Короткий ответ

Microsoft Teams упирается в HTTPS/TLS к облаку, учётку Entra и лицензию Teams. Если с телефона на LTE Иван входит, а в офисе нет — почти всегда прокси, TLS inspection или DNS-фильтр, не «битый кэш в пятый раз». Если нигде нет — sign-in logs и SKU. Чат жив, звонки мертвы — UDP медиа (часто 3478–3481) режется, TCP 443 при этом зелёный. Не отключайте брандмауэр Windows насовсем. Не требуйте «белый IP Teams» как один адрес: FQDN и диапазоны меняет Microsoft, используйте их JSON endpoints.

Сначала: InPrivate на https://teams.microsoft.com. Браузер ок, десктоп нет — клиент/кэш/прокси WinHTTP. Браузер тоже нет — учётка/CA/лицензия/сеть.

Симптомы и как отличить

  • Колесо после пароля: токен есть, websocket/API отвалились.
  • Ошибка прокси/сертификат в логе Teams (%appdata%\Microsoft\Teams\logs.txt на классике; новый клиент — свои логи в Work/School).
  • Другие M365 apps живы — узкий блок FQDN Teams.
  • Все M365 мертвы — вход или корпоративный прокси на login.microsoftonline.com.
ЖивётМертвоКуда
Web TeamsDesktopкэш, старый Electron vs new Teams
ЧатPSTN/звонкиUDP/media
LTEофисproxy/TLS/DNS
OutlookTeamsservice plan Teams Off

Возможные причины

  1. Прокси требует NTLM, клиент Teams не умеет в этом сценарии / PAC кривой.
  2. TLS inspection без корпоративного корня в хранилище компьютера.
  3. DNS rebind / SafeSearch / «блокировка социальных сетей» задела Teams.
  4. Нет лицензии Teams или сервис выключен в SKU.
  5. CA: require compliant, ПК не enrolled.
  6. Учётка guest не того тенанта (picker).
  7. Сильно отставшие часы ПК.
  8. Старый классический Teams и новый конфликтуют на одном профиле.

Диагностика

Пользователь ivan.petrov@contoso.example, тенант contoso.onmicrosoft.com.

1. Вход и лицензия

Entra sign-in: приложение Teams, Success/Failure. Лицензия: Microsoft Teams в service plans On. Без плана десктоп будет страдать даже при «вошёл в Office».

2. TLS и 443

Test-NetConnection teams.microsoft.com -Port 443
Test-NetConnection login.microsoftonline.com -Port 443
Get-Date
w32tm /query /status

В браузере откройте сертификат. Issuer публичный CA Microsoft/партнёра — ок. Issuer Contoso-Firewall-CA — inspection. Тогда либо доверьте CA, либо bypass.

3. Прокси

netsh winhttp show proxy
Get-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings' | Select-Object ProxyEnable, ProxyServer, AutoConfigURL

PAC, который отдаёт DIRECT дома и PROXY в офисе, объясняет «только в офисе».

4. Медиа для звонков

Если чат ок: с сетевиками проверить UDP исходящий к диапазонам Teams (документация Microsoft 365 URLs and IP address ranges). Не выдумывайте один порт «навсегда кроме 3478». Список актуален у Microsoft; фиксируйте версию списка в тикете.

5. Кэш

Для нового Teams — официальный reset/clear cache по инструкции Microsoft под вашу версию. Не удаляйте весь %appdata%.

Решение

Сценарий A. TLS inspection

Добавьте FQDN Teams/M365 в bypass или распространите корень inspection через GPO. Проверка: сертификат снова публичный или корень доверен и клиент не ругается. Не firewall off.

Сценарий B. PAC/прокси аутентификации

Исключения Microsoft 365 в PAC (Optimize/Allow категории из XML Microsoft). Явная аутентификация прокси для учётки компьютера. Тест с обходом PAC на одном ПК.

Сценарий C. Лицензия / CA

Назначьте SKU с Teams, подождите. Compliant device — Intune. Не exclude MFA.

Сценарий D. Только звонки

Откройте медиа UDP по списку Microsoft, QoS по желанию. Не путайте с SIP-оператором on-prem.

Сценарий E. Кэш/два клиента

Оставьте новый Teams, удалите classic по плану Microsoft. Clear cache, перелогин.

В тенанте contoso.onmicrosoft.com Иван может быть залогинен в десктопе как гость другого тенанта (tenant picker). Чат «пустой» — не тот каталог. Sign out, выберите Contoso. Лицензия Teams в домашнем тенанте не покрывает чужой org без guest.

Прокси CONNECT на *.ng.msg.teams.microsoft.com и websocket: антивирус «HTTPS scanning» ломает long-poll, колесо крутится после успешного пароля. Сверьте с InPrivate web Teams на том же ПК. Если web жив — десктоп/WebView2. Установите актуальный WebView2 Runtime, не третий uninstall Teams.

Звонки: TCP 443 для signaling недостаточен. Если UDP закрыт, клиент пытается fallback на TCP/HTTPS relay — будет «подключились», но голос рвётся. С сетевиками сверкайте не «пинг teams.microsoft.com», а исходящий UDP по списку Microsoft 365 endpoints. Не открывайте входящий SIP на периметре «для совместимости».

Часы ПК: расхождение больше нескольких минут ломает TLS и токены WAM — выглядит как «не подключается» после пароля. w32tm /query /status до переустановки клиента. Split-DNS, где teams.microsoft.com режется контент-фильтром как «соцсеть», лечится категорией, не новым SKU.

Как проверить, что проблема устранена

  1. Desktop: список чатов, отправка себе.
  2. Звонок 1:1 внутри тенанта (если это требование заявки).
  3. Повтор в офисе и вне.
  4. Sign-in Success без петли.

Если не помогло

  • Только встречи с внешними: federation / lobby, не TLS.
  • VDI: отдельный медиа-путь (WebRTC), не копируйте фикс с ноутбука.
  • Split tunnel VPN полный туннель душит UDP — сеть VPN, не Teams SKU.
  • Регион DNS временно NXDOMAIN — смените резолвер для теста, не «на 8.8.8.8 всех навсегда» без политики.

Профилактика

  • PAC из Microsoft endpoint list, обновление.
  • Bypass или корректный inspect.
  • Мониторинг 443 до login и Teams с офисного прокси.
  • Лицензии группами, не вручную «забыли Teams».

FAQ

Помогает ли VPN «для Teams»?

Иногда обходит кривой офисный контент-фильтр. Это костыль. Чините прокси. Полный VPN ещё и сломает медиа.

Нужно ли открывать входящие порты на ПК?

Для обычного клиента — исходящие. Не пробрасывайте 5060 в интернет «для Teams».

Web работает, десктоп нет, TLS ок

Кэш, старый клиент, другая учётка в десктопе (личный MSA). Sign out work or school.

Код CAA2000B

Связан с брокером входа/WAM. Смотрите дату/время, ремонт Office, не CVE. Сверьте sign-in log.

Outlook жив — сеть точно ок?

Outlook может ходить в другие FQDN и уже иметь токен. Teams чувствительнее к websocket и медиа. Проверяйте именно Teams endpoints.