Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Внешняя многофакторная проверка подлинности (MFA), ранее известная как внешний метод проверки подлинности, позволяет пользователям выбирать внешнего поставщика для удовлетворения требований MFA при входе с помощью рабочей или учебной учетной записи. Идентификатор Microsoft Entra ID продолжает выполнять комплексную оценку политики и принятие решений о доступе в качестве управляющей плоскости идентификации.
Необходимые метаданные для настройки внешней MFA
Чтобы настроить внешнюю MFA, вам потребуется следующая информация от внешнего поставщика проверки подлинности:
Идентификатор приложения обычно является мультитенантным приложением от поставщика, которое используется в рамках интеграции. Необходимо предоставить согласие администратора для этого приложения в вашей организации.
Идентификатор клиента — это идентификатор поставщика, используемый в рамках интеграции проверки подлинности для идентификации идентификатора Microsoft Entra ID, запрашивающего проверку подлинности.
URL обнаружения — это точка доступа OpenID Connect (OIDC) для внешнего поставщика аутентификации.
Дополнительные сведения о настройке регистрации приложения см. в статье "Настройка нового внешнего поставщика проверки подлинности с помощью идентификатора Microsoft Entra".
Внимание
Убедитесь, что свойство kid (Key ID) закодировано в формате Base64 как в заголовке id_token веб-токена JSON (JWT), так и в наборе веб-ключей JSON (JWKS), полученном из jwks_uri поставщика. Это выравнивание кодирования важно для беспрепятственной проверки подписей токенов в процессе аутентификации. Несоответствие может привести к проблемам с сопоставлением ключей или проверкой подписи.
Управление внешним MFA в Центре администрирования Microsoft Entra
Внешние MFA управляются политикой методов проверки подлинности идентификатора Microsoft Entra, как и встроенные методы.
Настройка внешней системы многофакторной аутентификации в Центре администрирования
Перед настройкой внешней MFA в Центре администрирования убедитесь, что у вас есть метаданные для настройки внешней MFA.
Войдите в Центр администрирования Microsoft Entra в роли как минимум Администратора политики проверки подлинности.
Перейдите к Entra ID>методам проверки подлинности>, чтобы добавить внешнюю многофакторную аутентификацию.
Добавьте свойства метода на основе сведений о конфигурации от поставщика. Например:
- Имя: Adatum
- Идентификатор клиента: 0000111-aaaa-2222-bbbb-3333cccc4444
- Конечная точка обнаружения:
https://adatum.com/.well-known/openid-configuration - Идентификатор приложения: 11112222-bbbb-3333-cccc-4444ddd5555
Внимание
Пользователь видит отображаемое имя в выборе метода. Невозможно изменить имя после создания метода. Отображаемое имя должно быть уникальным.
Для предоставления согласия администратора привилегированных ролей для приложения поставщика требуется по крайней мере роль администратора . Если у вас нет роли, необходимой для предоставления согласия, вы по-прежнему можете сохранить метод проверки подлинности, но его нельзя включить, пока не будет предоставлено согласие.
После ввода значений от поставщика нажмите кнопку, чтобы запросить предоставление приложению согласия администратора, чтобы он смог считывать необходимые сведения от пользователя для правильной проверки подлинности. Вам будет предложено войти с учетной записью с разрешениями администратора и предоставить приложению поставщика необходимые разрешения.
После входа нажмите кнопку "Принять ", чтобы предоставить согласие администратора:
Перед предоставлением согласия вы увидите разрешения, запрашиваемые приложением поставщика. После предоставления согласия администратора и отражения изменений, страница обновляется, чтобы показать, что согласие администратора было предоставлено.
Если у приложения есть разрешения, можно также включить метод перед сохранением. В противном случае необходимо сохранить метод в отключенном состоянии и включить после предоставления приложения согласия.
После включения метода все пользователи в области могут выбрать метод для любых запросов MFA. Если у приложения от поставщика не утверждено согласие, то любой вход с использованием данного метода завершится неудачей.
Если приложение удалено или больше не имеет разрешений, пользователи видят ошибку и при попытке входа возникает сбой. Метод нельзя использовать.
Управление внешней многофакторной аутентификацией в Центре администрирования
Чтобы управлять внешним MFA в Центре администрирования Microsoft Entra, откройте политику методов проверки подлинности. Выберите имя метода, чтобы открыть параметры конфигурации. Вы можете выбрать, какие пользователи включены и исключены из этого метода.
Скриншот того, как определить область использования внешней MFA для конкретных пользователей.
Удалить внешнюю многофакторную аутентификацию в Центре администрирования
Если вы больше не хотите, чтобы пользователи могли использовать внешнюю MFA, можно:
- Установите Включение в Выключено, чтобы сохранить конфигурацию метода.
- Выберите "Удалить", чтобы удалить метод
Управление внешним MFA с помощью Microsoft Graph
Чтобы управлять политикой методов проверки подлинности с помощью Microsoft Graph, вам потребуется Policy.ReadWrite.AuthenticationMethod разрешение. Дополнительные сведения см. в разделе Update authenticationMethodsPolicy.
Взаимодействие с пользователем
Пользователи, подключенные к внешней многофакторной аутентификации, могут использовать её при входе, если требуется многофакторная проверка подлинности.
Если у пользователя есть другие способы входа и включена системная проверка подлинности , эти другие методы отображаются по умолчанию. Пользователь может выбрать другой метод, а затем выбрать внешнюю MFA. Например, если пользователь включил Authenticator в качестве другого метода, он получает запрос на сопоставление чисел.
Если у пользователя нет других методов, они могут просто выбрать внешнюю MFA. Они перенаправляются внешнему поставщику проверки подлинности для завершения проверки подлинности.
Регистрация метода идентификации для внешней многофакторной аутентификации
Пользователи, являющиеся членами групп, для которых включена внешняя многофакторная аутентификация (MFA), могут использовать её для выполнения требований MFA. Эти пользователи не включаются в отчеты о регистрации метода проверки подлинности.
Как пользователи регистрируют внешнюю многофакторную аутентификацию в информации безопасности
Пользователи могут выполнить следующие действия, чтобы зарегистрировать внешнюю MFA в сведениях о безопасности:
- Войдите в информацию о безопасности.
- Выберите и добавьте метод входа.
- При появлении запроса на выбор метода входа из списка доступных параметров выберите методы внешней проверки подлинности.
- Нажмите кнопку "Далее" на экране подтверждения.
- Выполните вторую задачу с внешним поставщиком. При успешном выполнении пользователи могут видеть внешнюю многофакторную аутентификацию, указанную в способах входа.
Как пользователи регистрируют свою внешнюю MFA с помощью мастера регистрации
При входе пользователя мастер регистрации помогает зарегистрировать внешние методы MFA, которые они могут использовать. Если они включены для других методов проверки подлинности, им может потребоваться выбрать Я хочу настроить другой метод>внешние методы аутентификации, чтобы продолжить. Они должны пройти проверку подлинности с помощью внешнего поставщика MFA, чтобы зарегистрировать внешнюю MFA в идентификаторе Microsoft Entra.
Если проверка подлинности выполнена, сообщение подтверждает, что регистрация завершена, а внешняя MFA зарегистрирована. Пользователь перенаправляется на ресурс, к который он хочет получить доступ.
Если проверка подлинности завершается ошибкой, пользователь перенаправляется обратно в мастер регистрации, а на странице регистрации отображается сообщение об ошибке. Пользователь может повторить попытку или выбрать другой способ входа, если он включен для других методов.
Как администраторы регистрируют внешнюю MFA для пользователя
Администраторы могут зарегистрировать пользователя для внешнего MFA. Если он регистрирует пользователя для внешнего MFA, пользователь не должен зарегистрировать внешний MFA в сведениях системы безопасности или с помощью мастера регистрации.
Администраторы также могут удалить регистрацию от имени пользователя. Они могут удалить регистрацию, чтобы помочь пользователям в сценариях восстановления, так как следующий знак активирует новую регистрацию. Они могут удалить внешнюю регистрацию MFA в Центре администрирования Microsoft Entra или с помощью Microsoft Graph. Администраторы могут создать скрипт PowerShell для обновления состояния регистрации нескольких пользователей одновременно.
В Центре администрирования Microsoft Entra:
- Выберите Пользователи>Все пользователи.
- Выберите пользователя, который должен быть зарегистрирован для внешней многофакторной аутентификации.
- В меню "Пользователь" выберите методы проверки подлинности и нажмите кнопку "Добавить метод проверки подлинности".
- Выберите внешний метод проверки подлинности.
- Выберите один или несколько внешних методов MFA и нажмите кнопку "Сохранить".
- Появится сообщение об успешном выполнении, а выбранные ранее методы перечислены в методах проверки подлинности Usable.
Рекомендации по использованию внешнего MFA и условного доступа
При использовании внешнего MFA и условного доступа следует учитывать некоторые важные факторы.
Использование внешних элементов управления MFA и пользовательских элементов управления условным доступом параллельно
Внешние MFA и пользовательские элементы управления могут работать параллельно. Корпорация Майкрософт рекомендует администраторам настроить две политики условного доступа:
- Одна политика для обеспечения соблюдения пользовательских настроек управления
- Другая политика с обязательным предоставлением MFA
Включите тестовую группу пользователей для каждой политики, но не оба. Если пользователь включен в обе политики или любая политика с обоими условиями, пользователь должен удовлетворить MFA во время входа. Они также должны удовлетворять настройкам контроля, в результате чего их перенаправляют на внешнего поставщика во второй раз.
Использование внешней многофакторной аутентификации (MFA) с политиками частоты входов в политике условного доступа
Наше исследование укрепило важность выравнивания запросов MFA с намерением пользователя. При использовании внешнего MFA пользователи перенаправляются к поставщику MFA на основе требований об актуальности MFA, настроенных с помощью учётных политик частоты входа условного доступа. Чрезмерно частое повторная проверка подлинности не рекомендуется, так как это может негативно повлиять на взаимодействие с пользователем, уменьшить производительность и увеличить риск фишинга, задав пользователей, чтобы ввести учетные данные без контроля. При настройке политик частоты входа рекомендуется следовать нашим рекомендациям по повторной проверки подлинности .
Часто задаваемые вопросы
Вопрос: Почему внешняя MFA не работает в Windows 10 во время установки устройства?
Ответ: Если вы настроили устройство под управлением Windows 10 с помощью внешней только MFA-идентификации, может возникнуть проблема, из-за которой не удается завершить out-of-box (OOB) настройку, и вы не сможете продолжить вход.
Это происходит потому, что Windows 10 не поддерживает внешнюю многофакторную аутентификацию (MFA) во время OOBE.
Корпорация Майкрософт больше не поддерживает Windows 10 (https://www.microsoft.com/windows/end-of-support?msockid=26a3312b6b246f501ec624846a4f6e11), и к ней не планируется расширить поддержку внешних MFA .
Чтобы использовать внешнюю многофакторную аутентификацию (МФА) для входа, обновите Windows 11.
Следующие шаги
Дополнительные сведения об управлении методами проверки подлинности см. в разделе "Управление методами проверки подлинности" для идентификатора Microsoft Entra.
Для справки по внешнему поставщику MFA см. справочник по внешним методам многофакторной проверки подлинности Microsoft Entra.