К обсуждениям

External ID не показывает неудачный вход: различаем sign-in, sign-up и sign-in identifier до сброса пароля

Редакция VOne Технологии

Куда смотреть, если локальная email/password попытка в Microsoft Entra External ID не видна в ожидаемом журнале: разделить этап user flow, sign-in и sign-up logs и политику sign-in identifiers.

Назовите этап user flow

Опишите действие нейтрально: вход существующего пользователя, self-service sign-up, комбинированный sign-up and sign-in или восстановление доступа. Не начинайте с повторного сброса пароля: он меняет состояние и затрудняет сопоставление первой попытки. Зафиксируйте UTC-время, идентификатор приложения, имя user flow и экран, на котором появился отказ, без email, tenant domain, пароля и токенов. Один и тот же текст интерфейса может возникать на разных этапах, а журналы предназначены для разных событий. Если точный этап неизвестен, воспроизведите один раз тестовой учётной записью в согласованной среде и остановитесь.

Выберите ожидаемый журнал

Microsoft описывает sign-in logs и разделяет interactive, non-interactive, service principal и managed identity sign-ins. Для external tenant также существует отдельный preview sign-up log, где фиксируются успешные и неудачные self-service sign-up events. Поэтому отсутствие строки в одном представлении не доказывает отсутствие события вообще. Сопоставьте этап с журналом, затем примените узкие фильтры по времени и приложению. Не экспортируйте весь tenant log ради одной попытки. Если sign-up log находится в preview, отметьте это ограничение и не обещайте одинаковое поведение во всех средах.

Проверьте sign-in identifier

В External ID политика sign-in identifiers определяет, разрешён ли email and password или username and password для локальных аккаунтов. Зафиксируйте фактический вариант user flow и тип тестового идентификатора, не записывая само значение. Несоответствие между ожидаемым email и настроенной политикой — проверяемая гипотеза, но не делайте её выводом до просмотра конфигурации. Не меняйте policy в production ради диагностики одного пользователя. Сначала сравните с тестовым аккаунтом того же типа. Если идентификатор был изменён или добавлен alias, приложите временную линию без персональных значений.

Подготовьте точную эскалацию

Для поддержки соберите UTC-время, тип external tenant, app ID в допустимом формате, user flow, этап, тип идентификатора, выбранный журнал и применённые фильтры. Добавьте correlation или request ID только через защищённый канал и не прикладывайте access token, пароль, email или полный HAR. Если одна тестовая попытка видна, а другая нет, сохраните пару времён и различия в этапе. Если запись отсутствует во всех ожидаемых представлениях, это результат для расследования, а не доказательство конкретной причины. Повторный password reset выполняйте лишь после сохранения этой исходной точки и согласования владельца учётной записи.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; технические утверждения вручную сверены с указанной официальной документацией, а форумная ветка использована только как обезличенный сигнал боли.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.