You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于借助MIM为AD、ADFS保护的本地应用启用Azure AD MFA的疑问

关于MIM、ADFS本地应用与Azure AD MFA的集成问题解答

这个问题问得很到位,我结合实际部署经验给你拆解清楚:

1. 是否可通过MIM为ADFS保护的本地应用使用Azure AD MFA?

完全可以,但有个核心前提:你的ADFS环境已经完成与Azure AD MFA的集成配置(也就是把ADFS的MFA提供商设置为Azure AD MFA)。MIM在这里的角色是负责AD账户的生命周期管理(包括自动预置到AD),而ADFS才是触发和路由MFA请求的核心组件。只要ADFS本身能调用Azure AD MFA服务,MIM预置的AD账户就能通过ADFS触发Azure AD MFA验证——哪怕这些账户没有同步到Azure AD也没问题,不过这里有个细节需要注意。

2. 是否会跳转至Azure AD发起MFA验证?

是的,这是标准流程。当用户访问ADFS保护的本地应用时,ADFS会将MFA验证请求重定向到Azure AD的MFA验证页面(或者触发Microsoft Authenticator的推送通知)。这个跳转是ADFS和Azure AD MFA集成的固有逻辑,和MIM的账户预置没有直接关系,只要ADFS配置正确就会触发。

3. 针对“若账户已存在...”的补充说明

我猜你想问的是账户未同步到Azure AD的场景?如果是这样:

  • 如果AD账户没有同步到Azure AD,你需要在Azure AD中为该用户创建一个影子账户(Shadow Account)——这是Azure AD MFA服务识别AD用户的必要条件,否则Azure AD MFA找不到对应的用户进行验证。MIM可以通过配置工作流自动创建这些影子账户,或者你也可以配合PowerShell脚本完成。
  • 如果账户已经同步到Azure AD,流程就更顺畅了:ADFS会直接通过用户的UPN(用户主体名称)匹配Azure AD中的账户,触发MFA验证,不需要额外配置影子账户。

关键注意事项

  • 务必确保ADFS服务器的MFA提供商设置为Azure AD MFA,而不是本地MFA解决方案。
  • MIM的工作流要保证AD用户的UPN和Azure AD中的影子账户/同步账户的UPN完全一致,否则MFA验证会失败。
  • 即使账户未同步到Azure AD,只要有对应的影子账户,Azure AD MFA依然可以正常工作,验证流程还是会跳转至Azure AD的验证界面。

内容的提问来源于stack exchange,提问作者user217648

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.26 11:02:43