Realizando una búsqueda rápida encontré un artículo en inglés que aplica para Windows Server 2016, Windows Server 2012 R2. Este artículo indica lo siguiente (mas abajo está la traducción):
In order to enable multi-factor authentication (MFA), you must select at least one additional authentication method. By default, in Active Directory Federation Services (AD FS) in Windows Server 2012 R2, you can select Certificate Authentication (in other words, smart card-based authentication) as an additional authentication method.
Note
If you select Certificate Authentication, ensure that the smart card certificates have been provisioned securely and have pin requirements.
A continuación un borrador de traducción (énfasis mío).
Con la finalidad de habilitar la autenticación de múltiples factores, deberás seleccionar al menos un método de autenticación. De forma predeterminada, en los servicios federados del Directorio Activo (AD FS por sus siglas en inglés) en Windows Server 2012 R2, puedes seleccionar la Autenticación de Certificados ( en otras palabras, autenticación basada en tarjetas inteligentes) como un método adicional de autenticación.
Nota:
Si seleccionas la Autenticación de Certificados, asegura que los certificados de tarjeta inteligente han sido provistos de forma segura y tiene requerimientos de número de identificación personal (PIN por sus siglas en inglés).