MULTI-FACTOR AUTHENTICATION
MFA cho Microsoft 365 và Microsoft Entra ID
IT Systems triển khai xác thực đa yếu tố cho Microsoft 365 và Microsoft Entra ID theo nhóm người dùng, vai trò quản trị và mức rủi ro. Phạm vi bao gồm phương thức xác thực, đăng ký người dùng, pilot, khôi phục truy cập và vận hành sau triển khai.
Ưu tiên phương thức chống phishing khi phù hợp; SMS và cuộc gọi không nên là lựa chọn mặc định cho tài khoản quan trọng.

MFA giảm rủi ro khi mật khẩu bị lộ
Mật khẩu đơn lẻ không đủ trước phishing, password spraying và tái sử dụng thông tin đăng nhập. MFA bổ sung bằng chứng xác thực, nhưng hiệu quả phụ thuộc vào phương thức, chính sách, trải nghiệm đăng ký và quy trình phục hồi.
Bảo vệ tài khoản
Giảm khả năng kẻ tấn công đăng nhập chỉ bằng mật khẩu bị lộ.
Kiểm soát theo ngữ cảnh
Kết hợp Conditional Access để yêu cầu MFA đúng người, ứng dụng và tình huống.
Có đường phục hồi
Chuẩn hóa phương thức dự phòng, Temporary Access Pass và quy trình helpdesk.
Phạm vi triển khai MFA cần đầy đủ từ đăng ký đến phục hồi
Phương thức xác thực
- Microsoft Authenticator
- FIDO2/passkey và khóa bảo mật
Đăng ký người dùng
- Registration campaign
- Hướng dẫn và truyền thông
Tài khoản quản trị
- MFA chống phishing
- Admin account tách biệt
Conditional Access
- Scope include/exclude
- Authentication strength
Khôi phục truy cập
- Temporary Access Pass
- Xác minh danh tính helpdesk
Theo dõi
- Sign-in log
- Registration và failure report

REGISTER → PILOT → ENFORCE → RECOVER
MFA phải có phương án dự phòng và hỗ trợ người dùng
Bật MFA nhưng không chuẩn bị thay điện thoại, mất thiết bị hoặc người dùng chưa đăng ký sẽ tạo gián đoạn. Lộ trình tốt cần ít nhất hai phương thức phù hợp, pilot đại diện và quy trình khôi phục có xác minh.
- Không dùng chung phương thức MFA giữa nhiều nhân sự.
- Tách và bảo vệ tài khoản quản trị, tài khoản khẩn cấp.
- Pilot theo phòng ban và tình huống làm việc.
- Theo dõi lỗi đăng ký, đăng nhập và hỗ trợ sau rollout.
Quy trình triển khai MFA Microsoft 365
1. Khảo sát
Rà user, role, license, phương thức hiện tại, ứng dụng cũ và nhóm rủi ro.
2. Thiết kế
Chọn phương thức, registration, exception, recovery và policy matrix.
3. Pilot
Đăng ký nhóm đại diện, thử thiết bị mới, mất thiết bị và ứng dụng thực tế.
4. Mở rộng
Enforce theo đợt, giám sát sign-in và bàn giao runbook hỗ trợ.
Bảng phạm vi và tiêu chí nghiệm thu MFA
Hạng mục
Công việc
Đầu ra
Baseline
Kiểm kê user, admin, license, auth method và legacy authentication.
Danh sách rủi ro và phạm vi.
Registration
Cấu hình phương thức, campaign, hướng dẫn và lịch đăng ký.
Tỷ lệ đăng ký đạt mục tiêu.
Policy
Tạo Conditional Access hoặc authentication strength theo scope.
Policy matrix và exclusion có owner.
Recovery
Thiết kế TAP, reset method và xác minh người yêu cầu.
Runbook phục hồi truy cập.
Operation
Theo dõi sign-in failure, registration và thay đổi phương thức.
Báo cáo và lịch rà soát.
Giải pháp liên quan
Câu hỏi thường gặp về MFA Microsoft 365
MFA có ngăn được mọi cuộc tấn công không?
Không. MFA giảm mạnh rủi ro nhưng vẫn cần chống phishing, Conditional Access, bảo vệ thiết bị và giám sát đăng nhập.
Nên dùng SMS hay Microsoft Authenticator?
Authenticator, passkey hoặc khóa FIDO2 thường mạnh hơn SMS/voice. Lựa chọn phải phù hợp thiết bị, vai trò và khả năng hỗ trợ.
Mất điện thoại thì xử lý thế nào?
Dùng phương thức dự phòng hoặc quy trình helpdesk đã xác minh; Temporary Access Pass có thể hỗ trợ đăng ký lại theo chính sách.
MFA có cần license trả phí không?
Security defaults cung cấp mức cơ bản; Conditional Access và authentication strength nâng cao cần license Microsoft Entra phù hợp.
Có nên bật đồng loạt không?
Nên thiết kế phạm vi rộng nhưng triển khai theo registration, pilot và từng đợt để xử lý dependency.
IT Systems có hỗ trợ người dùng không?
Có thể hỗ trợ truyền thông, đăng ký, sự cố thiết bị, phục hồi phương thức và báo cáo theo phạm vi.
Cần triển khai MFA không làm gián đoạn người dùng?
IT Systems rà tenant, license, user, ứng dụng và phương thức hiện tại để thiết kế lộ trình đăng ký, pilot, enforce và phục hồi phù hợp.
Khảo sát • Registration • Pilot • Recovery
