- 安全預設值和需要 MFA 的條件存取之間的主要區別。
- 每個使用者的 MFA 狀態(已停用、已啟用、已強制執行)及其影響。
- 驗證方法:身份驗證器、簡訊/電話和 應用程序 相容於 TOTP。
- 使用 Microsoft Graph 進行自動化和控制以及排除的最佳實踐。
保護帳戶 您的組織不再是可選的:多因素身份驗證 (MFA) 微軟365 新增二次登入驗證,防止使用被盜憑證。不再只依賴密碼,而是需要第二個因素,例如應用內提示或臨時代碼,即使攻擊者知道您的密碼,也能阻止他們。
除了提高安全性外, 用戶體驗 它可以非常靈活:使用 Microsoft Authenticator,許多驗證只需輕觸即可完成,無需輸入代碼。如果您管理租戶,您會發現需要 MFA 的方式有很多:從安全預設值,到使用 P1/P2 許可證的條件訪問,再到傳統的「每位使用者 MFA」模型。
Microsoft 365 中的多重身分驗證 (MFA) 是什麼?
MFA 在經典使用者名稱和密碼的基礎上增加了第二個因素, 證明你就是你這些因素通常包括:您知道的資訊(密碼或 PIN 碼)、您擁有的資訊(手機或實體鑰匙)或您的識別資訊(生物識別資訊)。首次登入裝置或應用程式時,除了密碼外,您還需要完成這第二次驗證。
實際上,這意味著即使有人獲得了你的密碼, 將無法進入 無需第二個身份驗證因素。使用 Microsoft Authenticator 等應用,六位數驗證碼每 30 秒更改一次,您甚至可以透過點擊來批准提示,這使得冒充變得困難,並簡化了日常使用。
根據微軟的數據,啟動 MFA 降低風險 即使憑證被盜,也能將安全事故風險降低 99,99%。對於任何組織而言,這都是一項高效且低投入的安全增強措施。

開始之前:要求、選項和資源
如果您的租戶是在 2019 年 10 月之後創建的,您可以 安全性預設值已啟用 預設情況下。這些預設設定需要基於適用於大多數組織的基線的 MFA,而無需額外的條件存取許可證。
如果您擁有 Microsoft Entra ID P1 或 P2(存在於 Microsoft 365 Business Premium、E3 或 E5 等方案中), 條件訪問 它允許您創建精細的規則和例外情況,以根據風險、位置、應用等因素強制執行 MFA。為了實現更穩健、更靈活的安全態勢,我們推薦您使用此方法。
當管理員在組織或使用者層級啟用 MFA 時,每個人都必須完成簡短的初始設定。 預設方法 是使用 Microsoft Authenticator 應用程序,但您也可以選擇簡訊或電話,並且在相容應用程式中也有基於 TOTP(臨時代碼)的替代方案。
對於小型企業,還有其他資源可以提供幫助,例如 YouTube 上的特定內容和材料, 可以促進部署您還可以在 Microsoft 網站上找到包含所有選項和詳細資訊的官方文檔,這將有助於擴展您的知識並回答特定問題。
啟用和管理安全性預設值
安全預設設定是最快的方式 需要 MFA 無需自訂。若要查看它們或變更其狀態,請前往 Microsoft 管理中心。 https://entra.microsoft.com,前往「身分」>「常規租用戶資訊」(或使用捷徑 租戶概覽.ReactView),然後開啟「屬性」標籤。在底部,您會找到“安全預設值”部分。
根據租用戶狀態,您將看到下列場景之一:如果已啟用,則會出現確認訊息 該組織受到保護 預設情況下,如果配置了條件存取 (CA) 策略,您將無法啟用它們,並且會提示您管理 CA;如果停用它們,則組織將顯示為不受安全性預設值的保護。
若要變更狀態,請選擇“管理安全預設值”。在彈出面板中,選擇“已啟用”並儲存以啟動它們。如果要停用它們,請選擇“已停用”,然後在“停用原因”下選擇“我的組織計劃使用條件存取”。 留下記錄 焦點變化。儲存以套用變更。
請記住,安全預設值和條件訪問 他們不能生活在一起 同時。如果您想使用 CA,請先停用「安全性預設值」。同樣,要恢復“安全預設值”,您需要刪除所有處於任意狀態(啟用、停用或報告)的 CA 策略。

條件接收 (P1/P2):從基線到客製化策略
使用 P1 或 P2 許可證,條件存取允許控制 更細粒度 安全預設值。建議的轉換遵循四個步驟:停用安全預設值、建立複製安全預設值保護的基準策略、調整 MFA 排除項,最後建立新的自訂策略。
1) 停用安全預設值。我們之前見過這種情況:您不能同時使用 CA 和安全預設值,因此 這第一步 是強制性的。 2) 從範本建立基準策略。前往「條件存取」>「策略」(政策),選擇“新範本策略”,“安全基礎”標籤並選擇必要的(例如,“要求所有使用者進行多重驗證”)。
在“審核 + 建立”中,將政策設為“開啟”,根據需要自訂名稱,然後審核“使用者和群組”。建立這些策略時,您會看到預設排除「目前使用者」;稍後會詳細介紹。 你會調整 排除項僅包含緊急存取帳戶(突破玻璃策略)。建立策略並使用其餘範本重複此操作。注意:如果您願意,可以使用「要求管理員啟用防模擬 MFA」來增強保護。
3) 調整 MFA 排除規則。微軟建議至少設定兩個不分配給特定個人的緊急存取帳戶。這些帳戶應該 選擇退出 MFA 僅在出現問題時使用。編輯每個與 MFA 相關的策略,前往“分配”>“用戶”>“排除”,刪除列出的用戶,然後新增緊急帳戶。儲存更改,並對每個適用的策略重複此操作。
4) 建立附加策略。在製定基準策略的基礎上,加入反映您需求的新規則:例如,要求在危險地點進行 MFA, 放寬要求 在受信任的裝置上,或對管理角色強制執行防網路釣魚方法。當您需要恢復預設安全性設定時,請刪除所有 CA 策略,然後在「屬性」中重新啟用它們。
每個使用者的 MFA(舊模型):狀態和管理
「每用戶 MFA」 方法仍然可用,特別是對於沒有 CA 且不想使用安全預設值的租用戶,但微軟 建議避免 支持上述方法。每個帳戶可以處於三種狀態:停用、啟用或強制/必要。
這些狀態具有不同的意義:在「停用」狀態下,不請求 MFA;在「啟用」狀態下,使用者已註冊但 你仍然可以使用 在註冊完成之前,需要使用傳統身份驗證的密碼;在強制執行中,瀏覽器和現代應用程式登入需要 MFA,而傳統應用程式通常需要應用程式密碼。
若要查看和管理狀態,請登入 Microsoft 管理中心。以身分驗證策略管理員身分登錄,導覽至“身分”>“使用者”>“所有使用者”,然後點選“每位使用者 MFA”。然後,您可以開啟“用戶 MFA 設定”。 更新狀態 為每個帳戶建立並儲存。如果您管理數千個用戶,請使用狀態或特定搜尋字詞進行篩選,以避免空列表。
如果您需要變更狀態:返回“每個使用者啟用 MFA”,選擇對應帳戶,然後選擇“啟用 MFA”或根據需要進行調整。啟用後,請告知相關人員原因 通知將會出現 下次登入時註冊,並考慮不支援現代身份驗證的應用程式的應用程式密碼。
使用 Microsoft Graph(測試版)實現自動化管理
您也可以使用 Graph API(測試版)查詢和更新每位使用者的 MFA 狀態。若要檢索狀態,請發出以下請求: 帶回 perUserMfaState 屬性:
GET 請求: GET /users/{id | userPrincipalName}/authentication/requirements
請求範例: GET https://graph.microsoft.com/beta/users/071cc716-8147-4397-a5ba-b2105951cc0b/authentication/requirements
如果使用者啟用了該功能,回應將包括類似 "perUserMfaState": "強制執行"要更改它,請在同一資源上使用 PATCH:
PATCH 範例: PATCH https://graph.microsoft.com/beta/users/071cc716-8147-4397-a5ba-b2105951cc0b/authentication/requirements
JSON 主體如下: { "perUserMfaState": "disabled" }如果一切順利,您將收到 HTTP 204 無內容查看 Graph 文件以了解權限和生產注意事項。
最終用戶設定:完成 MFA 註冊
一旦管理員在組織中啟用 MFA,每個使用者都會完成登入程序。 初始設定 非常簡短。典型流程如下:您登入 Microsoft 365 中的工作/學校帳戶,輸入密碼後,系統會要求您提供「更多資訊」。
精靈建議使用 Microsoft Authenticator 應用作為預設方法。如果您的手機上已安裝應用,請依照以下步驟操作 新增帳戶如果沒有,它會提供下載連結。如果您希望接收簡訊或電話,請選擇“我想設定其他方式”,並提供您的號碼,以便使用六位數代碼驗證設備。
下次登入時,系統會要求您完成第二次驗證,可以使用應用程式中的通知/代碼或 簡訊收到的代碼如果您使用不支援多重身份驗證(現代身份驗證)的應用程序,則需要建立應用程式密碼才能使其保持正常運作。
若要查看或新增登入方式,請前往「安全資訊」頁面,在那裡您可以管理登入選項(驗證器應用程式、簡訊/電話等)。建議為 不要被卡住 如果您遺失了主要的手機。

良好做法、替代方法和常見考慮
建議定義使用不同設備的方法,以避免依賴單一設備。例如,結合 Microsoft身份驗證器 在您的主手機上透過簡訊向另一部手機發送訊息,或在多個裝置上安裝該應用程式以進行備份。
不強制使用您的個人手機:您可以使用基於 TOTP(臨時代碼) 例如 andOTP、FreeOTP、Duo Mobile 或其他相容的 Android e iOS請注意,這些代碼通常會在 15 到 30 秒內過期,您必須在它們過期之前輸入它們。
若要查看您啟用了哪些方法,請使用密碼和雙重驗證登入後,請造訪「安全資訊」頁面。某些組織會維護特定的安全程序。 改變與恢復 密碼(例如,透過內部入口網站),因此請按照您所在實體的指示進行操作(如果適用)。
如果你的組織使用較舊或舊版應用,則當 MFA 狀態為「強制執行」時,你將需要套用密碼。在有條件存取的情況下,你可以考慮「在受信任的裝置上記住 MFA」來 減少摩擦 在不降低安全標準的情況下在企業團隊中。
Microsoft Authenticator 的一個優點是它避免了漫遊費用,因為它並不總是依賴簡訊;在許多情況下,批准推播通知就足夠了。這種「一鍵式」體驗 簡化日常生活 並提高用戶採用率。
從提供者面板啟用或停用 MFA(例如 GoDaddy)
如果您透過 GoDaddy 等提供者管理 Microsoft 365,則有一個「多重身份驗證」頁面,您可以在其中 啟用並套用 針對特定使用者的 MFA。使用您的 Microsoft 365 信箱和密碼登入(注意:GoDaddy 憑證在該頁面上無效)。如果您沒有管理員權限,則會看到登入錯誤。
若要啟用 MFA,請勾選所需使用者的複選框,然後點擊“啟用 MFA”,確認提示,然後重新選擇相同的使用者以“強制執行 MFA”。每個使用者都需要定義自己的存取方法。 登錄 (您可以與他們分享說明。)如果需要,您也可以為選定的帳戶停用 MFA,之後他們只會被提示輸入使用者名稱和密碼。
安全性、合規性和相關資源
如果您的組織在監管框架內運營,Microsoft 提供適用於以下環境的合規性文檔 西班牙的ENS 以及 GDPR 和各服務資料本地化的指南。查看這些參考資料將有助於您驗證實施 MFA 和其他措施是否符合您的監管義務。
為了規劃條件存取部署,Microsoft 發布了逐步指南和教學。您還可以找到相關資料,例如「設定多重身份驗證」(文章和影片)、「為手機啟用多重身份驗證」以及以下白皮書: 明白為什麼 特定登入是否需要 MFA。
在尋求額外支援時,請記住,我們為小型企業和 YouTube 等頻道提供了幫助內容,並附帶實際演示。如果您希望委託他人實施, 專業合作夥伴 它們可以幫助您啟動安全預設值、設計條件存取策略並有序地指導用戶註冊。
在 Microsoft 365 中採用 MFA 是那些既能提升安全性又不會增加不必要複雜性的決策之一:安全性預設設定可讓您快速上手,條件存取可讓您實現精細控制,而每位 MFA 則涵蓋了遺留問題。如果您還能養成良好的習慣(備份方法、緊急帳戶、在適當的情況下設定應用程式密碼),並為使用者提供清晰的指導, 您的組織 將更好地防止憑證盜竊和冒充攻擊。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。