IT SUPPORT

EP07. "光有密码不够:帮同事把多重验证(MFA)设起来"

首页 IT Support Course 云端与企业 IT 管理 · Office 365 and Cloud Services · EP07
约 7 分钟· #EP07#云端与企业 IT 管理#Office 365 and Cloud Services
🔒 登录后可标记已读
  • 密码被猜到/被钓鱼骗走时有发生,多重验证(MFA,Multi-Factor Authentication) 是账户安全的第二道防线——登录除了密码,还要有手机上的验证手段才能通过。这篇讲怎么给账户开启 MFA、几种验证方式的差别,以及使用者那一端(手机装 Authenticator)实际怎么操作。
  • 学完能做到:帮同事的账户开启 MFA,能说清楚"手机推送批准"和"一次性密码(OTP)"这两种验证方式的差别,也能引导使用者完成手机端的绑定流程。

重点内容


开启 MFA(针对单一账户)

  1. 管理中心 → Show all → Settings → Org settings(组织设置)
  2. 搜索/找到 Multi-factor authentication(多重验证),点击展开。
  3. 从账户清单里选中要开启的账户 → Enable(启用)——启用之后会提示"已启用但尚未强制生效",需要再进一步设置验证方式。

[截图:多重验证设置页面,账户清单与 Enable 按钮的位置]

  1. 切到 Service settings(服务设置),这里能选这个账户可以用哪些验证方式(下面详细讲)。

两种常见的验证方式,差别在哪

方式使用者体验特点
手机推送通知(Notification through mobile app)登录时手机跳出一条通知,使用者点"批准(Approve)"就能登录最直觉、操作最快,缺点是如果手机没网络/没收到推送,会卡住登录
一次性密码 OTP(One-time password / verification code)Authenticator App 里持续显示一组会自动变化的 6 位数字(大约每 30 秒换一次),登录时手动输入这组数字不依赖网络推送,即使手机没有网络信号也能用(App 本地生成验证码),只是使用者要多一步手动输入
  • 这两种方式可以同时勾选,让使用者自己选用哪种,也可以只开放其中一种,取决于公司的安全策略偏好。
  • 还有 信任设备天数(Trusted device days) 可以设置——设定的天数内,同一台设备登录不会重复要求验证,超过天数会重新要求验证一次,天数长短是"方便"和"安全"之间的取舍。

使用者那一端:怎么绑定手机

  1. 使用者用被开启 MFA 的账户登录时,会看到强制要求设置账户安全的画面(不能再跳过)。
  2. 手机应用商店搜索并安装 Microsoft Authenticator
  3. 打开 App,点新增账户 → 用手机扫描登录画面上出现的 QR Code,完成账户绑定。

[截图:登录页面弹出的 QR Code 绑定画面,与 Microsoft Authenticator App 扫描界面]

  1. 如果用的是 OTP 方式,绑定完成后 App 里会显示这个账户对应的 6 位数验证码,登录时把当下显示的这组数字填进登录页面即可。
  2. 绑定完成后,往后每次登录都是"密码(第一层)+ 手机验证(第二层)"的组合,两层都通过才能登录成功。

📌 ⚠️ 课程演示的是透过组织设置里的"传统按用户 MFA(Per-user MFA)"界面单独给某个账户开启——微软官方现在更推荐用 Conditional Access(条件访问策略)Security Defaults(安全默认值) 这类更现代化的方式来强制整个组织统一开启 MFA,而不是一个账户一个账户手动开。按用户开启的做法目前仍然存在、能正常使用,但只适合"个别账户单独调整"这种小范围场景;公司要求全员强制 MFA,应该改用 Conditional Access policy 统一设置,覆盖面更完整、管理起来更集中,不用一个个账户手动点。这也是这门课"教的是技能概念,不是教你死记某个具体入口"这条原则的具体体现——入口位置会变,但"密码之外要有第二层验证"这个核心概念不会变。

常见误区 / 踩坑提醒

  • 以为开启 MFA 之后使用者手机没网络就完全登录不了——如果开的是 OTP 方式,验证码是手机本地生成的,不需要网络也能用;只有"推送通知"这种方式才依赖手机联网。
  • 一个个账户手动开 MFA,公司几百个员工要点几百次——大规模强制 MFA 建议改用组织层级的 Conditional Access 或 Security Defaults,不要用按用户开启这条路径处理大批量需求。
  • 使用者反映"码一直不对"——先确认对方是不是看错了正在变动的 OTP 码(大约 30 秒就换一组),提醒对方在码刚跳出来的时候尽快输入,而不是盯着旧的码慢慢打。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 11, Lectures 97-98(配置多重验证 MFA:手机推送通知方式 / 一次性密码 OTP 方式)

官方文档 / 网络资料补充: (课程演示的按用户 MFA 界面目前仍可使用,但官方现在更推荐用 Conditional Access/Security Defaults 统一管理,本篇补充这一点现状核实)

  1. How to enforce multi-factor authentication on Microsoft 365 using Security Defaults
  2. Set up multifactor authentication for users - Microsoft 365 admin