多要素認証サービスの設定 - 正しい選択
質問には 2 つの基準が挙げられています。
1. MFAが必要
2. 特定の地理的地域/IP 範囲からのみアクセスします。
両方の要件を満たすには、位置情報による条件付きアクセスを備えたMFAが必要です。この構成を実現するには、条件付きアクセスポリシー用のAD Premiumアカウントが必要ですのでご注意ください。
Active Directory > セキュリティ > 条件付きアクセス > 名前付き場所に移動します。ここで、場所(オンプレミスのIPアドレス範囲)を指定したポリシーを作成し、MFAを有効にします。これで要件は満たされます。

Azure AD Identity Protection ユーザー リスク ポリシー - 誤った選択
アイデンティティ保護には、ユーザーリスク、サインインリスク、MFA登録の3つの保護ポリシーがあります。いずれのブレードでも、場所(オンプレミスIP範囲)の要件を有効にすることはできません。
Azure AD Privileged Identity Management のすべてのロールのデフォルト - 誤った選択
このオプションでは、ユーザーがオンプレミスのフォームのみにアクセスするように制限することはできません。
Azure AD Identity Protection サインイン リスク ポリシー - 誤った選択
アイデンティティ保護には、ユーザーリスク、サインインリスク、MFA登録の3つの保護ポリシーがあります。いずれのブレードでも、場所(オンプレミスIP範囲)の要件を有効にすることはできません。
参照:
https://docs.microsoft.com/en-us/azure/active-directory/条件付きアクセス/場所条件