【问题标题】:Mulitfactor authentication with conditional access in Azure Active Directory for custom app在 Azure Active Directory 中为自定义应用提供条件访问的多因素身份验证
【发布时间】:2019-07-12 18:21:26
【问题描述】:

我们有一个托管在 Hetzner 服务器上的自定义 Web 应用程序。当用户想要访问该站点时,他们会被重定向到 Azure AD 以登录。我们的目标是仅为此应用程序启用 MFA,但它不起作用。只有正常登录,不需要第二因素。

我们在 Azure AD 中添加了一个自定义云应用,并为此应用配置了一个激活 MFA 的策略(无论是哪个客户端、位置等)。全局激活 MFA 时,它可以工作,用户必须启用/使用第二个因素才能通过 Azure AD 登录。但是政策不行。 What-If 工具表明,该策略已被使用。 Azure AD 具有 P2 许可证,用于测试一个用户还具有 Cloud App Security 许可证。

有谁知道为什么不考虑条件访问规则?

【问题讨论】:

  • 能否请您检查一下我的回答。它在我身边工作。或者,您可以分享一些屏幕截图以供进一步调查。谢谢!

标签: azure azure-active-directory multi-factor-authentication


【解决方案1】:

我在我身边进行了测试,一切都很好。这是我的条件访问设置:

  1. 选择用户和组

  1. 选择应用程序

  1. 设置授权访问控制

  1. 启用策略

最后,当我尝试登录 Web 应用程序时,系统会要求我提供更多信息。但是,对于其他应用(Azure 门户、Office 门户等),我仍然可以直接登录。

【讨论】:

  • 感谢您的详细描述。设置看起来与我们所做的相同。不幸的是,我无法共享屏幕主机,因为我没有访问权限(这是客户的 AAD)。应用程序“AD_MFA”是否托管在 Azure 中?我们的 webapp 在 Azure 之外运行。您拥有哪些 AAD 版本和许可证?
  • 1.它与托管应用程序的平台无关,只要您在 Azure AD 中注册了应用程序即可。 2. 我有 Azure AD Premium P2
  • 只是为了确定:注册您的意思是添加为应用程序?添加条件访问策略时,可以在云应用下选择。重定向和登录有效。唯一缺少的部分是 Azure AD 需要 MFA 才能登录。
  • 我已经设置了一个测试 AAD 并注册了一个新应用程序。我已经使用了示例节点应用程序和 MFA 以及如上所述的条件访问工作。
【解决方案2】:

最后,我们为我们的 Web 应用程序找到了解决方案。 我们的应用程序使用 response_type 代码并在重定向到 Azure AD 时使用了范围 user.read。我们已将 openid 添加到范围,现在执行条件访问策略。

我不知道为什么这可以解决问题,但也许有人也陷入了这个陷阱,至少找到了解决方案。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-01-19
    • 2018-08-18
    相关资源
    最近更新 更多