1. MFA 配置
专属集成平台
  • 快速开始
    • 集成平台概览
  • 身份与用户管理
    • 用户管理
      • 用户与组织架构管理
    • 角色管理
      • 角色管理配置说明
    • 属性管理
      • 属性管理配置说明
      • IDAAS 扩展物理字段使用说明
    • 上游身份数据集成
      • 通讯录身份集成概述
      • 集成连接器配置指南
        • 通讯录集成-泛微
        • 通讯录集成-飞书
        • 通讯录集成-企业微信
        • 通讯录集成-AD
        • 通讯录集成-睿人事
        • 通讯录集成-北森
        • 通讯录集成-SCIM
        • 通讯录集成-用友EHR
        • 通讯录集成-Azure AD
        • 通讯录集成-致远
        • 通讯录集成-LDAP
        • 通讯录集成-数据库
        • 通讯录集成-钉钉
          • 基础说明
          • 钉钉集成连接器如何配置属性映射
      • 通过连接流实现身份集成
        • 在连接流画布中完成身份集成配置
      • 身份集成常见问题
        • 常见问题 & 排错指南
    • 下游身份数据同步
      • 通讯录同步概述
      • 同步连接器配置指南
        • 通讯录同步-企业微信
        • 通讯录同步-AD
        • 通讯录同步-用友U8C
        • 通讯录同步-钉钉
          • 基础说明
          • 如何配置部门职位扩展字段
      • 通过连接流实现身份同步
        • 使用连接流实现身份下游同步
      • 身份同步常见问题
        • 常见问题 & 排错指南
        • 使用代理网关进行身份同步
  • 认证源管理
    • 认证源基础说明
      • 认证源选型说明
      • 认证源管理概述
    • 认证源配置指南
      • 基础协议配置
        • 认证源-CAS协议
        • 认证源-OIDC协议
        • 认证源-OAuth2协议
      • 三方认证源配置手册
        • 认证源-钉钉
        • 认证源-AD
        • 认证源-飞书
        • 认证源-LDAP
        • 认证源-微信
        • 认证源-微信公众号
        • 认证源-Google Workspace
        • 认证源-AD Azure
        • 认证源-美云智数
        • 认证源-企业微信
  • 应用管理
    • 基础说明
      • 应用管理概述
      • 应用创建与配置
    • 应用单点登录
      • 单点登录概述
      • 单点登录配置
      • 单点登出配置
      • 授权范围配置
      • 自定义集成单点登录配置说明
      • 应用密码代填
      • 应用网关
      • 单点登录配置指南
        • 单点登录-OIDC
        • 单点登录-SAML协议
        • 单点登录-OAuth2
        • 单点登录-CAS协议
        • 单点登录-钉钉SSO
        • 单点登录-分贝通
        • 单点登录-用友NCC
        • 单点登录-宜搭
        • 单点登录-泛微OA
        • 单点登录-致远OA
        • 单点登录-金蝶云星空
        • 单点登录-中国电子云邮箱
        • 单点登录-阿里云控制台(RAM)
        • 单点登录-纷享销客应用
        • 单点登录-纷享销客待办
        • 单点登录-Exchange
        • Exchange-双入口配置指南
    • 应用授权管理
      • 应用授权概述
      • 基于组织架构和用户授权
      • 基于角色授权(RBAC)
      • 基于用户属性授权(ABAC)
      • 用户自主申请应用(OA审批授权)权限
    • 应用分发
      • 企业应用分发
      • ABM应用分发
    • 使用应用调用集成平台 OPENAPI
      • M2M接口授权
      • 接口调用权限配置说明
  • 连接中心
    • 产品概述
      • 什么是 AI 连接流
      • AI 连接流的典型使用场景
    • 基础功能
      • 流程运行日志
      • 功能概览
      • 如何创建 AI 工作流
      • 授权凭证管理
      • 错误处理
    • 节点说明
      • 节点基础类型说明
      • 数据处理节点
        • 文本处理节点
        • 数组处理
        • 数据集合节点
      • 文件处理节点
        • 「Base64 转 URL」动作说明
        • 「PPT分页切割」动作说明
      • 应用节点
        • Teambition
        • 金蝶云 K3Cloud
      • 内置节点
        • 子流程调用
        • 缓存处理
        • 分支节点
        • 循环执行
        • MYSQL 触发动作说明
        • 数字签名
        • Webhook触发
        • 缓存列表处理
        • 条件分支
        • FTP
        • 延时节点
        • 模型子节点
        • MCP SERVER 工具
        • 邮件发送
        • 存储子节点
        • 工具子节点
        • HTTP 请求
        • 变量节点
        • 加解密节点
        • 返回变量
      • 运维管理节点
        • 数据校验节点
      • AI节点
        • 构建你的第一个 AI Agent
        • AI 浏览器操作节点
        • AI Agent节点使用指南
        • AI 消息对话节点 & 组件嵌入
  • 审计日志
    • 管理员行为日志
    • 用户变更日志
    • 接口调用日志
    • 用户行为日志
    • 消息发送日志
  • 权限中心
    • 管理员账号管理
    • 管理员角色管理
  • 品牌设置
    • 登录页设置
      • 登录页面配置
      • 登录页CSS自定义页面样式
      • CSS定制页面内容:样式修改指南及故障排除
    • 短信设置
      • 短信模板配置
      • 短信服务使用及签名修改使用指南
      • 短信服务-自定义连接流配置
      • 阿里云短信网关配置指引
    • 邮件设置
      • 邮件模板配置
      • 通过自定义连接流发送邮件
      • SMTP 配置与测试支持文档
    • 企业消息设置
      • 企业消息配置
      • 企业消息(钉钉_飞书)配置
    • 分发页面设置
      • 分发页面设置
  • 平台设置
    • 功能概述
    • 授权管理
    • 代理网关
    • 授权信息
    • 登录策略配置
      • 弱密码检测功能说明
      • 登录流程配置
      • 自动登录功能配置
    • MFA 配置
      • MFA基础配置
      • 使用连接流自定义 MFA 策略
    • 运维日志
      • 运维日志下载
  • 最佳实践
    • AD-LDAP接入指南
    • 第三方平台应用创建指南
      • 钉钉
        • 钉钉全套集成指南
        • 创建钉钉开放平台应用
      • 飞书
        • 飞书全套集成指南
        • 创建飞书开放平台应用
      • 企微
        • 企业微信全套集成指南
        • 创建企业微信开放平台应用
  • 开放接口
    • 鉴权认证
      • 获取access_token(请求体方式)
      • 获取access_token(Basic认证方式)
    • 用户管理
      • 查询用户
      • 创建用户
      • 根据多个条件过滤并查询用户信息
      • 根据用户帐号获取用户信息
      • 修改用户
      • 启用/禁用用户
      • 删除用户
      • 修改用户密码
    • 组织部门
      • 获取组/部门的列表
      • 创建组/部门
      • 根据组/部门ID获取组/部门的信息
      • 修改组/部门
      • 删除组/部门
      • 根据组/部门ID获取下级组/部门信息
      • 过滤部门信息
    • 角色管理
      • 创建角色
      • 获取单个角色详情
      • 修改角色
      • 删除角色
      • 查询角色列表
      • 根据应用ID和用户ID获取角色列表
      • 查看角色所对应的用户列表
      • 给多个用户添加静态角色
      • 删除用户静态角色
      • 获取用户的角色信息
    • 连接中心
      • Webhook启动连接流
    • 事件通知
      • 连接器事件通知
  1. MFA 配置

使用连接流自定义 MFA 策略

自定义 MFA 配置#

概述#

自定义MFA编排功能允许企业通过"流程+策略+风控+多模态验证码"的组合,实现灵活的MFA(多因素认证)策略配置。管理员可以根据组织结构、用户特征、业务系统、设备类型和风险场景,自定义MFA认证流程,满足不同场景下的安全需求

配置入口#

1
进入高级模式
进入「参数配置」->「平台设置」->「自适应 MFA 规则配置」界面,切换至「高级模式」即可进入自定义 MFA 配置页面
2
创建流程
首次配置时,需要点击下方的「创建流程」按钮,点击后可跳转至自定义 MFA 编排画布界面
image.png
image.png

在画布中进行 MFA 的配置编排#

画布关键节点说明#

触发节点-用户登录触发#

image.png

基本信息#

属性说明
节点名称用户登录触发
默认备注当用户登录时触发流程
是否可删除否,该节点为流程必需的起始节点
配置项暂无需配置

输出数据字段#

Trigger 节点输出丰富的登录上下文信息,供后续节点使用:
用户与组织信息
字段说明
用户详情当前登录用户的完整信息(姓名、工号、角色等)
部门详情用户所属部门的信息(部门名称、部门层级等)
IP 与位置信息
字段说明
上次 IP用户上次登录的 IP 地址
本次 IP用户本次登录的 IP 地址
上次登录位置基于 IP 解析的上次登录地理位置
本次登录位置 (location)基于 IP 解析的本次登录地理位置
设备信息
字段说明
上次移动端登录设备上次移动端登录的设备信息
本次移动端登录设备本次移动端登录的设备信息
上次 Web 端登录设备上次 Web 端登录的设备信息
本次 Web 端登录设备本次 Web 端登录的设备信息
浏览器指纹用户浏览器的唯一标识
系统与时间信息
字段说明
上次登录系统名称上次登录的业务系统名称
本次登录系统名称本次登录的业务系统名称
上次登录系统版本上次登录的业务系统版本
本次登录系统版本本次登录的业务系统版本
上一次登录时间用户上一次成功登录的时间戳
本次登录时间用户本次登录的时间戳
登录类型
字段说明可选值
登录页面类型用户登录的入口类型admin(管理控制台)、portal(用户服务台)

执行节点-MFA 校验节点#

image.png

基本信息#

属性说明
节点名称MFA 验证
备注进行 MFA 验证策略
功能流程的核心节点,执行实际的多因素认证验证

配置项说明#

是否开启 MFA 认证
选项说明
否用户登录后可直接进入系统,无需 MFA 验证
是下方将弹出策略配置区域,需选择具体的 MFA 验证方式
配置 MFA 策略(当选择「是」时显示)
支持配置多个 MFA 策略
可选策略与普通模式支持的 MFA 策略保持一致:
基于时间的 MFA(TOTP)
基于短信的 MFA
基于邮箱的 MFA
基于 Passkey 的 MFA

执行节点-返回变量节点#

重要:返回变量节点作为流程的终止节点,在配置时,需要将 MFA 校验节点的执行结果作为「返回值」进行配置,只有配置完成后,MFA 的校验逻辑才会生效!该步骤不可遗漏,请注意!
image.png

最佳实践#

场景一:基于登录位置变化的 MFA#

需求描述#

当用户从异常位置(与上次登录位置不同)登录时,要求进行 MFA 验证;位置相同时允许直接登录。

流程设计#

image.png
配置步骤:
1.
进入高级模式,点击「创建流程」
2.
在 Trigger 节点后添加「条件分支」节点
3.
配置条件:{{trigger.本次登录位置}} != {{trigger.上次登录位置}}
4.
在「是」分支添加「MFA 校验」节点,开启 MFA,选择 TOTP 策略
5.
在「否」分支添加「MFA 校验」节点,关闭 MFA
6.
分别将 MFA 校验结果设置在「返回变量」节点中
7.
点击「启用流程」

场景二:基于新设备的 MFA#

需求描述#

当用户使用新设备(浏览器指纹不同)首次登录时,要求双重 MFA 验证;已知设备可简化验证或跳过。

流程设计#

image.png
配置步骤:
1.
条件判断可通过对比当前浏览器指纹与历史指纹记录实现
2.
新设备建议配置多种 MFA 方式(如 TOTP + 短信),增强安全性

场景三:非工作时间增强验证#

需求描述#

当用户使用新设备(浏览器指纹不同)首次登录时,要求双重 MFA 验证;已知设备可简化验证或跳过。

流程设计#

image.png

场景四:基于登录入口的差异化策略#

需求描述#

管理控制台(admin)登录必须进行 MFA 验证,用户服务台(portal)登录可简化验证。

流程设计#

image.png
修改于 2026-05-07 03:45:15
上一页
MFA基础配置
下一页
运维日志下载
Built with