系统首选身份验证

系统首选身份验证会提示用户使用他们注册的最安全方法登录。 对于使用不太安全的方法(如密码或短信)进行身份验证的用户,这是一项重要的安全增强功能。

系统首选身份验证是一项由 Microsoft 管理的设置,它是一个三态策略(已启用、已禁用或由 Microsoft 管理)。 如果不想启用系统首选身份验证,请将状态从 Microsoft managed 更改为 Disabled,或从策略中排除用户和组。

注释

Microsoft managed 状态的行为会影响第一因素身份验证和多重身份验证,并将逐步向各租户推出,持续到 2026 年 8 月。 如果当 StateMicrosoft managed 时,你的租户或用户没有将系统首选身份验证作为第一个验证因素使用,则表示该推出尚未向你的租户部署。

启用系统首选身份验证后,身份验证系统将执行所有工作。 用户不需要将任何身份验证方法设置为默认方法,因为系统始终会确定并呈现他们注册的最安全方法。

系统首选身份验证如何应用于登录

系统首选身份验证有三种模式:

  • 已禁用 - 对登录逻辑没有更改。
  • 已启用 - 系统首选身份验证仅适用于第二因素。 现有的登录行为继续适用于第一因素身份验证。
  • Microsoft 管理 - 系统首选的身份验证适用于第一重和第二重身份验证。 系统将评估为用户注册哪些凭据,并为每个身份验证步骤选择排名最高的方法。

EnabledMicrosoft 托管模式都允许管理员包括或排除特定用户或组。

Tip

如果不希望系统首选身份验证应用于第一因素身份验证,请从 Microsoft managed 切换到 Enabled“启用”状态仅将系统首选逻辑应用于第二因素。

注释

系统首选身份验证的范围限定于用户,而不是设备。 管理员包括或排除用户或组,但无法将该功能分配给特定设备或设备组。

已知的限制

  • 更改目标组的策略时,更改可能不会对用户的下一次登录生效。 它适用于之后的所有后续登录。
  • 条件访问策略仅针对第二因素身份验证进行验证,不适用于第一因素身份验证。 首先进行身份验证,然后条件访问评估授权。 系统首选身份验证不会替代条件访问策略或身份验证强度要求。

在第一重身份验证登录时使用 Windows Hello 企业版 和 macOS 平台 SSO

Windows Hello 企业版 和 macOS Platform SSO 是绑定到设备的通行密钥,并且仅可用作第一重身份验证因素。 由于 Microsoft 托管状态会在第一重身份验证时采用系统首选的身份验证方式,因此系统可在密码之前提供这些凭据。

为避免提示用户使用他们并未使用或无法在当前设备上完成的设备绑定凭据,系统首选身份验证仅会在用户最近一次是通过通行密钥登录时,才将 Windows Hello 企业版 或 macOS Platform SSO 作为第一重身份验证因素提供。 行为取决于用户注册的密钥:

  • 如果用户持有的通行密钥不是 Windows Hello 企业版 或 macOS Platform SSO,系统首选身份验证会在第一重身份验证时提示使用该通行密钥,就像它已在第二重身份验证登录时提示使用该通行密钥一样。
  • 如果用户唯一注册的通行密钥是 Windows Hello 企业版 或 macOS Platform SSO,并且用户最近一次是使用通行密钥登录,那么系统首选身份验证会在第一重验证时提示用户使用通行密钥登录。
  • 如果用户唯一注册的通行密钥是Windows Hello 企业版或 macOS 平台 SSO,并且用户的最新登录未使用密码,则系统首选身份验证会在第一个因素中跳过它,并改为提示用户凭据顺序中的下一个排名最高的方法。

用户始终可以选择使用其他方式登录,以选择其他已注册的方式。

在 Microsoft Entra 管理中心中启用系统首选身份验证

默认情况下,所有用户的系统首选身份验证均由 Microsoft 管理。

  1. 至少以身份验证策略管理员的身份登录到Microsoft Entra 管理中心
  2. 浏览到 Microsoft Entra ID>身份验证方法>设置
  3. 对于 系统首选身份验证,请选择 由 Microsoft 管理已启用已禁用,并选择包括或排除哪些用户。 排除组优先于包含组。
  4. 完成任何更改后,选择“ 保存”。

使用 Graph API 启用系统首选身份验证

若要提前启用系统首选身份验证,请选择架构配置的单个目标组,如 请求 示例中所示。

身份验证方法功能配置属性

默认情况下,系统首选身份验证由Microsoft 管理

财产 类型 Description
excludeTarget featureTarget 从此功能中排除的单个实体。
只能从系统首选身份验证中排除一个组,可以是动态组或嵌套组。
includeTarget featureTarget 此功能中包含的单个实体。
只能包含一个组用于系统首选身份验证,可以是动态组或嵌套组。
State advancedConfigState 可能的值为:
enabled 显式启用所选组的功能。
已禁用 显式禁用所选组的功能。
默认值允许 Microsoft Entra ID 管理是否为所选组启用该功能。

功能目标属性

只能为单个组(可以是动态组或嵌套组)启用系统首选身份验证。

财产 类型 Description
ID 字符串 目标实体的 ID。
目标类型 featureTargetType 目标实体的种类,例如组、角色或管理单元。 可能的值为:“group”、“administrativeUnit”、“role”、“unknownFutureValue”。

使用以下 API 终结点启用 systemCredentialPreferences ,并包括或排除组:

https://microsoftgraph.chinacloudapi.cn/v1.0/policies/authenticationMethodsPolicy

请求

以下示例排除了示例目标组,并包括所有用户。 有关更多信息,请参阅Update authenticationMethodsPolicy

PATCH https://microsoftgraph.chinacloudapi.cn/v1.0/policies/authenticationMethodsPolicy
Content-Type: application/json

{
    "systemCredentialPreferences": {
        "state": "enabled",
        "excludeTargets": [
            {
                "id": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb",
                "targetType": "group"
            }
        ],
        "includeTargets": [
            {
                "id": "all_users",
                "targetType": "group"
            }
        ]
    }
}

FAQ

系统首选身份验证如何确定最安全的方法?

当用户登录时,身份验证过程会检查注册的方法。 根据以下顺序,系统会提示用户使用最安全的方法登录。 方法顺序是动态的,随着安全环境的变化而更新。 用户始终可以取消并选择其他可用的登录方法。 如果组织具有需要特定身份验证方法的条件访问策略,这些策略将继续优先于系统首选的身份验证顺序。

当处于 Microsoft 托管状态时,系统将评估可用的凭据,并选择排名最高的方法进行第一因素和第二因素身份验证。

Rank Credential 类别 满足以下要求
1 临时访问密码 (TAP) 恢复 1FA(单因素认证)+ MFA(多因素认证)
2 基于证书的身份验证 (CBA) 防钓鱼 1FA 或 1FA + MFA
3 Microsoft验证器通知 无密码 1FA(单因素认证)+ MFA(多因素认证)
4 外部多重身份验证 (MFA) MFA
5 基于时间的一次性密码 (TOTP)2 MFA
6 电话3 MFA
7 密码 1FA

2包括来自 Microsoft Authenticator、Authenticator Lite 或第三方应用程序的软件 TOTP。

3包括短信和语音呼叫。

Important

由于 CBA 和系统首选身份验证的已知问题,基于证书的身份验证(CBA)以前被放在系统首选身份验证顺序的最后。 从那些问题解决后,2026 年 3 月 18 日起,基于证书的身份验证在身份验证顺序中移至第三位。

在 Microsoft 当前管理的行为下,系统会根据首选的 MFA 顺序,引导用户为第一和第二验证因素使用最佳可用的身份验证方法。 虽然这可避免默认显示密码页,但在 CBA 期间,没有证书的设备上的用户将立即失败,并且必须手动选择 “登录”以其他方式 继续使用备用方法。

系统首选身份验证如何影响 NPS 扩展?

系统首选身份验证不会影响使用网络策略服务器 (NPS) 扩展登录的用户。 这些用户的登录体验不会发生任何改变。

系统首选身份验证如何适用于联合用户?

对于联合用户,第一因素登录保持不变。 系统首选身份验证不适用于第一重验证,因此联合用户仍会被重定向到其外部身份提供者进行登录。 系统首选身份验证仅适用于这些用户的二重身份验证。

系统首选身份验证如何影响第一因素登录?

当设置为 Microsoft 管理 时,系统会将凭据排序同时应用于第一因素身份验证和第二因素身份验证。

设置为 “已启用”时,凭据排名仅适用于第二重身份验证。 第一因素登录行为保持不变。

用户是否仍可以选择其他登录方法?

是的。 系统首选身份验证会提示具有排名最高的凭据的用户,但在登录期间,用户仍然可以选择其他允许的方法。