emeriks
Goto Top

Azure verlangt MFA

Moin,
ich beobachte seit heute (das kann aber auch schon länger so sein), dass Benutzer beim Einrichten ihres MS-Online-Kontos unter Win10 ohne MFA nicht weiterkommen. Obwohl das weder im Azure allgemein, noch am Benutzer selbst eingestellt ist. Dieser Benutzer ist ein On-Premise AD-Konto, welches ins Azure synchronisiert wird, und es hat auch keinerlei administrativen Rollen inne.

Habe ich etwas verpasst?

Get-MsolUser
liefert mir
StrongAuthenticationMethods : {}

Im Azure unter
Azure Active Directory --> Eigenschaften --> Sicherheitsstandards verwalten --> Sicherheitsstandards aktivieren
ist "Nein" eingestellt.

Wo muss ich noch schauen?

E.

Content-Key: 4344831533

Url: https://administrator.de/contentid/4344831533

Printed on: April 23, 2024 at 18:04 o'clock

Member: Visucius
Visucius Oct 20, 2022 updated at 11:54:24 (UTC)
Goto Top
Ist das nicht genau der Mindest-Standard (modern auth), welcher seit 1. Oktober über alle Tenants ausgerollt wird und was vor Monaten angekündigt wurde?!

Oder verstehe ich die Frage falsch?
Member: emeriks
emeriks Oct 20, 2022 at 11:57:30 (UTC)
Goto Top
Doch, Du verstehst richtig.

Aber dann müsste doch der Punkt "Sicherheitsstandards aktivieren" auf "Ja" stehen und nicht geändert werden können?
Member: Visucius
Visucius Oct 20, 2022 updated at 12:04:20 (UTC)
Goto Top
Hm, ich habe die ja - zumindest für die Admin-Accounts - bei allen Tenants schon vorher aktiviert und das habe ich über

Admin > Azure Active Directory > Benutzer > MFA pro Benutzer (oben in der Zeile, ggf. 3 Punkte)

vollzogen. Auf dem Weg ließ sich das (zumindest vor 4 Wochen) auch wieder deaktivieren.
Member: emeriks
emeriks Oct 20, 2022 updated at 12:16:02 (UTC)
Goto Top
Azure Admins haben bei uns jetzt schon MFA Zwang.

MFA pro Benutzer
Da ist es deaktiviert.
Member: emeriks
emeriks Oct 20, 2022 updated at 12:41:41 (UTC)
Goto Top
Der MFA-Zwang kommt aber nur, wenn man das als Online-Konto im Benutzerprofil hinterlegen will. Also wenn man über
Einstellungen --> Konten
geht oder wenn man sich am z.B. Teams oder OneDrive anmelden will und dabei nicht auswählt "nur bei dieser Anwendung".

Wenn man sich "nur bei dieser Anwendung" anmeldet oder über WebBrowser bei z.B. Teams Web Portal, dann kommt kein MFA.

Muss ich das verstehen?
Member: Visucius
Visucius Oct 20, 2022 at 12:51:22 (UTC)
Goto Top
Hört sich fast wie nen Bug an face-wink

Aber ich kann Dir da leider nicht weiterhelfen. Aber da müsste es ja hier auch noch erfahrenere 365-Kunden geben?!
Member: TimelessVision
TimelessVision Oct 20, 2022 updated at 13:34:48 (UTC)
Goto Top
Grüezi zusammen

Ich muss mich kurz einmischen. Ausgerollt wird Modern Authentication, das stimmt. Das hat aber in erster Linie nur indirekt mit MFA zu tun. Das habe ich über relativ viele Ecken nachgeprüft. ;) Bisher empfiehlt Microsoft nur ständig MFA und man kann es eigentlich immer umgehen.


Gruss
Christof
Member: Visucius
Visucius Oct 20, 2022 at 13:55:08 (UTC)
Goto Top
Schön, dass das mal jemand auseinanderdröselt. Ich bin zwar auch schon drüber gestolpert habe das aber nicht wirklich hinterfragt face-wink
Member: killtec
killtec Oct 20, 2022 at 14:09:22 (UTC)
Goto Top
Hi,
mir ist bei unserem Tennant aufgefallen, dass MS in den nächsten 14 Tagen auf MFA umstellen will, ohne das wir was eingestellt haben.
Man muss dann einen Code den MS an das Telefon / Handy schickt eingeben.
Geht evtl. in eine Ähnliche Richtung?
Einen Sync vom AD zum AAD haben wir nicht.

Gruß
Member: rzlbrnft
rzlbrnft Oct 20, 2022 updated at 14:24:10 (UTC)
Goto Top
Es gibt noch zwei Punkte, an denen man hier ein Verhalten forcieren kann, und wo Microsoft ggf. bei fehlenden Richtlinien im Tenant automatisch eine erstellt. Zum einen bei bedingter Zugriff, was eigentlich immer aktiv ist, wenn die Standardrichtlinien deaktiviert sind.

bedingterzugriff

Zum anderen gibt es die MFA Registrierungskampagne, wo per Default für Microsoft Authenticator alle User eingeschlossen sind, sofern du nicht bei eingeschlossene Benutzer und Gruppen einen Dummy User hinterlegst.
Dort kann man auch MFA deaktivieren, in jedem Fall müssen aber die Dienst User für Azure AD Sync ausgeschlossen sein.

kampagne
Member: Visucius
Visucius Oct 20, 2022 updated at 14:18:05 (UTC)
Goto Top
@killtec

Modern Auth
https://www.computer.org/publications/tech-news/trends/what-is-modern-au ...

MFA
https://www.onelogin.com/learn/what-is-mfa

Hilft aber jetzt dem TE kaum weiter. Jetzt weiß er nur, dass er eigentlich MFA/2FA deaktivieren muss. Das war aber auch seine Ausgangslage
Member: Mr-Gustav
Mr-Gustav Oct 20, 2022 at 14:18:26 (UTC)
Goto Top
Also mit Modern Auth hat das nichts zu tun.
Normalerweise müsste die MFA auch kommen wenn du dich in Teams in der App selber anmeldest.
Besteht eine Azure AD Synchronisation zwischen Onprem und Cloud Azure AD ?
Eventuell kommt deswegen die Abfrage nicht ?
Member: emeriks
emeriks Oct 20, 2022 at 14:43:24 (UTC)
Goto Top
Zitat von @rzlbrnft:
Danke. Das klingt vielversprechend.
Ich kann das erst morgen weiter testen.
Member: Visucius
Visucius Oct 20, 2022 at 15:21:27 (UTC)
Goto Top
Ich kann das erst morgen weiter testen.
Und ggfs. im Hinterkopf haben, dass solche Umstellungen eine Weile benötigen, bis sie umgesetzt werden.
Member: emeriks
emeriks Oct 21, 2022 at 08:35:17 (UTC)
Goto Top
@rzlbrnft
Nee, leider nicht. Die Registrierungskampagne ist es offensichtlich nicht. Ich habe das gestern alles deaktiviert, zusätzlich noch eine Dummy-Gruppe eingetragen. Es ändert sich nichts.
Member: emeriks
Solution emeriks Oct 24, 2022 at 08:12:15 (UTC)
Goto Top
Wir haben es jetzt gefunden.

Die Tatsache, dass das MFA nicht bei reinen Browser-Sitzungen kam, hat uns dan auf die richtige Fährte gebracht.
Das MFA rührte hier von der Registrierung des Computers mit dem Benutzerkonto her. Das erfolgt, wenn man sich "bei allen App" anmelden will, sprich, das Konto im Benutzerprofil hinterlegt.

"Require Multi-Factor Authentication to register or join devices with Azure AD"