Короткий ответ

Когда пользователь «не может войти в Microsoft 365», начните с Entra sign-in log, не с образа ПК. Для ivan.petrov@contoso.example проверьте: учётка Enabled, не в Deleted users, пароль/lockout, лицензия на нужный сервис, Conditional Access (блок по стране, устройству, политике), риск Identity Protection, гибрид (on-prem userAccountControl disable). OWA и Teams падают вместе — это каталог/CA. Только Outlook — чаще профиль/Autodiscover. Не сбрасывайте MFA всем тенантом. Не создавайте нового пользователя с тем же UPN, пока не проверите soft-delete.

Коды вроде AADSTS53003 (CA), AADSTS50053 (lock), AADSTS50076 (нужна MFA) — читайте буквально, не «переустановите Office».

Симптомы и как отличить

  • Браузер login.microsoftonline.com показывает текст ошибки с AADSTS — это Entra, сохраните Correlation ID.
  • Только Outlook: см. пароль Outlook.
  • После удаления и «создали заново» — конфликт ImmutableId / soft-delete: восстановление.
  • Все с одного NAT: публичный IP в named location block / страна.
Log resultКуда
Failure CAполитика, устройство, сеть
Invalid password / lockпароль, sync, атака
User disabledEntra или AD
Success потом 403 в приложениилицензия сервиса

Возможные причины

  1. AccountEnabled false в Entra или AD (sync побеждает облако).
  2. Нет SKU / сервис-план Exchange/Teams Off — лицензия.
  3. CA: block, require compliant device, require MFA при незарегистрированных методах (петля), country deny.
  4. Smart lockout после брутфорса.
  5. Risky user block.
  6. Неверный UPN (@contoso.onmicrosoft.com vs @contoso.example).
  7. Guest vs Member перепутали.

Диагностика

1. Sign-in logs

Entra → Sign-in logs → пользователь. Последние Failure: поле Conditional Access, Status, Error code, Client app, IP. Откройте «Troubleshooting details». Это первичный источник, не форум.

2. Объект пользователя

Entra → Users: Enabled, last sign-in, Assigned roles, licenses. Identities. On-premises sync enabled?

Connect-MgGraph -Scopes 'User.Read.All','AuditLog.Read.All'
Get-MgUser -UserId ivan.petrov@contoso.example -Property DisplayName,AccountEnabled,UserPrincipalName,OnPremisesSyncEnabled,AssignedLicenses

3. Лицензия vs вход

Вход в Entra может пройти без SKU, а Exchange выдаст, что ящика нет. Уточните, куда не входит: portal, OWA, Teams. Teams без лицензии Teams — отдельный отказ.

4. CA What If

What If: user Ivan, IP, device platform, cloud app Office 365. Смотрите, какая политика Block.

5. AD, если sync

На DC: Get-ADUser ivan.petrov -Properties Enabled,LockedOut,PasswordExpired. Disable в AD через 30 минут вернёт disable в облако, сколько ни включайте в Entra.

Решение

Сценарий A. Disabled / Locked

Включите в источнике истины (AD при hybrid). Снимите lockout. Если lock из-за атаки — не «откройте настежь», смените пароль, смотрите взлом.

Сценарий B. CA block (53003)

Читайте имя политики. Если «block Russia» а человек в командировке — временное исключение с датой или named location VPN, не выключение всей политики. Если require compliant, а ПК не в Intune — либо enroll, либо иная политика для BYOD (App protection), не «исключить всех».

Сценарий C. MFA loop (50076 / методы)

Зарегистрируйте метод через TAP / временный доступ администратора, не отключая MFA тенанта. См. MFA не запрашивается если наоборот не спрашивает; здесь спрашивает, но войти нельзя.

Сценарий D. Нет лицензии

Назначьте SKU с нужным service plan, подождите минуты. Не путайте «вошёл в portal.office.com» с наличием ящика.

Сценарий E. Удалили пользователя

Restore из Deleted users, не create new. Иначе ящик может уйти в другой объект.

В тенанте contoso.onmicrosoft.com частый кейс: Иван входит в portal.office.com, но приложение Exchange отвечает «нет ящика», а Teams — «нет лицензии». Это не один CA-блок. Разведите продукты. Sign-in Success + OWA mailbox not found = SKU/provisioning. Sign-in Failure 53003 = CA. Sign-in 50053 lockout = пароль/атака.

Скрипт Helpdesk: не начинайте с Set-MsolUser (устаревший модуль). Entra admin center + Get-MgUser. Для hybrid не включайте облако, если AD Enabled:$false: delta sync вернёт disable.

Сеть: с LTE Иван входит, в офисе нет — PAC/TLS на login.microsoftonline.com, не «учётка заблокирована». Сравните два Correlation ID. Не путайте с циклом пароля только Outlook при живом OWA.

Identity Protection «user risky / confirm compromised» блокирует даже при правильном пароле. Снимите риск после IR, не выключайте политику risk-based для всех. Гость из другого тенанта выбирает не тот directory в picker — ошибка похожа на disable, в логе другой UPN (#EXT#). В заявке приложите Correlation ID, UPN ivan.petrov@contoso.example и время UTC — без этого sign-in log не найти.

Как проверить, что проблема устранена

  1. InPrivate: вход на https://login.microsoftonline.com + OWA.
  2. Новая запись Sign-in Success, CA applied как задумано (MFA success, не bypass).
  3. Outlook/Teams на одном устройстве.
  4. Hybrid: Get-ADUser Enabled согласован с Entra.

Если не помогло

  • Только одно приложение: сервис-план Off внутри SKU, или CA на эту app.
  • Гость: Invite redemption, wrong tenant picker.
  • Password hash sync delay после смены on-prem.
  • Прокси компании режет login.microsoftonline.com — сеть, не Entra. Сравните с телефона на LTE.

Профилактика

  • Helpdesk runbook: Correlation ID → log → AD enabled → license → CA.
  • Пилот CA на группе, не сразу Block world.
  • Мониторинг lockout.
  • Не синхронизировать отключённых без нужды в GAL — но disable должен быть осознанным.

FAQ

Переустановка Windows поможет?

Почти никогда, если AADSTS в браузере. Исключение: сломанный TPM/WAM только на этом ПК при живом OWA на другом.

Пользователь «точно не ошибается в пароле»

Sign-in invalid password — либо ошибается, либо sync, либо атака. Сброс по процедуре, не спор.

Why If показывает Allow, а вход Block?

Другой IP, другая app, старый токен, другая учётка (#EXT#). Сверьте лог, не What If.

Можно ли временно выключить все CA?

Только как катастрофа с break-glass и письменным ок. Обычно достаточно exclude одного user на час.

Сообщение «mailbox not found» после входа

Лицензия/Provisioning ящика, не пароль. Подождите, проверьте SKU, не создавайте второй ящик руками без понимания.