<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://sufan.maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://sufan.maytide.net/read.php/2033.htm</link>
<title><![CDATA[HOWTO: 为 Microsoft 365 用户启用安全密钥支持]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 28 Oct 2021 23:46:00 +0000</pubDate> 
<guid>https://sufan.maytide.net/read.php/2033.htm</guid> 
<description>
<![CDATA[ 
	<p><img width="300" height="110" alt="microsoft365_logo" src="http://goxia.maytide.net/ftpup/2022/abf8f0095370_F2BD/microsoft365_logo_thumb.png"><img width="300" height="88" alt="WinLogo" src="http://goxia.maytide.net/ftpup/2022/73d90c67dff0_E6BD/WinLogo_thumb.jpg"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 为 Microsoft 365 用户启用安全密钥支持</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 早前 <a href="http://goxia.maytide.net" target="_blank">gOxiA</a> 与大家分享了“<a href="https://goxia.maytide.net/read.php/2032.htm">HOWTO: 使用安全密钥实现无密码登录 Windows</a>”，如果你所在的企业已经在使用 Microsoft 365（以下简称 M365），身为 IT 管理员希望为企业用户提供安全密钥支持，那么今天这篇日志将会帮助到你。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要为 M365 组织用户提供安全密钥的支持，需要在 AAD 中为身份验证方法启用 FIDO2 安全密钥，这样用户就可以在账户安全信息网站添加配置安全密钥。此外，管理员还能定义 FIDO2 安全密钥的强制限制策略。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要为 AAD 启用 FIDO2 安全密钥支持，需要登录 <a href="https://portal.azure.com" target="_blank">Azure Portal</a>，然后转到“安全组 - 身份验证方法”页面去为所有或根据需要指定用户/组，启用安全密钥支持。如下图所示：</p><p><a href="http://goxia.maytide.net/ftpup/2022/676bf665c5b5_DBAC/AAD_FIDO2.jpg"><img width="634" height="194" title="AAD_FIDO2" style="margin: 0px; display: inline; background-image: none;" alt="AAD_FIDO2" src="http://goxia.maytide.net/ftpup/2022/676bf665c5b5_DBAC/AAD_FIDO2_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 为了确保合规和安全，组织希望限定用户能够使用的安全密钥类型，那么我们可以在“Configure”中通过“强制密钥限制”来实现，只需要添加 AAGUID 即可。</p><p><a href="http://goxia.maytide.net/ftpup/2022/676bf665c5b5_DBAC/AAD_FIDO2_Configure.jpg"><img width="542" height="479" title="AAD_FIDO2_Configure" style="display: inline; background-image: none;" alt="AAD_FIDO2_Configure" src="http://goxia.maytide.net/ftpup/2022/676bf665c5b5_DBAC/AAD_FIDO2_Configure_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; AAGUID 除了可以从安全密钥供应商那里获取外，也可以在 AAD 用户 - 身份验证方法 已注册的安全密钥详细信息中查看。</p><p><a href="http://goxia.maytide.net/ftpup/2022/676bf665c5b5_DBAC/AAD_Userinfo_FIDO2.jpg"><img width="634" height="369" title="AAD_Userinfo_FIDO2" style="display: inline; background-image: none;" alt="AAD_Userinfo_FIDO2" src="http://goxia.maytide.net/ftpup/2022/676bf665c5b5_DBAC/AAD_Userinfo_FIDO2_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 完成配置之后，用户也参考之前的日志为账户注册了安全密钥，就可以在受支持的浏览器内使用安全密钥登录 Web。</p><p><a href="http://goxia.maytide.net/ftpup/2022/676bf665c5b5_DBAC/web_login_securekey.jpg"><img width="432" height="479" title="web_login_securekey" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="web_login_securekey" src="http://goxia.maytide.net/ftpup/2022/676bf665c5b5_DBAC/web_login_securekey_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于那些组织域名特别长，账号和密码特别复杂的，安全密钥方式登录可有效简化输入时的繁琐过程。</p><p>参考文档：<a title="https://docs.microsoft.com/zh-cn/azure/active-directory/authentication/howto-authentication-passwordless-security-key#user-registration-and-management-of-fido2-security-keys" href="https://docs.microsoft.com/zh-cn/azure/active-directory/authentication/howto-authentication-passwordless-security-key#user-registration-and-management-of-fido2-security-keys/?WT.mc_id=WDIT-MVP-4000544">https://docs.microsoft.com/zh-cn/azure/active-directory/authentication/howto-authentication-passwordless-security-key#user-registration-and-management-of-fido2-security-keys</a></p>
]]>
</description>
</item>
</channel>
</rss>