Куда смотреть, если локальная email/password попытка в Microsoft Entra External ID не видна в ожидаемом журнале: разделить этап user flow, sign-in и sign-up logs и политику sign-in identifiers.
Назовите этап user flow
Опишите действие нейтрально: вход существующего пользователя, self-service sign-up, комбинированный sign-up and sign-in или восстановление доступа. Не начинайте с повторного сброса пароля: он меняет состояние и затрудняет сопоставление первой попытки. Зафиксируйте UTC-время, идентификатор приложения, имя user flow и экран, на котором появился отказ, без email, tenant domain, пароля и токенов. Один и тот же текст интерфейса может возникать на разных этапах, а журналы предназначены для разных событий. Если точный этап неизвестен, воспроизведите один раз тестовой учётной записью в согласованной среде и остановитесь.
Выберите ожидаемый журнал
Microsoft описывает sign-in logs и разделяет interactive, non-interactive, service principal и managed identity sign-ins. Для external tenant также существует отдельный preview sign-up log, где фиксируются успешные и неудачные self-service sign-up events. Поэтому отсутствие строки в одном представлении не доказывает отсутствие события вообще. Сопоставьте этап с журналом, затем примените узкие фильтры по времени и приложению. Не экспортируйте весь tenant log ради одной попытки. Если sign-up log находится в preview, отметьте это ограничение и не обещайте одинаковое поведение во всех средах.
Проверьте sign-in identifier
В External ID политика sign-in identifiers определяет, разрешён ли email and password или username and password для локальных аккаунтов. Зафиксируйте фактический вариант user flow и тип тестового идентификатора, не записывая само значение. Несоответствие между ожидаемым email и настроенной политикой — проверяемая гипотеза, но не делайте её выводом до просмотра конфигурации. Не меняйте policy в production ради диагностики одного пользователя. Сначала сравните с тестовым аккаунтом того же типа. Если идентификатор был изменён или добавлен alias, приложите временную линию без персональных значений.
Подготовьте точную эскалацию
Для поддержки соберите UTC-время, тип external tenant, app ID в допустимом формате, user flow, этап, тип идентификатора, выбранный журнал и применённые фильтры. Добавьте correlation или request ID только через защищённый канал и не прикладывайте access token, пароль, email или полный HAR. Если одна тестовая попытка видна, а другая нет, сохраните пару времён и различия в этапе. Если запись отсутствует во всех ожидаемых представлениях, это результат для расследования, а не доказательство конкретной причины. Повторный password reset выполняйте лишь после сохранения этой исходной точки и согласования владельца учётной записи.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; технические утверждения вручную сверены с указанной официальной документацией, а форумная ветка использована только как обезличенный сигнал боли.
Источники и проверка
- Microsoft Learn — Sign-in logs in Microsoft Entra ID проверено 2026-07-31
- Microsoft Learn — Sign-up logs for external tenants проверено 2026-07-31
- Microsoft Learn — Configure sign-in aliases for customers проверено 2026-07-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.