0Pricing
Cloud & IT Cert Prep · 课时

多重身份验证和条件访问

通过强制执行 MFA 提高登录安全性,并配置条件访问策略,根据用户、设备和位置信号授予或阻止访问。

多重身份验证和条件访问 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

仅靠密码为何不够

被盗凭据是云安全漏洞的首要原因。单独使用密码时,密码可能遭到网络钓鱼、暴力破解,或因第三方数据泄露而暴露。多重身份验证 (MFA)要求提供攻击者即使获取密码后也不太可能拥有的第二个验证因素,从而大幅降低未经授权访问 Azure 环境的风险。

MFA 验证方式

Entra ID 支持多种 MFA 验证因素。最安全且推荐的选项是 Microsoft Authenticator 应用,它提供号码匹配和推送通知。其他选项包括 FIDO2 安全密钥(硬件令牌)、软件 OATH 令牌、SMS 短信或语音电话。SMS 和语音验证的安全性较低,应仅作为备用方式使用。

为用户启用 MFA

Entra ID 中可以通过三种机制强制执行 MFA。Security defaults 是免费的“一键启用”选项,可为所有用户强制启用 MFA,但不支持自定义。按用户启用 MFA(旧版)可针对特定用户账户启用 MFA。推荐的现代方法是使用 Conditional Access 策略(Entra ID P1/P2),仅当满足指定的风险条件时才强制执行 MFA,从而减少低风险登录给用户带来的不便。

# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
  'isEnabled': true
}

什么是 Conditional Access

Conditional Access(Entra ID P1)是一种“如果—那么”策略引擎:如果某个用户(或组)在特定条件下尝试访问资源,那么可以授予访问权限、阻止访问,或要求执行 MFA、使用合规设备等额外控制。条件可以包括用户身份、设备合规性、IP 位置、正在访问的应用程序,以及 Entra ID Identity Protection 风险分数。

Conditional Access 策略结构

一个 Conditional Access 策略包含两部分:分配(策略适用于谁以及什么内容)和访问控制(策略触发后执行什么操作)。分配部分定义用户/组、正在访问的云应用以及条件(位置、设备平台、登录风险)。访问控制部分定义是授予(可选择要求 MFA、合规设备或批准的应用)还是完全阻止访问。

// Conditional Access policy concept (simplified)
{
  'displayName': 'Require MFA for Azure portal',
  'state': 'enabled',
  'conditions': {
    'users': { 'includeGroups': ['all-staff'] },
    'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
  },
  'grantControls': {
    'operator': 'OR',
    'builtInControls': ['mfa']
  }
}

命名位置和 IP 范围

Conditional Access 的命名位置允许您定义受信任的 IP 范围(例如公司的办公网络)或国家/地区。一种常见的策略模式是:用户从受信任的命名位置之外登录时要求 MFA,而从已知的办公 IP 登录时允许直接通过。这样既能减少现场员工的不便,又能增强对远程或出差用户的安全保护。

将设备合规性作为控制条件

Conditional Access 可以要求访问设备必须合规(符合 Intune 设备合规性策略),或必须是已混合加入 Azure AD 的企业设备。这样,即使凭据有效,也可以阻止个人设备或非托管设备发起的登录,或要求其满足额外控制条件。基于设备的控制是零信任安全模型的重要支柱。

登录风险和身份保护

Entra ID Identity Protection(P2)使用机器学习评估每次登录,并分配风险分数:低、中或高。风险因素包括不可能的旅行(在几分钟内从两个国家/地区登录)、匿名 IP、凭据泄露以及密码喷洒检测。Conditional Access 策略可以根据风险级别触发,例如对中风险登录要求 MFA,并自动阻止高风险登录。

用于测试的仅报告模式

在强制执行 Conditional Access 策略之前,您可以将其设置为仅报告模式。在此模式下,策略会针对所有登录进行评估,并记录本来会发生的结果(授予、阻止或要求 MFA),但不会真正执行这些控制。这样,您可以在启用策略前验证它对用户的影响,避免因条件范围设置不当而意外锁定用户。

“假设”工具

Conditional Access 中的“假设”工具允许您模拟登录场景:指定用户、应用程序、IP 地址、设备平台和风险级别,然后查看哪些策略会生效,以及组合后的结果是什么。这对于排查访问问题,以及验证策略集合是否能针对给定用户和条件产生预期结果,非常有价值。

紧急访问账户

每个组织都应至少维护两个紧急访问账户,并将其从所有 Conditional Access 策略(包括 MFA 要求)中排除。这些账户仅应在 MFA 基础设施发生故障或所有管理员都被锁定时使用。紧急访问凭据应存放在实体保险箱中,使用较长的随机密码,不注册 MFA,并对任何使用情况进行严格审计。

快速检查

测试您对本课 Microsoft Azure 基础知识(AZ-900)概念的理解。

课程回顾

本课您学习了:MFA 要求密码之外的第二重身份验证因素,可显著降低凭据被盗的风险;Conditional Access 策略根据用户、应用、位置和风险条件应用授予或阻止控制;以及身份保护使用基于机器学习的风险评分来触发自动访问控制。接下来,我们将探索 Entra ID 中的单一登录和外部身份。

常见问题解答

「多重身份验证和条件访问」课时是免费的吗?

是的 — 「多重身份验证和条件访问」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「多重身份验证和条件访问」这节课中我会学到什么?

通过强制执行 MFA 提高登录安全性,并配置条件访问策略,根据用户、设备和位置信号授予或阻止访问。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「多重身份验证和条件访问」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 什么是 Microsoft Entra ID?
  2. 用户、组和角色分配
  3. 多重身份验证和条件访问
  4. 单一登录和外部身份
← 返回 Cloud & IT Cert Prep