可访问的效果。
内容的提问来源于stack exchange,提问作者Nayden Van
相关产品推荐
相关产品推荐

