เปิดใช้งานการยืนยันตัวตนแบบหลายขั้นตอน (MFA) บน Microsoft 365
การยืนยันตัวตนแบบหลายขั้นตอน (Multi-Factor Authentication หรือ MFA) คือการให้ผู้ใช้ยืนยันตัวตนด้วยปัจจัยที่สองนอกจากรหัสผ่าน เช่น การกดอนุมัติในแอป Microsoft Authenticator หรือกรอกรหัสจากแอป แม้รหัสผ่านจะรั่วไหลจากการโดน Phishing ผู้ไม่หวังดีก็ยังเข้าบัญชีไม่ได้ Microsoft ระบุว่า MFA ช่วยป้องกันการโจมตีบัญชีได้เกือบทั้งหมด จึงเป็นการตั้งค่าที่ทุกองค์กรที่ใช้ Microsoft 365 ควรเปิด
ใน Microsoft 365 มีวิธีเปิด MFA หลัก ๆ สามแบบ ได้แก่ Security defaults ซึ่งเหมาะกับองค์กรขนาดเล็กส่วนใหญ่และใช้ได้ทุกแพ็กเกจ, Conditional Access ซึ่งกำหนดเงื่อนไขได้ละเอียดแต่ต้องมีสิทธิ์ใช้งาน Microsoft Entra ID P1 ขึ้นไป (รวมอยู่ใน Microsoft 365 Business Premium และแพ็กเกจ E3/E5) และ Per-user MFA ซึ่งเป็นวิธีแบบเดิม คู่มือนี้เน้นวิธี Security defaults และอธิบายวิธีอื่นโดยสรุป
สิ่งที่ต้องเตรียม
- บัญชีผู้ดูแลที่มีสิทธิ์อย่างน้อย Security Administrator หรือ Conditional Access Administrator (หรือ Global Administrator)
- สมาร์ตโฟนที่ติดตั้งแอป Microsoft Authenticator จาก App Store หรือ Google Play สำหรับผู้ดูแลเองและผู้ใช้ทุกคน
- รายการอุปกรณ์หรือโปรแกรมเก่าที่ยังเชื่อมต่ออีเมลด้วยรหัสผ่านอย่างเดียว เช่น เครื่องสแกนเอกสารที่ส่งอีเมล หรือระบบที่ส่งอีเมลผ่าน SMTP เพราะอาจได้รับผลกระทบ
- แจ้งผู้ใช้ล่วงหน้าว่าจะมีการลงทะเบียน MFA ในการเข้าสู่ระบบครั้งถัดไป
หมายเหตุ: ก่อนเปิดใช้งาน ให้ผู้ดูแลลงทะเบียน MFA ของตนเองให้เสร็จ และควรมีบัญชี Global Administrator สำรองอย่างน้อยหนึ่งบัญชีที่เก็บข้อมูลเข้าสู่ระบบไว้อย่างปลอดภัย เพื่อป้องกันการถูกล็อกออกจากระบบทั้งหมด
ขั้นตอนที่ 1: ตรวจสอบว่าเปิดวิธีใดอยู่แล้ว
Tenant ที่สร้างใหม่ตั้งแต่ปลายปี 2019 เป็นต้นมามักเปิด Security defaults ไว้ตั้งแต่ต้น ส่วน Tenant เก่าอาจยังไม่ได้เปิด ให้ตรวจสอบก่อนตามขั้นตอนที่ 2 และไม่ควรใช้หลายวิธีปนกัน Microsoft แนะนำให้เลือกวิธีเดียว ถ้าองค์กรมี Conditional Access Policy อยู่แล้ว ระบบจะไม่ให้เปิด Security defaults
ขั้นตอนที่ 2: เปิด Security defaults
- เข้าสู่ระบบ Microsoft Entra admin center ด้วยบัญชีผู้ดูแล
- ไปที่ Entra ID (ในบางเวอร์ชันของหน้าจอใช้ชื่อ Identity) แล้วเลือก Overview
- เลือกแท็บ Properties
- คลิก Manage security defaults ที่ด้านล่างของหน้า
- เปลี่ยน Security defaults เป็น Enabled แล้วคลิก Save
เมื่อเปิดแล้ว ระบบจะมีผลดังนี้
- ผู้ใช้ทุกคนต้องลงทะเบียน MFA ด้วย Microsoft Authenticator โดยมีระยะผ่อนผัน 14 วันนับจากการเข้าสู่ระบบแบบ Interactive ครั้งแรกหลังเปิดใช้
- บัญชีที่มีบทบาทผู้ดูแลต้องยืนยัน MFA ทุกครั้งที่เข้าสู่ระบบ
- ผู้ใช้ทั่วไปจะถูกขอ MFA เมื่อระบบประเมินว่าจำเป็น เช่น เข้าจากอุปกรณ์หรือตำแหน่งใหม่
- บล็อกโปรโตคอลแบบ Legacy authentication ที่ไม่รองรับ MFA
ขั้นตอนที่ 3: ผู้ใช้ลงทะเบียน MFA
ผู้ใช้แต่ละคนทำตามขั้นตอนนี้เมื่อเข้าสู่ระบบครั้งถัดไปแล้วเห็นข้อความ More information required หรือเข้าไปลงทะเบียนเองล่วงหน้าที่ https://mysignins.microsoft.com/security-info
- ติดตั้งแอป Microsoft Authenticator บนมือถือ
- ในหน้าคอมพิวเตอร์ คลิก Next ตามขั้นตอนจนเห็น QR Code
- ในแอป Authenticator แตะ + เลือก Work or school account แล้วเลือก Scan QR code
- สแกน QR Code บนหน้าจอคอมพิวเตอร์ แล้วคลิก Next
- ระบบจะส่งคำขอทดสอบไปที่แอป ให้กรอกตัวเลขที่แสดงบนหน้าจอคอมพิวเตอร์ลงในแอป (Number matching) แล้วกดอนุมัติ
แนะนำให้ผู้ใช้เพิ่มวิธีสำรองอีกหนึ่งวิธีที่หน้า Security info เช่น หมายเลขโทรศัพท์ เพื่อใช้เมื่อเปลี่ยนมือถือหรือมือถือหาย
ทางเลือก: Conditional Access
หากองค์กรมีสิทธิ์ Microsoft Entra ID P1 และต้องการควบคุมละเอียดกว่า เช่น ยกเว้น MFA เมื่อใช้งานจากเครือข่ายสำนักงาน หรือบังคับ MFA เฉพาะบางแอป ให้ใช้ Conditional Access แทน โดยต้องปิด Security defaults ก่อน ไปที่ Entra ID > Conditional Access > Policies แล้วเลือก Create new policy from templates ซึ่งมีเทมเพลตอย่าง Require multifactor authentication for all users ให้เลือกใช้ ควรเริ่มจากโหมด Report-only เพื่อดูผลกระทบก่อน และกำหนดให้บัญชีผู้ดูแลฉุกเฉิน (Break-glass account) อยู่ในรายการยกเว้นตามคำแนะนำของ Microsoft
ทางเลือก: Per-user MFA
Per-user MFA เปิดได้จาก Microsoft 365 admin center ที่ Users > Active users แล้วคลิก Multi-factor authentication ที่แถบด้านบน (บางครั้งอยู่ในเมนูจุดสามจุด) จากนั้นเลือกผู้ใช้แล้วเปลี่ยนสถานะเป็น Enabled หรือ Enforced วิธีนี้ Microsoft ถือเป็นวิธีแบบเดิมและแนะนำให้ใช้ Security defaults หรือ Conditional Access แทน ถ้าจะเปลี่ยนไปใช้ Security defaults ควรปิด Per-user MFA ให้เป็น Disabled ก่อน เพื่อไม่ให้ผู้ใช้ถูกถาม MFA ซ้ำซ้อนทุกครั้ง
ตรวจสอบผลลัพธ์
- เปิดเบราว์เซอร์แบบ Private แล้วเข้าสู่ระบบ https://www.office.com/ ด้วยบัญชีผู้ดูแล ระบบต้องขอยืนยันผ่าน Authenticator
- ใน Microsoft Entra admin center ไปที่ Entra ID > Authentication methods > User registration details เพื่อดูว่าผู้ใช้คนใดลงทะเบียน MFA แล้ว (ชื่อเมนูอาจแตกต่างเล็กน้อยตามการปรับหน้าจอของ Microsoft)
- ดูประวัติการเข้าสู่ระบบได้ที่ Entra ID > Monitoring & health > Sign-in logs คอลัมน์ Authentication requirement จะแสดงว่าใช้ Multifactor authentication
ปัญหาที่พบบ่อย
โปรแกรมอีเมลเก่าหรืออุปกรณ์ถามรหัสผ่านซ้ำ ๆ
โปรแกรมที่ใช้ Legacy authentication เช่น Outlook รุ่นเก่ามาก หรือแอปที่ตั้งค่า IMAP/POP ด้วยรหัสผ่านอย่างเดียว จะเชื่อมต่อไม่ได้ ให้อัปเดตเป็น Outlook เวอร์ชันปัจจุบันหรือแอปที่รองรับ Modern authentication (OAuth2) สำหรับเครื่องพิมพ์หรือระบบที่ส่งอีเมลผ่าน SMTP ให้ศึกษาทางเลือกตามเอกสารของ Microsoft เรื่อง การตั้งค่าอุปกรณ์ให้ส่งอีเมลผ่าน Microsoft 365
ผู้ใช้เปลี่ยนมือถือหรือทำมือถือหาย
ผู้ดูแลเข้า Microsoft Entra admin center ไปที่ Entra ID > Users เลือกผู้ใช้ > Authentication methods แล้วคลิก Require re-register multifactor authentication ผู้ใช้จะต้องลงทะเบียนใหม่ในการเข้าสู่ระบบครั้งถัดไป ควรยืนยันตัวตนของผู้ใช้ทางช่องทางอื่นก่อนทำขั้นตอนนี้ทุกครั้ง
ปุ่ม Security defaults เปลี่ยนไม่ได้
สาเหตุที่พบบ่อยคือมี Conditional Access Policy เปิดอยู่ หรือบัญชีที่ใช้ไม่มีสิทธิ์เพียงพอ ให้ตรวจสอบบทบาทของบัญชี และตัดสินใจว่าจะใช้ Conditional Access หรือ Security defaults อย่างใดอย่างหนึ่ง
ผู้ใช้ได้รับคำขออนุมัติทั้งที่ไม่ได้เข้าสู่ระบบ
แสดงว่ามีผู้อื่นรู้รหัสผ่านของผู้ใช้คนนั้น ให้กด Deny หรือ No, it's not me ในแอป แล้วเปลี่ยนรหัสผ่านทันที และแจ้งผู้ดูแลระบบให้ตรวจ Sign-in logs
หากต้องการคำแนะนำเรื่องการเปิด MFA ให้เหมาะกับองค์กรของคุณ ติดต่อทีมซัพพอร์ต THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/ ข้อมูลอ้างอิงเพิ่มเติมจาก Microsoft อยู่ที่ Security defaults in Microsoft Entra ID
- Categories:
- Cloud
- Tags:
- Cloud
- Cloud Server
Related Posts
หมวดหมู่ที่น่าสนใจ
- Account Settings
- AD Server
- AI
- Alibaba Cloud
- Anti-Spam Gateway
- AWS Amazon Web Services
- Campaign
- CentOS/AlmaLinux
- Cloud
- Cloud Backup
- Cloud Communication
- Cloud Migration
- Cloud Security
- Cloud Server Management
- Cloud Solution
- Cloud Solution for Government
- Cloud Solutions by Industry
- Cloud Storage
- Cloud VPS App Plus +
- Cloud VPS DirectAdmin
- Cloud VPS Plesk
- CSR
- Cyber Security
- Cybersecurity
- Data Sovereignty
- Database Server
- DDoS
- Digital Tranformation
- Digital Transformation
- Direct Mail
- Directadmin
- Domainname
- Ecommerce
- ERP
- Generative AI
- Getting Started
- Google Cloud
- Google G Suite
- Huawei Cloud
- IT News
- Linux Server
- Managed Cloud Services
- Managed Service Provider
- Manual
- Microsoft
- Microsoft 365
- Microsoft Azure
- News
- On-premise
- Private Mail Server
- Promotion
- Recommend Solution (Enterprise)
- Server
- Sovereign Cloud
- THAI DATA CLOUD Platform
- Ubuntu
- Ubuntu
- Uncategorized
- VMware
- VPS Server
- Web Design
- Web Hosting
- Web Hosting (DirectAdmin)
- Web Hosting (Plesk)
- Web Technologies
- Windows Server
- Wordpress
- Zimbra
- เรื่องราวความประทับใจ
- โซลูชันสำหรับธุรกิจการผลิตและยานยนต์
- โซลูชันสำหรับธุรกิจการศึกษา
- โซลูชันสำหรับธุรกิจการเงิน
- โซลูชันสำหรับธุรกิจขนส่งและกระจายสินค้า
- โซลูชันสำหรับธุรกิจค้าปลีก
- โซลูชันสำหรับธุรกิจท่องเที่ยว
- โซลูชันสำหรับธุรกิจบริการสุขภาพและโรงพยาบาล
- โซลูชันสำหรับธุรกิจประกันภัย
- โซลูชันสำหรับธุรกิจพลังงานและสาธารณูปโภค
- โซลูชันสำหรับธุรกิจสื่อสารมวลชนและเอ็นเตอร์เทนเมนท์
- โซลูชันสำหรับธุรกิจอสังหาริมทรัพย์
- โซลูชันสำหรับธุรกิจเทคโนโลยี


