- Perbezaan utama antara lalai Keselamatan dan Akses Bersyarat untuk memerlukan MFA.
- Keadaan MFA bagi setiap pengguna (Dilumpuhkan, Didayakan, Dikuatkuasakan) dan kesannya.
- Kaedah pengesahan: Pengesah, SMS/Panggilan dan aplikasi TOTP serasi.
- Automasi dan kawalan dengan Microsoft Graph dan amalan terbaik untuk pengecualian.
Melindungi akaun organisasi anda bukan lagi pilihan: Pengesahan berbilang faktor (MFA) dalam Microsoft 365 menambah semakan kedua pada proses daftar masuk untuk mengelakkan penggunaan kelayakan yang dicuri. Daripada bergantung sepenuhnya pada kata laluan, faktor kedua, seperti gesaan dalam aplikasi atau kod sementara, diperlukan, yang menghalang penyerang walaupun mereka mengetahui kata laluan anda.
Selain meningkatkan keselamatan, pengalaman pengguna dapat diperkemas: dengan Microsoft Authenticator, banyak pengesahan diselesaikan dengan satu ketikan, tanpa menaip kod. Dan jika anda mengurus penyewa, anda akan melihat bahawa terdapat beberapa cara untuk menguatkuasakan MFA: daripada Lalai Keselamatan dan Akses Bersyarat dengan lesen P1/P2 hingga model "MFA setiap pengguna" legasi.
Apakah pengesahan berbilang faktor (MFA) dalam Microsoft 365?
MFA menambah faktor kedua pada nama pengguna dan kata laluan klasik untuk mengesahkan identiti anda . Faktor-faktor ini biasanya: sesuatu yang anda tahu (kata laluan atau PIN), sesuatu yang anda miliki (telefon bimbit atau kunci fizikal anda), atau sesuatu yang anda (biometrik). Apabila anda log masuk ke peranti atau aplikasi buat kali pertama, selain kata laluan anda, anda perlu melengkapkan pengesahan kedua ini.
Dalam praktiknya, ini bermakna walaupun seseorang mendapat kata laluan anda, mereka tidak akan dapat log masuk tanpa faktor kedua itu. Dengan aplikasi seperti Microsoft Authenticator, kod enam digit berubah setiap 30 saat, atau anda juga boleh meluluskan gesaan dengan satu ketikan, menjadikannya lebih sukar untuk dipalsukan dan diperkemas penggunaan seharian.
Menurut Microsoft, pengaktifan MFA dapat mengurangkan risiko insiden keselamatan sebanyak 99,99%, walaupun kelayakan dikompromi. Ia merupakan penambahbaikan keselamatan berimpak tinggi dan usaha rendah untuk mana-mana organisasi.

Sebelum anda bermula: keperluan, pilihan dan sumber
Jika penyewa anda dicipta pada Oktober 2019 atau lebih baru, tetapan lalai Keselamatan mungkin telah diaktifkan secara lalai. Tetapan lalai ini memerlukan MFA mengikut garis dasar yang direka untuk kebanyakan organisasi, tanpa memerlukan lesen Akses Bersyarat tambahan.
Jika anda mempunyai Microsoft Entra ID P1 atau P2 (tersedia dalam pelan seperti Microsoft 365 Business Premium, E3 atau E5), Conditional Access membolehkan anda mencipta peraturan dan pengecualian terperinci untuk menggunakan MFA berdasarkan risiko, lokasi, aplikasi dan banyak lagi. Ia merupakan kaedah yang disyorkan untuk postur keselamatan yang lebih mantap dan fleksibel.
Apabila pentadbir mendayakan MFA di peringkat organisasi atau pengguna, setiap orang mesti melengkapkan persediaan awal yang ringkas. Kaedah lalai adalah menggunakan aplikasi Microsoft Authenticator, tetapi SMS atau panggilan telefon juga merupakan pilihan, dan alternatif berasaskan TOTP (Time-to-Pickup) tersedia dalam aplikasi yang serasi.
Untuk perniagaan kecil, terdapat sumber sokongan tambahan, seperti kandungan dan bahan tertentu di YouTube, yang boleh memudahkan penggunaan . Anda juga akan menemui dokumentasi rasmi dengan semua pilihan dan butiran di laman web Microsoft, berguna untuk mengembangkan pengetahuan anda dan menyelesaikan soalan tertentu.
Dayakan dan urus Lalai Keselamatan
Lalai keselamatan adalah cara terpantas untuk menguatkuasakan MFA tanpa penyesuaian. Untuk melihat atau mengubahnya, pergi ke pusat pentadbiran Microsoft. Pergi ke https://entra.microsoft.com , navigasi ke Identiti > Gambaran Keseluruhan Penyewa (atau gunakan pintasan TenantOverview.ReactView ), dan buka tab Properties. Di bahagian bawah, anda akan menemui bahagian "Lalai keselamatan".
Bergantung pada status penyewa, anda akan melihat salah satu daripada senario ini: jika ia diaktifkan, anda akan melihat mesej yang mengesahkan bahawa organisasi dilindungi oleh tetapan lalai; jika dasar Akses Bersyarat (CA) dikonfigurasikan, anda tidak akan dapat mendayakannya dan anda akan ditawarkan pilihan untuk mengurus CA; jika ia dinyahdayakan, ia akan menunjukkan bahawa organisasi tidak dilindungi oleh tetapan lalai Keselamatan.
Untuk menukar status, pilih "Urus tetapan lalai keselamatan." Dalam panel terapung, pilih "Didayakan" dan simpan untuk mengaktifkannya. Untuk melumpuhkannya, pilih "Dilumpuhkan" dan, di bawah "Sebab untuk melumpuhkan," pilih "Organisasi saya merancang untuk menggunakan akses bersyarat" untuk merekodkan perubahan dalam pendekatan. Simpan untuk menggunakan pengubahsuaian.
Perlu diingat bahawa Lalai Keselamatan dan Akses Bersyarat tidak boleh wujud bersama . Jika anda ingin menggunakan Akses Bersyarat, anda mesti melumpuhkan Lalai Keselamatan terlebih dahulu. Begitu juga, untuk kembali kepada Lalai Keselamatan, anda perlu mengalih keluar semua dasar Akses Bersyarat dalam mana-mana keadaan (Didayakan, Dilumpuhkan atau Dilaporkan).

Akses Bersyarat (P1/P2): Dari Garis Dasar kepada Polisi Disesuaikan
Dengan lesen P1 atau P2, Akses Bersyarat membolehkan kawalan yang lebih terperinci berbanding Lalai Keselamatan. Peralihan yang disyorkan mengikuti empat langkah: lumpuhkan Lalai Keselamatan, cipta dasar asas yang meniru perlindungan Lalai Keselamatan, laraskan pengecualian MFA dan akhirnya cipta dasar tersuai baharu.
1) Lumpuhkan tetapan lalai Keselamatan. Seperti yang telah kita lihat sebelum ini, anda tidak boleh menggunakan tetapan lalai CA dan Keselamatan pada masa yang sama, jadi langkah pertama ini adalah wajib. 2) Cipta dasar asas daripada templat. Pergi ke Akses Bersyarat > Dasar , pilih "Dasar Baharu daripada Templat," pilih tab "Garis Asas Selamat", dan pilih pilihan yang diperlukan (contohnya, "Memerlukan pengesahan berbilang faktor untuk semua pengguna").
Dalam “Semak dan cipta,” tetapkan dasar kepada “Didayakan,” sesuaikan nama jika dikehendaki dan semak “Pengguna dan kumpulan.” Anda akan melihat “Pengguna semasa” dikecualikan secara lalai semasa mencipta dasar ini; anda akan melaraskan pengecualian kemudian untuk memasukkan hanya akaun akses kecemasan (pecah kaca). Cipta dasar dan ulangi dengan templat yang tinggal. Nota: Jika anda mahu, anda boleh meningkatkan perlindungan dengan menambah “Memerlukan MFA tahan spoof untuk pentadbir.”
3) Laraskan pengecualian MFA. Microsoft mengesyorkan sekurang-kurangnya dua akaun akses kecemasan yang tidak diberikan kepada individu tertentu. Akaun-akaun ini harus dikecualikan daripada MFA untuk kegunaan hanya jika berlaku masalah. Edit setiap dasar yang berkaitan dengan MFA dengan pergi ke Tugasan > Pengguna > Kecualikan, alih keluar pengguna anda jika disenaraikan dan tambahkan akaun kecemasan. Simpan perubahan dan ulangi untuk setiap dasar yang berkenaan.
4) Cipta dasar tambahan. Setelah garis dasar ditetapkan, tambahkan peraturan baharu yang mencerminkan keperluan anda: contohnya, mewajibkan MFA daripada lokasi berisiko tinggi, melonggarkan keperluan pada peranti yang dipercayai atau menguatkuasakan kaedah tahan pancingan data untuk peranan pentadbiran. Apabila perlu untuk kembali kepada tetapan lalai keselamatan, alih keluar semua dasar CA dan dayakannya semula dalam Properties.
MFA setiap pengguna (model lama): negeri dan pengurusan
Pendekatan "MFA setiap pengguna" masih tersedia, terutamanya untuk penyewa tanpa CA yang tidak mahu menggunakan tetapan lalai keselamatan, tetapi Microsoft mengesyorkan untuk mengelakkannya dan memilih kaedah yang diterangkan di atas. Setiap akaun boleh berada dalam salah satu daripada tiga keadaan: Dilumpuhkan, Didayakan atau Dikuatkuasakan (Diperlukan).
Keadaan-keadaan ini mempunyai implikasi yang berbeza: dalam Dilumpuhkan, MFA tidak diminta; dalam Didayakan, pengguna telah mendaftar tetapi masih boleh menggunakan kata laluan dengan pengesahan legasi sehingga pendaftaran selesai; dalam Didayakan, MFA diperlukan untuk log masuk ke pelayar dan aplikasi moden, dan aplikasi legasi biasanya memerlukan kata laluan aplikasi.
Untuk melihat dan mengurus status, log masuk ke pusat pentadbiran Microsoft. Log masuk sebagai Pengurus Dasar Pengesahan, navigasi ke Identiti > Pengguna > Semua pengguna dan klik "MFA setiap pengguna." Dari situ, anda boleh membuka "Tetapan MFA Pengguna" untuk mengemas kini status setiap akaun dan menyimpan. Jika anda mengurus beribu-ribu pengguna, gunakan penapis mengikut status atau istilah carian tertentu untuk mengelakkan penyenaraian kosong.
Jika anda perlu menukar status: kembali kepada "MFA setiap pengguna", pilih akaun dan pilih "Dayakan MFA" atau laraskan mengikut keperluan. Selepas mendayakan, maklumkan pengguna bahawa gesaan pendaftaran akan muncul pada kali seterusnya mereka log masuk dan pertimbangkan untuk menggunakan kata laluan aplikasi untuk aplikasi yang tidak menyokong pengesahan moden.
Automasi pentadbiran dengan Microsoft Graph (beta)
Anda juga boleh membuat pertanyaan dan mengemas kini status MFA bagi setiap pengguna menggunakan API Graph (beta). Untuk mendapatkan status, buat permintaan seperti ini, yang mengembalikan sifat perUserMfaState:
DAPATKAN permintaan: GET /users/{id | userPrincipalName}/authentication/requirements
Contoh permintaan: GET https://graph.microsoft.com/beta/users/071cc716-8147-4397-a5ba-b2105951cc0b/authentication/requirements
Jika pengguna didayakan setiap pengguna, respons akan merangkumi sesuatu seperti "perUserMfaState": "enforced" . Untuk mengubahnya, gunakan PATCH pada sumber yang sama:
Contoh PATCH: PATCH https://graph.microsoft.com/beta/users/071cc716-8147-4397-a5ba-b2105951cc0b/authentication/requirements
Dengan badan JSON seperti: { "perUserMfaState": "disabled" }Jika semuanya berjalan lancar, anda akan menerima HTTP 204 Tiada KandunganSemak dokumentasi Graf untuk kebenaran dan pertimbangan pengeluaran.
Persediaan Pengguna Akhir: Lengkapkan Pendaftaran MFA
Sebaik sahaja pentadbir mendayakan MFA dalam organisasi, setiap pengguna melengkapkan proses persediaan awal yang sangat ringkas . Aliran biasa adalah seperti berikut: anda log masuk dengan akaun kerja/pendidikan anda ke Microsoft 365 dan, selepas memasukkan kata laluan anda, sistem akan meminta "maklumat lanjut".
Pembantu mencadangkan aplikasi Microsoft Authenticator sebagai kaedah lalai. Jika anda sudah memilikinya pada telefon anda, cuma ikuti langkah-langkah untuk menambah akaun anda ; jika tidak, ia akan menyediakan pautan muat turun. Jika anda lebih suka menerima mesej SMS atau panggilan, pilih "Saya ingin menyediakan kaedah lain" dan berikan nombor telefon anda untuk mengesahkan peranti dengan kod enam digit.
Pada kali seterusnya anda log masuk, anda akan diminta untuk melengkapkan pengesahan kedua, sama ada dengan gesaan/kod dalam apl atau kod yang diterima melalui SMS . Jika anda menggunakan apl yang tidak menyokong pengesahan berbilang faktor (pengesahan moden), anda perlu menjana "kata laluan apl" agar ia terus berfungsi.
Untuk menyemak atau menambah kaedah, pergi ke halaman Maklumat Keselamatan anda, di mana anda boleh mengurus pilihan log masuk anda (aplikasi pengesahan, SMS/panggilan, dll.). Adalah idea yang baik untuk menyediakan lebih daripada satu kaedah supaya anda tidak terkunci jika anda kehilangan telefon utama anda.

Amalan baik, kaedah alternatif dan pertimbangan bersama
Adalah dinasihatkan untuk menentukan kaedah yang menggunakan peranti yang berbeza bagi mengelakkan bergantung pada satu peranti sahaja. Contohnya, gabungkan Microsoft Authenticator pada telefon mudah alih utama anda dengan SMS ke telefon lain atau pasang aplikasi pada lebih daripada satu peranti untuk sandaran.
Menggunakan telefon peribadi anda tidak wajib: anda boleh menggunakan aplikasi pengesahan berasaskan TOTP (berasaskan masa) seperti andOTP, FreeOTP, Duo Mobile atau aplikasi serasi lain pada Android dan iOS . Perlu diingat bahawa kod ini biasanya tamat tempoh selepas 15 hingga 30 saat dan anda mesti memasukkannya sebelum ia tamat tempoh.
Untuk melihat kaedah yang anda aktifkan, akses halaman Maklumat Keselamatan anda selepas log masuk dengan kata laluan dan pengesahan dua faktor anda. Sesetengah organisasi mengekalkan prosedur penukaran dan pemulihan kata laluan tertentu (contohnya, melalui portal dalaman), jadi ikut arahan organisasi anda jika berkenaan.
Jika organisasi anda menggunakan aplikasi lama atau legasi, anda memerlukan kata laluan aplikasi apabila status MFA ialah "Didayakan". Dalam senario dengan Akses Bersyarat, anda mungkin mempertimbangkan "Ingat MFA pada peranti yang dipercayai" untuk mengurangkan pergeseran merentasi pasukan korporat tanpa menjejaskan keselamatan.
Satu kelebihan Microsoft Authenticator ialah ia mengelakkan caj perayauan kerana ia tidak selalu bergantung pada SMS; dalam banyak kes, hanya meluluskan pemberitahuan push sudah memadai. Pengalaman satu ketikan ini memperkemas operasi harian dan meningkatkan penggunaan pengguna.
Dayakan atau lumpuhkan MFA daripada panel pembekal (cth. GoDaddy)
Jika anda mengurus Microsoft 365 melalui pembekal seperti GoDaddy, terdapat halaman "Pengesahan berbilang faktor" di mana anda boleh mendayakan dan menggunakan MFA kepada pengguna tertentu. Log masuk dengan e-mel dan kata laluan Microsoft 365 anda (nota: kelayakan GoDaddy tidak akan berfungsi pada halaman ini), dan jika anda tidak mempunyai keistimewaan pentadbir, anda akan melihat ralat akses.
Untuk mendayakan MFA, pilih kotak pilihan untuk pengguna yang dikehendaki dan klik "Dayakan MFA," sahkan gesaan, kemudian pilih semula pengguna yang sama untuk "Gunakan MFA." Setiap pengguna perlu menentukan kaedah log masuk mereka ( anda boleh berkongsi arahan dengan mereka). Jika perlu, anda juga boleh melumpuhkan MFA untuk akaun yang dipilih, selepas itu mereka hanya perlu menggunakan nama pengguna dan kata laluan mereka.
Keselamatan, pematuhan dan sumber yang berkaitan
Jika organisasi anda beroperasi dalam rangka kerja kawal selia, Microsoft menawarkan dokumentasi pematuhan yang terpakai kepada persekitaran seperti ENS di Sepanyol , serta panduan tentang GDPR dan lokasi data mengikut perkhidmatan. Menyemak sumber ini akan membantu anda mengesahkan bahawa pelaksanaan MFA dan langkah-langkah lain sejajar dengan kewajipan kawal selia anda.
Untuk merancang penggunaan dengan Akses Bersyarat, Microsoft menerbitkan panduan dan tutorial langkah demi langkah. Anda juga akan menemui bahan berkaitan seperti "Menyediakan pengesahan berbilang faktor" (artikel dan video), "Mendayakan pengesahan berbilang faktor untuk telefon anda" dan laporan untuk membantu anda memahami mengapa MFA diminta atau tidak diminta semasa percubaan log masuk tertentu.
Apabila anda memerlukan sokongan tambahan, ingat bahawa terdapat sumber yang berguna untuk perniagaan kecil dan saluran seperti YouTube dengan demonstrasi amali. Jika anda lebih suka mewakilkan pelaksanaan, rakan kongsi khusus boleh membantu anda mengaktifkan lalai keselamatan, mereka bentuk dasar akses bersyarat dan membimbing pendaftaran pengguna dengan lancar.
Mengguna pakai MFA dalam Microsoft 365 merupakan salah satu keputusan yang meningkatkan keselamatan dengan ketara tanpa menambah kerumitan yang tidak perlu: Tetapan lalai keselamatan membolehkan anda bermula dengan cepat, Akses Bersyarat menyediakan kawalan yang terperinci dan MFA setiap pengguna menangani isu keselamatan legasi. Tambahan pula, jika anda menggabungkannya dengan amalan baik (kaedah sandaran, akaun kecemasan dan kata laluan aplikasi jika sesuai) dan menyokong pasukan anda dengan panduan yang jelas, organisasi anda akan dilindungi dengan lebih baik daripada kecurian kelayakan dan serangan spoofing.
Penulis yang bersemangat tentang dunia bait dan teknologi secara umum. Saya suka berkongsi pengetahuan saya melalui penulisan, dan itulah yang akan saya lakukan dalam blog ini, menunjukkan kepada anda semua perkara yang paling menarik tentang alat, perisian, perkakasan, trend teknologi dan banyak lagi. Matlamat saya adalah untuk membantu anda mengemudi dunia digital dengan cara yang mudah dan menghiburkan.