Bật xác thực hai lớp (MFA) cho mọi tài khoản Microsoft 365 của công ty
Bật MFA cho cả công ty bằng Security defaults — có sẵn trên mọi tổ chức Microsoft 365 — rồi hướng dẫn nhân viên đăng ký Microsoft Authenticator. Kèm việc cần kiểm tra trước khi bật, cách xử lý máy in không gửi được thư, mất điện thoại, và khi nào nên chuyển sang Conditional Access.
Chỉ một mật khẩu bị lộ là đủ để người ngoài đọc hộp thư và tải file OneDrive của nhân viên. Xác thực hai lớp (MFA) thêm một bước xác nhận trên điện thoại, nên có mật khẩu thôi chưa vào được. Microsoft cho biết việc bắt buộc MFA kết hợp chặn các giao thức đăng nhập kiểu cũ ngăn được hơn 99,9% các vụ tấn công danh tính phổ biến.
Bài này dành cho người phụ trách Microsoft 365 ở công ty nhỏ: bật MFA cho toàn công ty, hướng dẫn nhân viên đăng ký và xử lý sự cố hay gặp.
Chọn cách bật: Security defaults hay Conditional Access
Microsoft 365 có ba cách bật MFA. Với đa số công ty nhỏ, nên bắt đầu bằng Security defaults.
| Cách | Điều kiện | Phù hợp khi |
|---|---|---|
| Security defaults | Có sẵn trên mọi tổ chức Microsoft 365 (qua Microsoft Entra ID Free) | Muốn bảo vệ cơ bản ngay; chỉ có bật hoặc tắt, không tuỳ chỉnh |
| Conditional Access | Cần Microsoft Entra ID P1 trở lên — có trong Microsoft 365 Business Premium, E3 (P1), E5 (P2) hoặc gói mua thêm | Cần ngoại lệ, chính sách theo nhóm, thiết bị, vị trí |
| MFA theo từng người (per-user, kiểu cũ) | Có sẵn trên mọi tổ chức | Microsoft không khuyến nghị; chỉ là phương án cuối |
Vài điều nên biết trước:
- Security defaults và Conditional Access loại trừ nhau. Chỉ cần tổ chức còn một chính sách Conditional Access, ở bất kỳ trạng thái nào (bật, tắt hay chỉ báo cáo), là không bật được Security defaults.
- Tenant tạo từ ngày 22/10/2019 trở đi có thể đã bật sẵn Security defaults.
- Microsoft còn tự bật Security defaults cho những tenant không có chính sách Conditional Access, không có giấy phép premium và không dùng ứng dụng đăng nhập kiểu cũ, kèm email thông báo cho quản trị viên. Nếu nhân viên bỗng bị đòi cài Authenticator, hãy kiểm tra hộp thư quản trị trước.
Trước khi bật: năm việc cần kiểm tra
- Thiết bị và ứng dụng dùng đăng nhập kiểu cũ sẽ bị chặn. Security defaults chặn mọi yêu cầu đăng nhập qua giao thức cũ: ứng dụng không hỗ trợ xác thực hiện đại (ví dụ Office 2010) và ứng dụng thư dùng IMAP, POP3, SMTP. Hay gặp nhất: máy in, máy scan gửi thư (scan to email) và phần mềm cũ tự gửi email bằng mật khẩu cài cứng. Liệt kê chúng trước.
- Quản trị viên đăng nhập ngay sau khi bật để đăng ký phương thức xác thực. Microsoft khuyên tách tài khoản quản trị khỏi tài khoản làm việc hằng ngày.
- Báo trước cho nhân viên. Từ 29/07/2024, Microsoft đã bỏ khoảng hoãn 14 ngày: ai được yêu cầu đăng ký MFA là phải làm ngay trong lần đăng nhập đó.
- Tắt MFA theo từng người nếu công ty từng dùng. Muốn dùng Security defaults hay Conditional Access thì kiểu cũ này phải tắt cho người dùng. Tổ chức đăng ký sau năm 2019 thường không bật nó.
- Security defaults không làm thử theo nhóm được. Một số công ty dịch vụ IT (ví dụ 4iT ở Úc) chia sẻ kinh nghiệm triển khai cho quản trị viên trước rồi dần theo nhóm — nhưng chia nhóm chỉ làm được với Conditional Access. Security defaults áp dụng cho cả tenant ngay khi bật, nên bước 1 và 3 càng quan trọng.
Bật Security defaults từng bước
Tài liệu Microsoft Entra yêu cầu tối thiểu vai trò Conditional Access Administrator; tài liệu Microsoft 365 admin ghi Security Administrator hoặc Global Administrator. Người tạo tenant mặc định là Global Administrator.
Trang Microsoft Entra admin center với công tắc bật Security defaults
- Đăng nhập Microsoft Entra admin center.
- Vào Entra ID > Overview > thẻ Properties (một số giao diện ghi Identity > Overview).
- Kéo xuống mục Security defaults cuối thẻ và đọc dòng trạng thái:
- Your organization is protected by security defaults. — đã bật, không cần làm gì.
- Your organization is not protected by security defaults. — chưa bật, làm tiếp bước 4.
- Dòng báo tổ chức đang dùng Conditional Access — không bật được Security defaults; xem mục "Khi nào chuyển sang Conditional Access".
- Chọn Manage security defaults.
- Trong ô Security defaults, chọn Enabled, rồi Save.
Microsoft khuyên thu hồi các phiên đăng nhập đang có ngay sau khi bật, để người đã đăng nhập sẵn cũng phải đăng nhập lại và đăng ký MFA. Việc này làm bằng lệnh Revoke-MgUserSignInSession của Microsoft Graph PowerShell.
Nhân viên đăng ký Microsoft Authenticator
Với Security defaults, người dùng đăng ký bằng thông báo (notification) của ứng dụng Microsoft Authenticator. Sau khi đăng ký, họ có thể dùng thông báo hoặc mã từ Authenticator; mã từ ứng dụng khác theo chuẩn OATH TOTP cũng được chấp nhận.
Màn hình duyệt yêu cầu đăng nhập, nhập con số hiện trên màn hình vào ứng dụng Authenticator
Gửi cho nhân viên các bước sau:
- Cài Microsoft Authenticator trên điện thoại (App Store hoặc Google Play).
- Trên máy tính, mở
mysignins.microsoft.com/security-infovà đăng nhập bằng tài khoản công ty. Nếu màn hình đăng nhập tự đòi thêm thông tin bảo mật, cứ làm theo — các bước tương tự. - Chọn Add sign-in method > Microsoft Authenticator > Add, rồi Next để hiện mã QR.
- Trên điện thoại, mở Authenticator, chạm dấu + > Work or school account > Scan a QR code, rồi quét mã trên màn hình máy tính.
- Không quét được: trên máy tính chọn Can't scan the image, trên điện thoại chọn Enter code manually và nhập mã hiện ra.
Từ đó, khi cần xác nhận, màn hình đăng nhập hiện một con số để nhân viên gõ vào Authenticator. Cách này chống kiểu tấn công gửi dồn yêu cầu phê duyệt liên tục cho tới khi người dùng mệt mỏi bấm đồng ý.
Kinh nghiệm được các nhà cung cấp dịch vụ IT nhắc nhiều: nếu mỗi người chỉ có đúng một điện thoại đăng ký, mất máy là phải nhờ quản trị viên. Khuyến khích ai có điều kiện thêm phương thức dự phòng ngay lúc đăng ký.
Khi đang dùng Security defaults, đừng tắt bớt phương thức trong phần cài đặt dịch vụ MFA — Microsoft cảnh báo việc đó có thể khiến chính bạn bị khoá khỏi tenant.
Sau khi bật: điều gì thay đổi
- Quản trị viên phải qua MFA mỗi lần đăng nhập. Danh sách gồm 16 vai trò, trong đó có Global Administrator, Security Administrator, Exchange Administrator, SharePoint Administrator, User Administrator, Helpdesk Administrator, Billing Administrator và Conditional Access Administrator (xem đủ trong tài liệu Microsoft).
- Người dùng thường bị hỏi MFA khi cần thiết: Microsoft tự quyết dựa trên vị trí, thiết bị, vai trò và thao tác, không phải lần đăng nhập nào cũng hỏi.
- Giao thức kiểu cũ bị chặn, gồm cả Exchange ActiveSync dùng xác thực cơ bản.
- Đăng nhập bằng mã thiết bị (device code flow) bị chặn — kiểu nhập mã trên một thiết bị khác, hay bị lợi dụng trong lừa đảo.
- Ai vào Azure portal, Microsoft Entra admin center, Azure PowerShell, Azure CLI cũng phải qua MFA.
- Trang trạng thái MFA theo từng người hiện Disabled cho mọi người là bình thường với Security defaults.
Độc lập với Security defaults, Microsoft đã bắt buộc MFA khi đăng nhập các trang quản trị: Azure portal, Microsoft Entra admin center, Microsoft Intune admin center, và Microsoft 365 admin center (triển khai dần từ tháng 2/2025). Security defaults mở rộng yêu cầu đó ra mọi nhân viên.
Lỗi hay gặp
Nút "Manage security defaults" không bấm được. Tổ chức đang có chính sách Conditional Access. Hoặc dùng Conditional Access để bật MFA, hoặc ghi lại cấu hình rồi xoá hết các chính sách đó mới bật được Security defaults.
Máy in, máy scan không gửi được email. Thiết bị đang gửi thư qua SMTP AUTH với xác thực cơ bản (tài khoản + mật khẩu), kiểu Security defaults không tương thích. Microsoft cũng đã công bố sẽ bỏ xác thực cơ bản cho SMTP AUTH, nên sớm muộn cũng phải đổi. Các hướng Microsoft đưa ra: dùng OAuth nếu thiết bị hỗ trợ; High Volume Email nếu chỉ gửi nội bộ; SMTP relay qua connector (cần IP tĩnh hoặc chứng chỉ); Direct Send (chỉ gửi được cho người nhận trong tổ chức). Đừng tắt Security defaults cho cả công ty chỉ vì một chiếc máy in.
Ứng dụng thư cũ cứ hỏi mật khẩu. Ứng dụng dùng IMAP/POP3 kiểu cũ. Chuyển sang Outlook, hoặc ứng dụng thư hỗ trợ đăng nhập hiện đại. Với ứng dụng thư có sẵn trên điện thoại, xoá tài khoản rồi thêm lại thường là đủ.
Nhân viên mất hoặc đổi điện thoại. Người có vai trò tối thiểu Authentication Administrator vào Entra ID > Users, chọn người đó > Authentication methods > Require re-register MFA. Các phương thức cũ bị xoá và lần đăng nhập tới người dùng sẽ đăng ký lại. Có thể chọn thêm Revoke sessions nếu nghi máy cũ rơi vào tay người khác.
Lặp đăng nhập trên tenant Exchange Online tạo trước năm 2017. Tenant cũ có thể đang tắt xác thực hiện đại; bật nó lên theo hướng dẫn của Microsoft.
Khi nào chuyển sang Conditional Access
Nếu công ty đã có Microsoft Entra ID P1 hoặc P2 (ví dụ qua Business Premium, E3, E5), Microsoft cho rằng Security defaults nhiều khả năng không phải lựa chọn phù hợp — Conditional Access cho phép đặt ngoại lệ và áp chính sách theo nhóm, thiết bị, vị trí. Trình tự chính:
- Tạo hai tài khoản quản trị khẩn cấp chỉ tồn tại trên đám mây, không gắn với cá nhân nào, dùng khi mọi quản trị viên khác bị khoá. Vì các trang quản trị bắt buộc MFA với cả tài khoản này, Microsoft khuyên dùng passkey (FIDO2) hoặc xác thực bằng chứng chỉ cho chúng.
- Tạo sẵn các chính sách thay thế. Khi Security defaults còn bật, bạn vẫn tạo được chính sách Conditional Access, chỉ chưa bật được. Microsoft có sẵn các chính sách do Microsoft quản lý tương đương Security defaults, hoặc dùng mẫu trong nhóm Secure foundation: Require multifactor authentication for all users, MFA cho quản trị viên, Block legacy authentication, MFA khi quản lý Azure.
- Loại hai tài khoản khẩn cấp khỏi các chính sách MFA (mẫu mặc định loại tài khoản đang tạo chính sách — sửa lại cho đúng).
- Tắt Security defaults, chọn lý do My organization is planning to use Conditional Access, rồi bật ngay các chính sách đã chuẩn bị để khoảng trống không có MFA ngắn nhất.
- Sau đó mới thêm chính sách riêng của công ty. Đừng tắt Security defaults nếu không phải để chuyển sang Conditional Access.
Câu hỏi thường gặp
Doanh nghiệp nhỏ nên bật MFA cho Microsoft 365 bằng cách nào?
Phần lớn nên bắt đầu bằng Security defaults: có sẵn trong mọi tổ chức Microsoft 365, chỉ bật hoặc tắt, không phải tinh chỉnh. Conditional Access cần Microsoft Entra ID P1 trở lên (có trong Business Premium, E3, E5) và hợp khi cần ngoại lệ hoặc chính sách theo nhóm, thiết bị, địa điểm.
Bật Security defaults xong máy in không gửi được email thì làm sao?
Máy in gửi thư qua SMTP AUTH bằng tên và mật khẩu, không hợp với Security defaults. Microsoft đưa các lựa chọn: OAuth nếu thiết bị hỗ trợ, High Volume Email nếu chỉ gửi nội bộ, SMTP relay qua connector, hoặc Direct Send. Đừng tắt Security defaults cho cả công ty vì một máy in.
Nhân viên mất hoặc đổi điện thoại thì làm gì?
Người có ít nhất vai trò Authentication Administrator vào Entra ID > Users, chọn người đó > Authentication methods > Require re-register MFA; lần đăng nhập sau họ đăng ký lại. Nếu nghi điện thoại cũ rơi vào tay người khác, chọn thêm Revoke sessions.
Nguồn tham khảo
- Microsoft Learn — Configure security defaults for Microsoft Entra ID
Tài liệu của hãng
- Microsoft Learn — Set up multifactor authentication for users (Microsoft 365 admin)
Tài liệu của hãng
- Microsoft Learn — Plan for mandatory Microsoft Entra multifactor authentication (admin portals)
Tài liệu của hãng
- Microsoft Learn — Manage authentication methods for Microsoft Entra MFA (re-register, revoke sessions)
Tài liệu của hãng
- Microsoft Learn — How to set up a multifunction device or application to send email using Microsoft 365
Tài liệu của hãng
- Microsoft Learn — Deprecation of Basic authentication in Exchange Online
Tài liệu của hãng
- Microsoft Support — Add your work or school account to the Microsoft Authenticator app
Trang của hãng
- 4iT (IT service provider, Australia) — Microsoft 365 MFA setup: security defaults or Conditional Access for SMEs
Cộng đồng người dùng


