Короткий ответ

Если MFA «включена в тенанте», а ivan.petrov@contoso.example входит одним паролем — ищите путь, который политика не покрывает. Три классики: пользователь в исключении Conditional Access; включены Security Defaults и параллельно CA так, что вы думаете одно, работает другое; legacy authentication (IMAP/POP/SMTP AUTH/старый Office) MFA не умеет и при разрешённом basic проходит. Per-user MFA (старый портал) мог остаться Off при «вроде все на CA».

Не ставьте MFA только на Outlook Web. Не решайте жалобу «достаёт MFA» исключением группы «Все». Не отключайте CA ради одного сканера — вынесите сканер в отдельную учётку с ограничением.

Симптомы и как отличить

  • Sign-in log: Success, Authentication requirement = single-factor, CA = not applied.
  • Тот же человек: Browser — MFA, IMAP — Success без MFA.
  • Новые пользователи с MFA, старый VIP без: exclusion group.
  • Security Defaults On, но отчёт «MFA registered» пустой у части — они ещё не попали на интерактив.
ПутьMFA возможна?
Browser / Modern Outlookда, если CA/SD требуют
IMAP/POP/Basicнет → путь надо закрыть
ROPC / некоторые скриптыобход, запрещать
Break-glassсознательно без MFA (контролируйте)

От блокировки входа отличайте: здесь вход успешен, фактор слабый.

Возможные причины

  1. CA: exclude user/group/directory role; exclude «trusted location» = весь офисный NAT.
  2. Policy только на «Office 365» cloud apps, а приложение не в наборе; или наоборот только на одну app.
  3. Report-only режим политики, все думают что Enforce.
  4. Security Defaults выключены, CA не созданы («после перехода»).
  5. Per-user MFA disabled, CA нет.
  6. Legacy auth разрешён.
  7. Device code / exception для Mac «временно» 2023 года.

Диагностика

1. Что вообще требует MFA

Entra → Protection → Conditional Access. Список: State On, не Report-only. Grant: Require MFA / phishing-resistant. Users: All vs include. Exclusions выписать в таблицу.

Security Defaults: Entra → Properties / Identity → Security defaults. Не держите SD и сложный CA одновременно «на всякий»: Microsoft рекомендует CA вместо SD, когда CA зрелый.

Per-user MFA: старый портал users MFA status. Если CA уже есть, per-user путает. Цель — один механизм.

2. Факт на пользователе

Sign-in log Ивана: последняя Browser-сессия. Если MFA not satisfied не видно и Success single-factor — политика его не взяла.

Connect-MgGraph -Scopes 'Policy.Read.All','AuditLog.Read.All'
# Разбор политик удобнее в GUI; не выдумывайте GUID политик в статье

3. Методы регистрации

Entra → Users → Ivan → Authentication methods. Пусто + CA «if registered» (некоторые шаблоны) = MFA не сработает. Нужна политика Registration campaign / Security Defaults, чтобы заставили зарегистрировать.

4. Legacy

Смотрите Client app = IMAP/SMTP/Exchange ActiveSync (basic). Success здесь = дыра, даже если OWA с MFA. Чините статьёй legacy.

5. Named locations

«Trusted named location» 0.0.0.0/0 или весь RFC1918, помеченный trusted с bypass MFA — типичный самострел.

Решение

Сценарий A. Exclusion

Уберите Ивана из исключения. Если это break-glass — оставьте отдельные учётки с длинным паролем, без почты, с алертом на любой вход, не VIP-человека.

Сценарий B. Нет ни SD ни CA

Включите MFA: либо Security Defaults (малый тенант), либо CA baseline: All users, All cloud apps, Grant MFA, exclude только break-glass. Пилот: пилотная группа Include, потом All.

Сценарий C. Report-only

Переведите в On после чтения What If / sign-in «Report-only». Не оставляйте Report-only годами.

Сценарий D. Trusted location office

Либо требуйте MFA даже из офиса (предпочтительно), либо device compliance. Снятие MFA на весь NAT офиса = пароль с парковки за NAT.

Сценарий E. Legacy клиенты

Закройте basic. Сканерам — отдельный путь коннектора, не «выключить MFA всем».

Сценарий F. Методы не зарегистрированы

Registration campaign, временный доступ (TAP) для первого входа, не «скажите пароль по телефону и отключите политику».

В тенанте contoso.onmicrosoft.com политика «Require MFA» не срабатывает, если grant — «Require authentication strength», а у Ивана только SMS, который strength не принимает: внешне «MFA не спросили», фактически CA not satisfied и вход мог пройти другим путём (legacy) либо упасть. Смотрите log, не GUI «MFA enabled = Yes».

What If: User ivan.petrov@contoso.example, Cloud app Office 365, IP офиса и IP дома. Если офисный NAT в trusted named locations с bypass — MFA не будет и из «офиса», который на самом деле весь город за одним IP провайдера. Снимите trusted с MFA-bypass или сузьте префикс до вашего NAT, не до /8.

Гостевые #EXT# не покрываются политикой Members, если include только «All users» без guests — наоборот, гости могут требовать отдельные CA. Не судите по одному Ивану-сотруднику.

Как проверить, что проблема устранена

  1. InPrivate вход Ивана: обязательный MFA.
  2. Sign-in: requirement MFA, result success.
  3. IMAP (если ещё не выключен на время теста) — должен упасть, не пройти без MFA. Потом IMAP выключить.
  4. What If в CA для Ивана + Outlook + IP офиса = MFA required.

Если не помогло

  • Outlook всё ещё без prompt: кэш WAM старой сессии до MFA. Выход из Office, revoke session.
  • Гостевой B2B: другие политики. Не судите гостя политикой members.
  • Identity Protection «sign-in risk MFA» не заменяет baseline MFA.
  • Синхронизированный пользователь с on-prem MFA (NPS) — другой стек; облачные apps всё равно должны покрываться Entra CA.

Профилактика

  • Одна модель: CA, не смесь трёх галочек.
  • Ежеквартальный отчёт exclusions.
  • Запрет legacy.
  • Админы — отдельная учётка + PIM + MFA phishing-resistant.

FAQ

Security Defaults достаточно?

Для малого облака — рабочий минимум. Для исключений, гостей, PIM — переходите на CA и выключайте SD по инструкции Microsoft (не оба в конфликте).

MFA только на «админов» хватит?

Нет. Фишинг бьёт в Ивана, через него — почта и токены. Админский MFA обязателен, пользовательский тоже.

Почему OWA спрашивает, Outlook нет?

Старая сессия Outlook или legacy профиль. Либо CA не на Office 365 Exchange Online / не на все clients.

Named location по GPS телефона?

CA смотрит IP, не GPS пользователя. «Я в офисе» в чате не равно trusted location.

Можно ли исключить сканер из MFA, оставив его как Ивана?

Нет. Отдельный объект, минимальные права, без Exchange интерактива. Иван должен с MFA.