关于通过RDP连接Azure VM启用MFA的技术问询
Azure VM通过RDP启用MFA的问题解答
嘿Mathan,针对你提出的两个问题,我整理了清晰的解答和操作步骤:
1. 是否可以通过RDP为Azure VM实现MFA安全认证?
当然可以!目前有两种主流的实现方案,适配不同的VM管理场景:
- Azure AD登录 + Azure AD MFA:如果你的VM是Azure AD加入或Azure AD混合加入状态,可直接使用Azure AD账户通过RDP登录。此时只需配置Azure AD的MFA策略,就能强制用户在登录时完成多因素认证,无需在VM上额外部署组件,完全依托Azure AD原生能力。
- NPS扩展 + Azure AD MFA:若你的VM使用本地Active Directory账户,或需要对传统RDP登录流程添加MFA,可部署Azure AD MFA的网络策略服务器(NPS)扩展。该扩展会在用户发起RDP登录请求时,触发Azure AD的MFA验证,验证通过后才允许访问VM。
2. 启用Azure VM MFA的分步教程
下面针对两种主流场景分别给出操作步骤:
场景一:基于Azure AD登录的MFA配置
- 确认VM的Azure AD加入状态
- 登录Azure门户,找到目标VM,进入「标识」>「Azure AD」,确认已完成Azure AD加入;若为本地VM,需完成Azure AD混合加入配置。
- 创建Azure AD条件访问策略
- 进入「Azure Active Directory」>「安全」>「条件访问」,点击「新建策略」。
- 在「分配」中,选择需要访问VM的用户/组;在「云应用或操作」中,选择「Azure虚拟机登录」。
- 在「授予」选项里,勾选「要求多因素认证」,保存并启用该策略。
- 配置VM的RDP权限
- 回到VM的「配置」>「Azure AD登录」,启用Azure AD登录功能,并将需要登录VM的用户/组添加到「Azure AD管理员」或对应RDP权限组。
- 测试RDP登录
- 打开RDP客户端,在「用户名」栏输入
AzureAD\<你的Azure AD用户名>,发起连接后会触发MFA验证,完成验证即可登录VM。
- 打开RDP客户端,在「用户名」栏输入
场景二:基于NPS扩展的传统RDP MFA配置
- 部署NPS服务器
- 在你的环境中部署一台Windows Server作为NPS服务器(可以是Azure VM或本地服务器)。
- 安装Azure AD MFA NPS扩展
- 在NPS服务器上下载并安装Azure AD MFA NPS扩展,安装过程中使用拥有Azure AD全局管理员权限的账户完成配置。
- 配置NPS网络策略
- 打开NPS控制台,创建新的网络策略,服务类型选择「远程访问服务」,设置允许访问的用户组。
- 在「约束」>「身份验证方法」中,选择「Microsoft: 受保护的EAP (PEAP)」,并指定「Azure AD MFA」作为验证方法。
- 配置VM的RDP身份验证
- 在目标VM的「本地安全策略」中,找到「网络访问: 身份验证方法」,将NPS服务器添加为RDP的身份验证提供者。
- 测试RDP登录
- 使用本地AD账户或Azure AD同步账户发起RDP登录,此时会收到MFA验证请求,完成验证后即可访问VM。
内容的提问来源于stack exchange,提问作者Mathan Kumar
相关产品推荐
相关产品推荐

