Короткий ответ
Microsoft Teams упирается в HTTPS/TLS к облаку, учётку Entra и лицензию Teams. Если с телефона на LTE Иван входит, а в офисе нет — почти всегда прокси, TLS inspection или DNS-фильтр, не «битый кэш в пятый раз». Если нигде нет — sign-in logs и SKU. Чат жив, звонки мертвы — UDP медиа (часто 3478–3481) режется, TCP 443 при этом зелёный. Не отключайте брандмауэр Windows насовсем. Не требуйте «белый IP Teams» как один адрес: FQDN и диапазоны меняет Microsoft, используйте их JSON endpoints.
Сначала: InPrivate на https://teams.microsoft.com. Браузер ок, десктоп нет — клиент/кэш/прокси WinHTTP. Браузер тоже нет — учётка/CA/лицензия/сеть.
Симптомы и как отличить
- Колесо после пароля: токен есть, websocket/API отвалились.
- Ошибка прокси/сертификат в логе Teams (
%appdata%\Microsoft\Teams\logs.txtна классике; новый клиент — свои логи в Work/School). - Другие M365 apps живы — узкий блок FQDN Teams.
- Все M365 мертвы — вход или корпоративный прокси на
login.microsoftonline.com.
| Живёт | Мертво | Куда |
|---|---|---|
| Web Teams | Desktop | кэш, старый Electron vs new Teams |
| Чат | PSTN/звонки | UDP/media |
| LTE | офис | proxy/TLS/DNS |
| Outlook | Teams | service plan Teams Off |
Возможные причины
- Прокси требует NTLM, клиент Teams не умеет в этом сценарии / PAC кривой.
- TLS inspection без корпоративного корня в хранилище компьютера.
- DNS rebind / SafeSearch / «блокировка социальных сетей» задела Teams.
- Нет лицензии Teams или сервис выключен в SKU.
- CA: require compliant, ПК не enrolled.
- Учётка guest не того тенанта (picker).
- Сильно отставшие часы ПК.
- Старый классический Teams и новый конфликтуют на одном профиле.
Диагностика
Пользователь ivan.petrov@contoso.example, тенант contoso.onmicrosoft.com.
1. Вход и лицензия
Entra sign-in: приложение Teams, Success/Failure. Лицензия: Microsoft Teams в service plans On. Без плана десктоп будет страдать даже при «вошёл в Office».
2. TLS и 443
Test-NetConnection teams.microsoft.com -Port 443
Test-NetConnection login.microsoftonline.com -Port 443
Get-Date
w32tm /query /statusВ браузере откройте сертификат. Issuer публичный CA Microsoft/партнёра — ок. Issuer Contoso-Firewall-CA — inspection. Тогда либо доверьте CA, либо bypass.
3. Прокси
netsh winhttp show proxy
Get-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings' | Select-Object ProxyEnable, ProxyServer, AutoConfigURLPAC, который отдаёт DIRECT дома и PROXY в офисе, объясняет «только в офисе».
4. Медиа для звонков
Если чат ок: с сетевиками проверить UDP исходящий к диапазонам Teams (документация Microsoft 365 URLs and IP address ranges). Не выдумывайте один порт «навсегда кроме 3478». Список актуален у Microsoft; фиксируйте версию списка в тикете.
5. Кэш
Для нового Teams — официальный reset/clear cache по инструкции Microsoft под вашу версию. Не удаляйте весь %appdata%.
Решение
Сценарий A. TLS inspection
Добавьте FQDN Teams/M365 в bypass или распространите корень inspection через GPO. Проверка: сертификат снова публичный или корень доверен и клиент не ругается. Не firewall off.
Сценарий B. PAC/прокси аутентификации
Исключения Microsoft 365 в PAC (Optimize/Allow категории из XML Microsoft). Явная аутентификация прокси для учётки компьютера. Тест с обходом PAC на одном ПК.
Сценарий C. Лицензия / CA
Назначьте SKU с Teams, подождите. Compliant device — Intune. Не exclude MFA.
Сценарий D. Только звонки
Откройте медиа UDP по списку Microsoft, QoS по желанию. Не путайте с SIP-оператором on-prem.
Сценарий E. Кэш/два клиента
Оставьте новый Teams, удалите classic по плану Microsoft. Clear cache, перелогин.
В тенанте contoso.onmicrosoft.com Иван может быть залогинен в десктопе как гость другого тенанта (tenant picker). Чат «пустой» — не тот каталог. Sign out, выберите Contoso. Лицензия Teams в домашнем тенанте не покрывает чужой org без guest.
Прокси CONNECT на *.ng.msg.teams.microsoft.com и websocket: антивирус «HTTPS scanning» ломает long-poll, колесо крутится после успешного пароля. Сверьте с InPrivate web Teams на том же ПК. Если web жив — десктоп/WebView2. Установите актуальный WebView2 Runtime, не третий uninstall Teams.
Звонки: TCP 443 для signaling недостаточен. Если UDP закрыт, клиент пытается fallback на TCP/HTTPS relay — будет «подключились», но голос рвётся. С сетевиками сверкайте не «пинг teams.microsoft.com», а исходящий UDP по списку Microsoft 365 endpoints. Не открывайте входящий SIP на периметре «для совместимости».
Часы ПК: расхождение больше нескольких минут ломает TLS и токены WAM — выглядит как «не подключается» после пароля. w32tm /query /status до переустановки клиента. Split-DNS, где teams.microsoft.com режется контент-фильтром как «соцсеть», лечится категорией, не новым SKU.
Как проверить, что проблема устранена
- Desktop: список чатов, отправка себе.
- Звонок 1:1 внутри тенанта (если это требование заявки).
- Повтор в офисе и вне.
- Sign-in Success без петли.
Если не помогло
- Только встречи с внешними: federation / lobby, не TLS.
- VDI: отдельный медиа-путь (WebRTC), не копируйте фикс с ноутбука.
- Split tunnel VPN полный туннель душит UDP — сеть VPN, не Teams SKU.
- Регион DNS временно NXDOMAIN — смените резолвер для теста, не «на 8.8.8.8 всех навсегда» без политики.
Профилактика
- PAC из Microsoft endpoint list, обновление.
- Bypass или корректный inspect.
- Мониторинг 443 до login и Teams с офисного прокси.
- Лицензии группами, не вручную «забыли Teams».
FAQ
Помогает ли VPN «для Teams»?
Иногда обходит кривой офисный контент-фильтр. Это костыль. Чините прокси. Полный VPN ещё и сломает медиа.
Нужно ли открывать входящие порты на ПК?
Для обычного клиента — исходящие. Не пробрасывайте 5060 в интернет «для Teams».
Web работает, десктоп нет, TLS ок
Кэш, старый клиент, другая учётка в десктопе (личный MSA). Sign out work or school.
Код CAA2000B
Связан с брокером входа/WAM. Смотрите дату/время, ремонт Office, не CVE. Сверьте sign-in log.
Outlook жив — сеть точно ок?
Outlook может ходить в другие FQDN и уже иметь токен. Teams чувствительнее к websocket и медиа. Проверяйте именно Teams endpoints.