Короткий ответ

Цикл пароля в Outlook почти никогда не лечится «переустановкой Office» первым шагом. Разделите: (1) устаревший кред в Windows Credential Manager / Office WAM; (2) Modern Auth выключен на тенанте или клиент ходит Basic на EO, где Basic уже мёртв; (3) Conditional Access / MFA — интерактивный браузерный вход нужен, а Outlook показывает старое поле пароля; (4) битый профиль/OST; (5) неверный пароль из-за AD Connect (синхронизация ещё не дошла). OWA на https://outlook.office.com — контрольный вход: если браузер с MFA проходит, каталог и лицензия живы, копайте клиент.

Не отключайте MFA «чтобы Outlook забыл спрашивать». Не включайте Legacy Auth обратно.

Симптомы и как отличить

  • Пароль принимают в OWA, Outlook сразу снова пустой prompt.
  • Prompt без окна MFA / без редиректа на login.microsoftonline.com — подозрение на Basic/старый диалог.
  • Prompt раз в N минут — истёк refresh token, CA session, сменили пароль, отозвали сессии.
  • Только один ПК — локальный кред/профиль. Все ПК пользователя — учётка/CA.
НаблюдениеСкорее
OWA ок, Outlook prompt без ADAL/WAMModern Auth / старый билд / политика AlwaysPrompt
После смены пароля ADsync delay + старый кред в vault
После «взлома чинили»Revoke sessions, нужен новый интерактивный вход
Autodiscover на 10.0.10.10сначала Autodiscover

От невозможности войти в M365 отличайте: там и OWA мёртв. От MFA не спрашивается — другая жалоба, но тот же CA.

Возможные причины

  1. Сохранённый пароль до смены, Office 16.0 Identity в Credential Manager.
  2. OAuth2ClientProfileEnabled когда-то выключали; или клиент с политикой, запрещающей Modern Auth.
  3. Always prompt for network credentials / «не сохранять» в профиле IMAP (ящик при этом EO — профиль собран как IMAP вручную).
  4. Лицензия снята, но OST кэширует старое; после 401 цикл.
  5. Clock skew на ПК ломает токены.
  6. Гибрид: Outlook бьётся в on-prem EWS basic.
  7. Компрометация и постоянный revoke — взлом.

Диагностика

Пользователь ivan.petrov@contoso.example, тенант contoso.onmicrosoft.com.

1. Контрольный вход

Браузер InPrivate: https://outlook.office.com. Успех + MFA = не «пароль неверный в принципе». Смотрите Entra sign-in logs: приложение Outlook vs Browser, результат, CA.

2. Sign-in logs

Entra admin center → Sign-in logs, фильтр UPN. Ищите Failure: legacy authentication, blocked by CA, invalid username or password, MFA requirement. Успешные Browser и неуспешные Outlook — читайте Client app.

3. Credential Manager

Панель Windows → Учётные данные Windows. Удалите записи MicrosoftOffice16_Data:*, outlook.office365.com, Autodiscover. Не трогайте всё подряд RDP.

4. Тип профиля

Outlook → Account Settings: Microsoft 365 / Exchange vs IMAP smtp.office365.com. IMAP+пароль при выключенном Basic будет циклиться вечно. Нужен профиль Exchange (Autodiscover).

5. Modern Auth на организации

Connect-ExchangeOnline -UserPrincipalName admin@contoso.example
Get-OrganizationConfig | Format-List OAuth2ClientProfileEnabled
Get-CASMailbox ivan.petrov@contoso.example | Format-List *OAuth*, ImapEnabled, PopEnabled, SmtpClientAuthenticationDisabled

OAuth2ClientProfileEnabled должен быть True для рабочих Outlook 365.

6. Время ПК

w32tm /query /status

Большой skew ломает токены WAM.

Решение

Сценарий A. Старый кред после смены пароля

  1. Выйти из Office (Account → Sign out).
  2. Почистить Credential Manager и %localappdata%\Microsoft\IdentityCache точечно по процедуре Microsoft (не delete всего профиля Windows).
  3. Войти снова через браузерный диалог.
  4. Если AD Connect: подождать цикл синхронизации, не менять пароль пять раз подряд.

Сценарий B. Профиль собран как IMAP

Создайте новый профиль только через автообнаружение, не ручной IMAP. Старый профиль можно оставить на вечер для PST.

Сценарий C. CA требует MFA, Outlook не поднимает WebView

Обновите Outlook for Microsoft 365 (канал Current/Monthly). Уберите сторонние надстройки, перехватывающие WinHTTP. Прокси должен пропускать login.microsoftonline.com, *.office.com. Не исключайте пользователя из MFA.

Сценарий D. AlwaysPrompt / GPO

Проверьте GPO «Enable Modern Authentication» / ADAL. Политика «Always prompt for credentials» для Outlook ломает SSO — снимите, если её включали «для безопасности» на пользовательских ПК (безопасность здесь даёт MFA+CA, не ежеминутный пароль).

Сценарий E. Битый профиль

Новый профиль Outlook после живого Autodiscover. OST не копируйте в новый как «починку авторизации».

Сценарий F. WAM / «Work or school account»

Windows держит токен в Accounts → Access work or school. Если там висит битый ivan.petrov@contoso.example или чужой тенант рядом с contoso.onmicrosoft.com, Outlook будет крутить пароль, хотя Credential Manager вы почистили. Снимите лишний work-or-school аккаунт, оставьте один. После revoke sessions админом (инцидент) все ПК Ивана начнут спрашивать вход — это ожидаемо, не «снова сломали Outlook».

Проверьте, что профиль не собран как POP к outlook.office365.com с портом 995: после выключения Basic это вечный prompt. Нужен тип Microsoft 365. Надстройки COM (старые CRM) иногда подменяют MAPI-логon — отключите на пилоте.

Гибрид: если пароль меняют в AD, а PHS ещё не прошёл, облако отвечает invalid password, Outlook рисует то же окно. Смотрите время lastDirSync у пользователя, не третья переустановка Office.

Как проверить, что проблема устранена

  1. Перезапуск Outlook: нет prompt 15+ минут, почта синхронизируется.
  2. В sign-in logs успех приложения Office/Outlook, MFA result по политике, не Legacy.
  3. Смена сети (LAN → интернет) без нового пароля.
  4. OWA по-прежнему ок — регресс не ввели.

Если не помогло

  • Все приложения Office просят: сломан WAM/брокер, не один Outlook. Repair Office, не disable Defender.
  • Только календарь/задачи: часто делегированный ящик / общий — общий ящик.
  • Prompt на Send: SMTP AUTH в профиле IMAP. Пересоберите как M365.
  • Учётка заблокирована risk: Entra Identity Protection, не Credential Manager.

Профилактика

  • Запрет ручных IMAP-профилей инструкцией Helpdesk.
  • Modern Auth включён, Basic выключен после инвентаря.
  • Смена пароля: в памятке Helpdesk пункт «выйти из Office на всех устройствах».
  • Не хранить пароль EO в Task Scheduler скриптах.

FAQ

Помогает ли удаление OST?

Иногда маскирует, если дело в кэше, но цикл пароля от OST не лечится. Сначала креды и тип учётной записи. OST большой — потеряете кэш, не сессию Azure.

Нужно ли отключать MFA для VIP?

Нет. Нужен рабочий Modern Auth. Отключение MFA увеличивает риск взлома, после которого цикл пароля станет вашей меньшей проблемой.

Почему после VPN началось?

Другой DNS → другой Autodiscover (on-prem). Сначала DNS, см. статью Autodiscover.

Какой билд Outlook ещё на Basic?

Древние Click-to-Run и MSI 2013 без обновлений. Целевой клиент — Outlook for Microsoft 365. Не включайте Basic ради одного ноутбука 2013.

Credential Manager пуст, цикл есть?

CA, лицензия, неверный UPN, время, прокси. Смотрите sign-in log, не только vault.