ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

Home เปิดใช้งานการยืนยันตัวตนแบบหลายขั้นตอน (MFA) บน Microsoft 365

เปิดใช้งานการยืนยันตัวตนแบบหลายขั้นตอน (MFA) บน Microsoft 365

การยืนยันตัวตนแบบหลายขั้นตอน (Multi-Factor Authentication หรือ MFA) คือการให้ผู้ใช้ยืนยันตัวตนด้วยปัจจัยที่สองนอกจากรหัสผ่าน เช่น การกดอนุมัติในแอป Microsoft Authenticator หรือกรอกรหัสจากแอป แม้รหัสผ่านจะรั่วไหลจากการโดน Phishing ผู้ไม่หวังดีก็ยังเข้าบัญชีไม่ได้ Microsoft ระบุว่า MFA ช่วยป้องกันการโจมตีบัญชีได้เกือบทั้งหมด จึงเป็นการตั้งค่าที่ทุกองค์กรที่ใช้ Microsoft 365 ควรเปิด

ใน Microsoft 365 มีวิธีเปิด MFA หลัก ๆ สามแบบ ได้แก่ Security defaults ซึ่งเหมาะกับองค์กรขนาดเล็กส่วนใหญ่และใช้ได้ทุกแพ็กเกจ, Conditional Access ซึ่งกำหนดเงื่อนไขได้ละเอียดแต่ต้องมีสิทธิ์ใช้งาน Microsoft Entra ID P1 ขึ้นไป (รวมอยู่ใน Microsoft 365 Business Premium และแพ็กเกจ E3/E5) และ Per-user MFA ซึ่งเป็นวิธีแบบเดิม คู่มือนี้เน้นวิธี Security defaults และอธิบายวิธีอื่นโดยสรุป

สิ่งที่ต้องเตรียม

  • บัญชีผู้ดูแลที่มีสิทธิ์อย่างน้อย Security Administrator หรือ Conditional Access Administrator (หรือ Global Administrator)
  • สมาร์ตโฟนที่ติดตั้งแอป Microsoft Authenticator จาก App Store หรือ Google Play สำหรับผู้ดูแลเองและผู้ใช้ทุกคน
  • รายการอุปกรณ์หรือโปรแกรมเก่าที่ยังเชื่อมต่ออีเมลด้วยรหัสผ่านอย่างเดียว เช่น เครื่องสแกนเอกสารที่ส่งอีเมล หรือระบบที่ส่งอีเมลผ่าน SMTP เพราะอาจได้รับผลกระทบ
  • แจ้งผู้ใช้ล่วงหน้าว่าจะมีการลงทะเบียน MFA ในการเข้าสู่ระบบครั้งถัดไป

หมายเหตุ: ก่อนเปิดใช้งาน ให้ผู้ดูแลลงทะเบียน MFA ของตนเองให้เสร็จ และควรมีบัญชี Global Administrator สำรองอย่างน้อยหนึ่งบัญชีที่เก็บข้อมูลเข้าสู่ระบบไว้อย่างปลอดภัย เพื่อป้องกันการถูกล็อกออกจากระบบทั้งหมด

ขั้นตอนที่ 1: ตรวจสอบว่าเปิดวิธีใดอยู่แล้ว

Tenant ที่สร้างใหม่ตั้งแต่ปลายปี 2019 เป็นต้นมามักเปิด Security defaults ไว้ตั้งแต่ต้น ส่วน Tenant เก่าอาจยังไม่ได้เปิด ให้ตรวจสอบก่อนตามขั้นตอนที่ 2 และไม่ควรใช้หลายวิธีปนกัน Microsoft แนะนำให้เลือกวิธีเดียว ถ้าองค์กรมี Conditional Access Policy อยู่แล้ว ระบบจะไม่ให้เปิด Security defaults

ขั้นตอนที่ 2: เปิด Security defaults

  1. เข้าสู่ระบบ Microsoft Entra admin center ด้วยบัญชีผู้ดูแล
  2. ไปที่ Entra ID (ในบางเวอร์ชันของหน้าจอใช้ชื่อ Identity) แล้วเลือก Overview
  3. เลือกแท็บ Properties
  4. คลิก Manage security defaults ที่ด้านล่างของหน้า
  5. เปลี่ยน Security defaults เป็น Enabled แล้วคลิก Save

เมื่อเปิดแล้ว ระบบจะมีผลดังนี้

  • ผู้ใช้ทุกคนต้องลงทะเบียน MFA ด้วย Microsoft Authenticator โดยมีระยะผ่อนผัน 14 วันนับจากการเข้าสู่ระบบแบบ Interactive ครั้งแรกหลังเปิดใช้
  • บัญชีที่มีบทบาทผู้ดูแลต้องยืนยัน MFA ทุกครั้งที่เข้าสู่ระบบ
  • ผู้ใช้ทั่วไปจะถูกขอ MFA เมื่อระบบประเมินว่าจำเป็น เช่น เข้าจากอุปกรณ์หรือตำแหน่งใหม่
  • บล็อกโปรโตคอลแบบ Legacy authentication ที่ไม่รองรับ MFA

ขั้นตอนที่ 3: ผู้ใช้ลงทะเบียน MFA

ผู้ใช้แต่ละคนทำตามขั้นตอนนี้เมื่อเข้าสู่ระบบครั้งถัดไปแล้วเห็นข้อความ More information required หรือเข้าไปลงทะเบียนเองล่วงหน้าที่ https://mysignins.microsoft.com/security-info

  1. ติดตั้งแอป Microsoft Authenticator บนมือถือ
  2. ในหน้าคอมพิวเตอร์ คลิก Next ตามขั้นตอนจนเห็น QR Code
  3. ในแอป Authenticator แตะ + เลือก Work or school account แล้วเลือก Scan QR code
  4. สแกน QR Code บนหน้าจอคอมพิวเตอร์ แล้วคลิก Next
  5. ระบบจะส่งคำขอทดสอบไปที่แอป ให้กรอกตัวเลขที่แสดงบนหน้าจอคอมพิวเตอร์ลงในแอป (Number matching) แล้วกดอนุมัติ

แนะนำให้ผู้ใช้เพิ่มวิธีสำรองอีกหนึ่งวิธีที่หน้า Security info เช่น หมายเลขโทรศัพท์ เพื่อใช้เมื่อเปลี่ยนมือถือหรือมือถือหาย

ทางเลือก: Conditional Access

หากองค์กรมีสิทธิ์ Microsoft Entra ID P1 และต้องการควบคุมละเอียดกว่า เช่น ยกเว้น MFA เมื่อใช้งานจากเครือข่ายสำนักงาน หรือบังคับ MFA เฉพาะบางแอป ให้ใช้ Conditional Access แทน โดยต้องปิด Security defaults ก่อน ไปที่ Entra ID > Conditional Access > Policies แล้วเลือก Create new policy from templates ซึ่งมีเทมเพลตอย่าง Require multifactor authentication for all users ให้เลือกใช้ ควรเริ่มจากโหมด Report-only เพื่อดูผลกระทบก่อน และกำหนดให้บัญชีผู้ดูแลฉุกเฉิน (Break-glass account) อยู่ในรายการยกเว้นตามคำแนะนำของ Microsoft

ทางเลือก: Per-user MFA

Per-user MFA เปิดได้จาก Microsoft 365 admin center ที่ Users > Active users แล้วคลิก Multi-factor authentication ที่แถบด้านบน (บางครั้งอยู่ในเมนูจุดสามจุด) จากนั้นเลือกผู้ใช้แล้วเปลี่ยนสถานะเป็น Enabled หรือ Enforced วิธีนี้ Microsoft ถือเป็นวิธีแบบเดิมและแนะนำให้ใช้ Security defaults หรือ Conditional Access แทน ถ้าจะเปลี่ยนไปใช้ Security defaults ควรปิด Per-user MFA ให้เป็น Disabled ก่อน เพื่อไม่ให้ผู้ใช้ถูกถาม MFA ซ้ำซ้อนทุกครั้ง

ตรวจสอบผลลัพธ์

  • เปิดเบราว์เซอร์แบบ Private แล้วเข้าสู่ระบบ https://www.office.com/ ด้วยบัญชีผู้ดูแล ระบบต้องขอยืนยันผ่าน Authenticator
  • ใน Microsoft Entra admin center ไปที่ Entra ID > Authentication methods > User registration details เพื่อดูว่าผู้ใช้คนใดลงทะเบียน MFA แล้ว (ชื่อเมนูอาจแตกต่างเล็กน้อยตามการปรับหน้าจอของ Microsoft)
  • ดูประวัติการเข้าสู่ระบบได้ที่ Entra ID > Monitoring & health > Sign-in logs คอลัมน์ Authentication requirement จะแสดงว่าใช้ Multifactor authentication

ปัญหาที่พบบ่อย

โปรแกรมอีเมลเก่าหรืออุปกรณ์ถามรหัสผ่านซ้ำ ๆ

โปรแกรมที่ใช้ Legacy authentication เช่น Outlook รุ่นเก่ามาก หรือแอปที่ตั้งค่า IMAP/POP ด้วยรหัสผ่านอย่างเดียว จะเชื่อมต่อไม่ได้ ให้อัปเดตเป็น Outlook เวอร์ชันปัจจุบันหรือแอปที่รองรับ Modern authentication (OAuth2) สำหรับเครื่องพิมพ์หรือระบบที่ส่งอีเมลผ่าน SMTP ให้ศึกษาทางเลือกตามเอกสารของ Microsoft เรื่อง การตั้งค่าอุปกรณ์ให้ส่งอีเมลผ่าน Microsoft 365

ผู้ใช้เปลี่ยนมือถือหรือทำมือถือหาย

ผู้ดูแลเข้า Microsoft Entra admin center ไปที่ Entra ID > Users เลือกผู้ใช้ > Authentication methods แล้วคลิก Require re-register multifactor authentication ผู้ใช้จะต้องลงทะเบียนใหม่ในการเข้าสู่ระบบครั้งถัดไป ควรยืนยันตัวตนของผู้ใช้ทางช่องทางอื่นก่อนทำขั้นตอนนี้ทุกครั้ง

ปุ่ม Security defaults เปลี่ยนไม่ได้

สาเหตุที่พบบ่อยคือมี Conditional Access Policy เปิดอยู่ หรือบัญชีที่ใช้ไม่มีสิทธิ์เพียงพอ ให้ตรวจสอบบทบาทของบัญชี และตัดสินใจว่าจะใช้ Conditional Access หรือ Security defaults อย่างใดอย่างหนึ่ง

ผู้ใช้ได้รับคำขออนุมัติทั้งที่ไม่ได้เข้าสู่ระบบ

แสดงว่ามีผู้อื่นรู้รหัสผ่านของผู้ใช้คนนั้น ให้กด Deny หรือ No, it's not me ในแอป แล้วเปลี่ยนรหัสผ่านทันที และแจ้งผู้ดูแลระบบให้ตรวจ Sign-in logs

หากต้องการคำแนะนำเรื่องการเปิด MFA ให้เหมาะกับองค์กรของคุณ ติดต่อทีมซัพพอร์ต THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/ ข้อมูลอ้างอิงเพิ่มเติมจาก Microsoft อยู่ที่ Security defaults in Microsoft Entra ID

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security