Mengaktifkan autentikasi multifaktor di Azure Active Directory B2C

Penting

Berlaku mulai 1 Mei 2025, Azure AD B2C tidak akan lagi tersedia untuk dibeli untuk pelanggan baru. Pelajari lebih lanjut di FAQ kami.

Sebelum memulai, gunakan pemilih Pilih jenis kebijakan di bagian atas halaman ini untuk memilih jenis kebijakan yang Anda siapkan. Azure Active Directory B2C menawarkan dua metode untuk menentukan cara pengguna berinteraksi dengan aplikasi Anda: melalui alur pengguna yang telah ditentukan sebelumnya atau melalui kebijakan kustom yang sepenuhnya dapat dikonfigurasi. Langkah yang diperlukan dalam artikel ini berbeda untuk setiap metode.

Azure Active Directory B2C (Azure AD B2C) terintegrasi langsung dengan autentikasi multifaktor Microsoft Entra sehingga Anda dapat menambahkan lapisan keamanan kedua untuk pengalaman pendaftaran dan masuk di aplikasi Anda. Jika Anda sudah membuat alur pengguna pendaftaran dan masuk, Anda masih dapat mengaktifkan autentikasi multifaktor.

Menggunakan aplikasi fitur ini dapat menangani beberapa skenario seperti:

  • Membutuhkan autentikasi multifaktor untuk mengakses satu aplikasi, tetapi tidak mengharuskannya untuk mengakses aplikasi lain. Misalnya, pelanggan dapat masuk ke aplikasi asuransi otomatis dengan akun sosial atau lokal, tetapi harus memverifikasi nomor telepon sebelum mengakses aplikasi asuransi rumah yang terdaftar di direktori yang sama.
  • Memerlukan autentikasi multifaktor untuk mengakses aplikasi secara umum, tetapi tidak mengharuskannya untuk mengakses bagian sensitif di dalamnya. Misalnya, pelanggan dapat masuk ke aplikasi perbankan dengan akun sosial atau lokal dan memeriksa saldo rekening, tetapi harus memverifikasi nomor telepon sebelum mencoba transfer bank.

Prasyarat

Metode verifikasi

Dengan Akses Bersyarat, pengguna mungkin atau mungkin tidak diminta melakukan MFA berdasarkan keputusan konfigurasi yang dapat Anda buat sebagai administrator. Metode autentikasi multifaktor adalah:

  • Email - Selama masuk, email verifikasi yang berisi kata sandi satu kali (OTP) dikirim ke pengguna. Pengguna menyediakan kode OTP yang dikirim dalam email ke aplikasi.
  • SMS atau panggilan telepon - Selama pendaftaran atau masuk pertama, pengguna diminta untuk memberikan dan memverifikasi nomor telepon. Selama proses masuk berikutnya, pengguna diminta untuk memilih opsi Kirim Kode atau Panggil Saya. Bergantung pada pilihan pengguna, pesan teks dikirim atau panggilan telepon dilakukan ke nomor telepon terverifikasi untuk mengidentifikasi pengguna. Pengguna menyediakan kode OTP yang dikirim melalui pesan teks atau menyetujui panggilan telepon.
  • Panggilan telepon hanya - Berfungsi dengan cara yang sama seperti opsi SMS atau panggilan telepon, tetapi hanya panggilan telepon yang dilakukan.
  • SMS hanya - Berfungsi dengan cara yang sama seperti opsi SMS atau panggilan telepon, tetapi hanya pesan teks yang dikirim.
  • aplikasi Authenticator - TOTP - Pengguna harus menginstal aplikasi pengautentikasi yang mendukung verifikasi kata sandi satu kali (TOTP) berbasis waktu, seperti aplikasi Microsoft Authenticator, pada perangkat yang mereka miliki. Selama pendaftaran atau masuk pertama, pengguna memindai kode QR atau memasukkan kode secara manual menggunakan aplikasi pengautentikasi. Selama masuk berikutnya, pengguna mengetik kode TOTP yang muncul di aplikasi pengautentikasi. Lihat cara menyiapkan aplikasi Microsoft Authenticator.

Penting

Aplikasi Authenticator - TOTP memberikan keamanan yang lebih kuat daripada SMS/Telepon dan email adalah yang paling tidak aman. autentikasi multifaktor berbasis SMS/Telepon dikenakan biaya terpisah dari model harga Azure AD B2C MAU normal.

Mengonfigurasi autentikasi multifaktor

  1. Masuk ke portal Azure.

  2. Jika Anda memiliki akses ke beberapa penyewa, pilih ikon Pengaturan di menu atas untuk beralih ke penyewa Azure AD B2C Anda dari menu Direktori + langganan .

  3. Di menu sebelah kiri, pilih Azure AD B2C. Atau, pilih Semua layanan dan cari dan pilih Azure AD B2C.

  4. Pilih alur pengguna .

  5. Pilih alur pengguna yang ingin Anda aktifkan MFA-nya. Misalnya, B2C_1_signinsignup.

  6. Pilih Properti.

  7. Di bagian autentikasi multifaktor, pilih Jenis metode yang diinginkan. Kemudian di bawah penerapan MFA pilih sebuah opsi:

    • Nonaktif - Autentikasi Multi Faktor (MFA) tidak pernah diberlakukan saat masuk, dan pengguna tidak diminta untuk mendaftar pada MFA saat pendaftaran atau saat masuk.

    • Selalu Aktif - MFA selalu diperlukan, terlepas dari pengaturan Akses Bersyarat Anda. Selama pendaftaran, pengguna diminta untuk mendaftar di MFA. Selama masuk, jika pengguna belum terdaftar di MFA, mereka akan diminta untuk mendaftar.

    • Bersyarat - Selama pendaftaran dan masuk, pengguna diminta untuk mendaftar di MFA (baik pengguna baru maupun pengguna yang sudah ada yang tidak terdaftar di MFA). Selama masuk, MFA diberlakukan hanya ketika evaluasi kebijakan Akses Bersyarat aktif mengharuskannya:

      • Jika hasilnya adalah tantangan MFA tanpa risiko, MFA diberlakukan. Jika pengguna belum terdaftar di MFA, mereka akan diminta untuk mendaftar.
      • Jika hasilnya adalah tantangan MFA karena risiko dan, dan pengguna tidak terdaftar di MFA, maka akses masuk diblokir.

    Nota

    • Dengan ketersediaan umum Akses Bersyarat di Azure AD B2C, pengguna sekarang diminta untuk mendaftar dalam metode MFA selama pendaftaran. Setiap alur pengguna pendaftaran yang Anda buat sebelum ketersediaan umum tidak akan secara otomatis mencerminkan perilaku baru ini, tetapi Anda dapat menyertakan perilaku dengan membuat alur pengguna baru.
    • Jika Anda memilih Bersyar, Anda juga perlu menambahkan Akses Bersyar ke alur pengguna, dan menentukan aplikasi yang ingin Anda terapkan kebijakannya.
    • Autentikasi multifaktor dinonaktifkan secara default untuk alur pengguna pendaftaran. Anda dapat mengaktifkan MFA dalam alur pengguna dengan pendaftaran telepon, tetapi karena nomor telepon digunakan sebagai pengidentifikasi utama, kode sandi email satu kali adalah satu-satunya opsi yang tersedia untuk faktor autentikasi kedua.
  8. Pilih Simpan. MFA sekarang diaktifkan untuk alur pengguna ini.

Anda dapat menggunakan Menjalankan alur pengguna untuk memverifikasi pengalaman. Konfirmasikan skenario berikut:

Akun pelanggan dibuat di penyewa Anda sebelum langkah autentikasi multifaktor terjadi. Selama langkah tersebut, pelanggan diminta untuk memberikan nomor telepon dan memverifikasinya. Jika verifikasi berhasil, nomor telepon dilampirkan ke akun untuk digunakan nanti. Bahkan jika pelanggan membatalkan atau menghentikan langganannya, pelanggan dapat diminta untuk memverifikasi nomor telepon lagi pada saat masuk berikutnya saat autentikasi multifaktor diaktifkan.

Untuk mengaktifkan autentikasi multifaktor, dapatkan paket awal kebijakan khusus dari GitHub sebagai berikut:

  • Unduh file .zip atau kloning repositori dari https://github.com/Azure-Samples/active-directory-b2c-custom-policy-starterpack, lalu perbarui file XML di SocialAndLocalAccountsWithMFA paket awal dengan nama tenant Azure AD B2C Anda. SocialAndLocalAccountsWithMFA memungkinkan opsi masuk melalui akun sosial dan lokal, serta opsi autentikasi multifaktor, kecuali untuk opsi Authenticator app - TOTP.
  • Untuk mendukung opsi aplikasi Authenticator - TOTP MFA, unduh file kebijakan kustom dari https://github.com/azure-ad-b2c/samples/tree/master/policies/totp, lalu perbarui file XML dengan nama penyewa Azure AD B2C Anda. Pastikan untuk menyertakan file XML TrustFrameworkExtensions.xml, TrustFrameworkLocalization.xml, dan TrustFrameworkBase.xml dari paket pemula SocialAndLocalAccounts.
  • Perbarui [tata letak halaman] Anda ke versi 2.1.14. Untuk informasi selengkapnya, lihat Pilih tata letak halaman.

Mendaftarkan pengguna di TOTP dengan aplikasi pengautentikasi (untuk pengguna akhir)

Saat aplikasi Azure AD B2C menggunakan opsi TOTP untuk MFA, pengguna akhir perlu menggunakan aplikasi pengautentikasi untuk menghasilkan kode TOTP. Pengguna dapat menggunakan aplikasi Microsoft Authenticator atau aplikasi pengautentikasi lainnya yang mendukung verifikasi TOTP. Jika menggunakan aplikasi Microsoft Authenticator, admin sistem Azure AD B2C perlu menyarankan pengguna akhir untuk menyiapkan aplikasi Microsoft Authenticator menggunakan langkah-langkah berikut:

  1. Unduh dan instal aplikasi Microsoft Authenticator di perangkat seluler Android atau iOS Anda.
  2. Buka aplikasi Azure AD B2C yang mengharuskan Anda menggunakan TOTP untuk MFA, misalnya webapp Contoso, lalu masuk atau daftar dengan memasukkan informasi yang diperlukan.
  3. Jika Anda diminta untuk mendaftarkan akun dengan memindai kode QR menggunakan aplikasi pengautentikasi, buka aplikasi Microsoft Authenticator di ponsel Anda, dan di sudut kanan atas, pilih ikon menu 3 titik (untuk Android) atau ikon menu + (untuk iOS).
  4. Pilih + Tambahkan akun.
  5. Pilih Akun lain (Google, Facebook, dll.), lalu pindai kode QR yang ditampilkan di aplikasi Azure AD B2C untuk mendaftarkan akun Anda. Jika Anda tidak dapat memindai kode QR, Anda dapat menambahkan akun secara manual:
    1. Di aplikasi Microsoft Authenticator di ponsel Anda, pilih ATAU MASUKKAN KODE SECARA MANUAL.
    2. Di aplikasi Azure AD B2C, pilih Masih mengalami masalah?. Ini menampilkan Nama Akun dan Rahasia.
    3. Masukkan Nama Akun dan Rahasia pada aplikasi Microsoft Authenticator Anda, kemudian pilih SELESAI.
  6. Di aplikasi Azure AD B2C, pilih Lanjutkan.
  7. Di Masukkan kode Anda, masukkan kode yang muncul di aplikasi Microsoft Authenticator Anda.
  8. Pilih Verifikasi.
  9. Selama masuk berikutnya ke aplikasi, ketik kode yang muncul di aplikasi Microsoft Authenticator.

Pelajari tentang token perangkat lunak OATH

Menghapus pendaftaran pengautentikasi TOTP pengguna (untuk admin sistem)

Di Azure AD B2C, Anda dapat menghapus pendaftaran aplikasi pengautentikasi TOTP pengguna. Pengguna kemudian akan dipaksa untuk mendaftarkan kembali akun mereka untuk menggunakan autentikasi TOTP lagi. Untuk menghapus pendaftaran TOTP pengguna, Anda dapat menggunakan portal Microsoft Azure atau Microsoft Graph API.

Nota

  • Menghapus pendaftaran aplikasi pengautentikasi TOTP pengguna dari Azure AD B2C tidak menghapus akun pengguna di aplikasi pengautentikasi TOTP di perangkat mereka. Admin sistem perlu mengarahkan pengguna untuk menghapus akun mereka secara manual dari aplikasi pengautentikasi TOTP di perangkat mereka sebelum mencoba mendaftar lagi.
  • Jika pengguna secara tidak sengaja menghapus akun mereka dari aplikasi pengautentikasi TOTP, mereka perlu memberi tahu admin sistem atau pemilik aplikasi yang dapat menghapus pendaftaran pengautentikasi TOTP pengguna dari Azure AD B2C sehingga pengguna dapat mendaftar kembali.

Menghapus pendaftaran aplikasi pengautentikasi TOTP menggunakan portal Microsoft Azure

  1. Masuk ke portal Azure.
  2. Jika Anda memiliki akses ke beberapa penyewa, pilih ikon Pengaturan di menu atas untuk beralih ke penyewa Azure AD B2C Anda dari menu Direktori + langganan .
  3. Di menu sebelah kiri, pilih Pengguna.
  4. Cari dan pilih pengguna yang ingin Anda hapus pendaftaran aplikasi pengautentikasi TOTP.
  5. Di menu sebelah kiri, pilih metode Autentikasi .
  6. Di bawah metode autentikasi yang dapat digunakan , temukan token OATH Perangkat Lunak , lalu pilih menu elipsis di sampingnya. Jika Anda tidak melihat antarmuka ini, pilih opsi untuk "Beralih ke pengalaman metode autentikasi pengguna baru! Klik di sini untuk menggunakannya sekarang" untuk beralih ke pengalaman metode autentikasi baru.
  7. Pilih Hapus, lalu pilih Ya untuk mengonfirmasi.

Cuplikan layar halaman Metode autentikasi di portal Microsoft Azure dengan item menu Metode autentikasi, metode autentikasi token OATH Perangkat Lunak, dan tombol Hapus disorot

Menghapus pendaftaran aplikasi pengautentikasi TOTP menggunakan Microsoft Graph API

Pelajari cara menghapus metode autentikasi token OATH Perangkat Lunak pengguna menggunakan Microsoft Graph API.

Tingkat harga SMS menurut negara/wilayah

Tabel berikut ini menyediakan detail tentang berbagai tingkat harga untuk layanan autentikasi berbasis SMS di berbagai negara atau wilayah. Untuk detail harga, lihat Azure AD B2C.

SMS adalah fitur add-on dan memerlukan langganan tertaut. Jika langganan Anda kedaluwarsa atau dibatalkan, pengguna akhir tidak akan lagi dapat mengautentikasi menggunakan SMS, yang dapat memblokir mereka untuk masuk tergantung pada kebijakan MFA Anda.

Tier Negara/Wilayah
Biaya Rendah Autentikasi Telepon Australia, Brasil, Brunei, Kanada, Chili, Cina, Kolombia, Siprus, Makedonia Utara, Polandia, Portugal, Korea Selatan, Thailand, Türkiye, Amerika Serikat
Biaya Menengah Rendah Autentikasi Telepon Greenland, Albania, Samoa Amerika, Austria, Bahama, Bahrain, Bosnia & Herzegovina, Botswana, Kosta Rika, Republik Ceko, Denmark, Estonia, Kepulauan Faroe, Finlandia, Prancis, Yunani, Hong Kong SAR, Hong Kong SAR, Hongaria, Islandia, Irlandia, Italia, Jepang, Latvia, Lithuania, Luksemburg, Macau SAR, Malta, Meksiko, Micronesia, Moldova, Namibia, Selandia Baru, Nikaragua, Norwegia, Rumania, São Tomé dan Príncipe, Republik Seychelles, Singapura, Slowakia, Kepulauan Solomon, Spanyol, Swedia, Swiss, Taiwan, Inggris Raya, Kepulauan Virgin Amerika Serikat, Uruguay
Autentikasi Telepon Biaya Menengah Tinggi Andorra, Angola, Anguilla, Antartika, Antigua dan Barbuda, Argentina, Armenia, Aruba, Barbados, Belgia, Benin, Bolivia, Bonaire, Curaçao, Saba, Sint Eustatius dan Sint Maarten, Kepulauan Virgin Inggris, Bulgaria, Burkina Faso, Kamerun, Kepulauan Cayman, Republik Afrika Tengah, Kepulauan Cook, Côte d'Ivoire, Kroasia, Diego Garcia, Djibouti, Republik Dominika, Ekuador, El Salvador, Eritrea, Kepulauan Falkland, Fiji, Guiana Prancis, Polinesia Prancis, Gambia, Georgia, Jerman, Gibraltar, Grenada, Guadeloupe, Guam, Guinea, Guyana, Honduras, India, Kenya, Kiribati, Laos, Liberia, Malaysia, Pulau Marshall, Martinique, Mauritius, Monako, Montenegro, Montserrat, Belanda, Kaledonia Baru, Niue, Oman, Palau, Panama, Paraguay, Peru, Puerto Rico, Puerto Rico, Réunion, Rwanda, Saint Helena, Ascension dan Tristan de Cunha, Saint Kitts dan Nevis, Saint Lucia, Saint Pierre dan Miquelon, Saint Vincent dan Grenadines, Saipan, Samoa, San Marino, Arab Saudi, Sint Maarten, Slovenia, Afrika Selatan, Sudan Selatan, Suriname, Swaziland (Nama Baru adalah Kerajaan Eswatini), Timor-Leste, Tokelau, Tonga, Turks dan Caicos, Tuvalu, Uni Emirat Arab, Vanuatu, Venezuela, Vietnam, Wallis dan Futuna
Biaya Tinggi Autentikasi Telepon Liechtenstein, Bermuda, Cabo Verde, Kamboja, Republik Demokratik Kongo, Dominika, Mesir, Guinea Khatulistiwa, Ghana, Guatemala, Guinea-Bissau, Israel, Jamaika, Jamaika, Kosovo, Lesotho, Maladewa, Mali, Mauritania, Maroko, Mozambik, Papua Nugini, Filipina, Qatar, Sierra Leone, Trinidad & Tobago, Ukraina, Zimbabwe, Afghanistan, Aljazair, Azerbaijan, Bangladesh, Belarusia, Belize, Bhutan, Burundi, Chad, Komoro, Kongo, Ethiopia, Republik Gabon, Haiti, Indonesia, Irak, Yordania, Kuwait, Kyrgyzstan, Lebanon, Libya, Madagaskar, Malawi, Mongolia, Myanmar, Nauru, Nepal, Niger, Nigeria, Pakistan, Otoritas Nasional Palestina, Rusia, Senegal, Serbia, Somalia, Sri Lanka, Sudan, Tajikistan, Tanzania, Republik Togolese, Tunisia, Turkmenistan, Uganda, Uzbekistan, Yaman, Zambia

Langkah berikutnya