Короткий ответ
Когда пользователь «не может войти в Microsoft 365», начните с Entra sign-in log, не с образа ПК. Для ivan.petrov@contoso.example проверьте: учётка Enabled, не в Deleted users, пароль/lockout, лицензия на нужный сервис, Conditional Access (блок по стране, устройству, политике), риск Identity Protection, гибрид (on-prem userAccountControl disable). OWA и Teams падают вместе — это каталог/CA. Только Outlook — чаще профиль/Autodiscover. Не сбрасывайте MFA всем тенантом. Не создавайте нового пользователя с тем же UPN, пока не проверите soft-delete.
Коды вроде AADSTS53003 (CA), AADSTS50053 (lock), AADSTS50076 (нужна MFA) — читайте буквально, не «переустановите Office».
Симптомы и как отличить
- Браузер
login.microsoftonline.comпоказывает текст ошибки с AADSTS — это Entra, сохраните Correlation ID. - Только Outlook: см. пароль Outlook.
- После удаления и «создали заново» — конфликт ImmutableId / soft-delete: восстановление.
- Все с одного NAT: публичный IP в named location block / страна.
| Log result | Куда |
|---|---|
| Failure CA | политика, устройство, сеть |
| Invalid password / lock | пароль, sync, атака |
| User disabled | Entra или AD |
| Success потом 403 в приложении | лицензия сервиса |
Возможные причины
- AccountEnabled false в Entra или AD (sync побеждает облако).
- Нет SKU / сервис-план Exchange/Teams Off — лицензия.
- CA: block, require compliant device, require MFA при незарегистрированных методах (петля), country deny.
- Smart lockout после брутфорса.
- Risky user block.
- Неверный UPN (
@contoso.onmicrosoft.comvs@contoso.example). - Guest vs Member перепутали.
Диагностика
1. Sign-in logs
Entra → Sign-in logs → пользователь. Последние Failure: поле Conditional Access, Status, Error code, Client app, IP. Откройте «Troubleshooting details». Это первичный источник, не форум.
2. Объект пользователя
Entra → Users: Enabled, last sign-in, Assigned roles, licenses. Identities. On-premises sync enabled?
Connect-MgGraph -Scopes 'User.Read.All','AuditLog.Read.All'
Get-MgUser -UserId ivan.petrov@contoso.example -Property DisplayName,AccountEnabled,UserPrincipalName,OnPremisesSyncEnabled,AssignedLicenses3. Лицензия vs вход
Вход в Entra может пройти без SKU, а Exchange выдаст, что ящика нет. Уточните, куда не входит: portal, OWA, Teams. Teams без лицензии Teams — отдельный отказ.
4. CA What If
What If: user Ivan, IP, device platform, cloud app Office 365. Смотрите, какая политика Block.
5. AD, если sync
На DC: Get-ADUser ivan.petrov -Properties Enabled,LockedOut,PasswordExpired. Disable в AD через 30 минут вернёт disable в облако, сколько ни включайте в Entra.
Решение
Сценарий A. Disabled / Locked
Включите в источнике истины (AD при hybrid). Снимите lockout. Если lock из-за атаки — не «откройте настежь», смените пароль, смотрите взлом.
Сценарий B. CA block (53003)
Читайте имя политики. Если «block Russia» а человек в командировке — временное исключение с датой или named location VPN, не выключение всей политики. Если require compliant, а ПК не в Intune — либо enroll, либо иная политика для BYOD (App protection), не «исключить всех».
Сценарий C. MFA loop (50076 / методы)
Зарегистрируйте метод через TAP / временный доступ администратора, не отключая MFA тенанта. См. MFA не запрашивается если наоборот не спрашивает; здесь спрашивает, но войти нельзя.
Сценарий D. Нет лицензии
Назначьте SKU с нужным service plan, подождите минуты. Не путайте «вошёл в portal.office.com» с наличием ящика.
Сценарий E. Удалили пользователя
Restore из Deleted users, не create new. Иначе ящик может уйти в другой объект.
В тенанте contoso.onmicrosoft.com частый кейс: Иван входит в portal.office.com, но приложение Exchange отвечает «нет ящика», а Teams — «нет лицензии». Это не один CA-блок. Разведите продукты. Sign-in Success + OWA mailbox not found = SKU/provisioning. Sign-in Failure 53003 = CA. Sign-in 50053 lockout = пароль/атака.
Скрипт Helpdesk: не начинайте с Set-MsolUser (устаревший модуль). Entra admin center + Get-MgUser. Для hybrid не включайте облако, если AD Enabled:$false: delta sync вернёт disable.
Сеть: с LTE Иван входит, в офисе нет — PAC/TLS на login.microsoftonline.com, не «учётка заблокирована». Сравните два Correlation ID. Не путайте с циклом пароля только Outlook при живом OWA.
Identity Protection «user risky / confirm compromised» блокирует даже при правильном пароле. Снимите риск после IR, не выключайте политику risk-based для всех. Гость из другого тенанта выбирает не тот directory в picker — ошибка похожа на disable, в логе другой UPN (#EXT#). В заявке приложите Correlation ID, UPN ivan.petrov@contoso.example и время UTC — без этого sign-in log не найти.
Как проверить, что проблема устранена
- InPrivate: вход на
https://login.microsoftonline.com+ OWA. - Новая запись Sign-in Success, CA applied как задумано (MFA success, не bypass).
- Outlook/Teams на одном устройстве.
- Hybrid:
Get-ADUserEnabled согласован с Entra.
Если не помогло
- Только одно приложение: сервис-план Off внутри SKU, или CA на эту app.
- Гость: Invite redemption, wrong tenant picker.
- Password hash sync delay после смены on-prem.
- Прокси компании режет
login.microsoftonline.com— сеть, не Entra. Сравните с телефона на LTE.
Профилактика
- Helpdesk runbook: Correlation ID → log → AD enabled → license → CA.
- Пилот CA на группе, не сразу Block world.
- Мониторинг lockout.
- Не синхронизировать отключённых без нужды в GAL — но disable должен быть осознанным.
FAQ
Переустановка Windows поможет?
Почти никогда, если AADSTS в браузере. Исключение: сломанный TPM/WAM только на этом ПК при живом OWA на другом.
Пользователь «точно не ошибается в пароле»
Sign-in invalid password — либо ошибается, либо sync, либо атака. Сброс по процедуре, не спор.
Why If показывает Allow, а вход Block?
Другой IP, другая app, старый токен, другая учётка (#EXT#). Сверьте лог, не What If.
Можно ли временно выключить все CA?
Только как катастрофа с break-glass и письменным ок. Обычно достаточно exclude одного user на час.
Сообщение «mailbox not found» после входа
Лицензия/Provisioning ящика, не пароль. Подождите, проверьте SKU, не создавайте второй ящик руками без понимания.