EAM-Probleme schnell lösen
Diese Anleitung hilft Ihnen bei häufigen Problemen mit der External Authentication Method von Microsoft Entra, wenn XFA der Faktor für die Gerätesicherheit ist. Beginnen Sie hier, wenn das Einrichten fehlschlägt, Benutzer nicht richtig weitergeleitet werden oder die erwartete Entscheidung über das Gerät nicht angewendet wird.
Benutzer kann sich nach einer Domänenübertragung oder einem geänderten UPN nicht anmelden
Was Sie sehen
- Der Benutzer wurde von einer Domäne in eine andere übertragen
- Der Benutzer erhält Authentifizierungsfehler oder Meldungen, dass er blockiert ist
- Das Anmelden funktionierte vor der Änderung des UPN (User Principal Name)
Schritte zur Lösung
Schritt 1: den neuen UPN in Entra ID prüfen
- Gehen Sie zu Entra ID > Users
- Suchen Sie den betroffenen Benutzer und wählen Sie ihn aus
- Sehen Sie sich das Feld User principal name an
- Prüfen Sie, ob der neue UPN korrekt eingetragen ist
Schritt 2: auf die Synchronisierung warten
- Ein geänderter UPN braucht 15 bis 30 Minuten, bis er in allen Systemen ankommt
- Ist die Änderung gerade erst passiert, warten Sie und versuchen Sie es erneut
Schritt 3: was der Benutzer tun muss
Bitten Sie den Benutzer, dies zu tun:
-
Browserdaten löschen:
- Cache und Cookies des Browsers löschen
- Alle Browserfenster vollständig schließen
- Den Browser neu starten
-
Erneut mit den neuen Daten anmelden:
- Von allen Diensten von Microsoft abmelden
- Erneut mit dem neuen UPN anmelden
-
Das Gerät erneut mit XFA verbinden (falls nötig):
- Möglicherweise muss der Benutzer sein Gerät erneut verbinden
- Folgen Sie dem gewohnten Registrierungsablauf von XFA mit dem neuen UPN
Schritt 4: die Zugriffsrichtlinien prüfen
- Gehen Sie zu Entra ID > Conditional Access
- Prüfen Sie, ob keine Richtlinie den Benutzer blockiert
- Prüfen Sie, ob der Benutzer für den Zugriff auf XFA in den richtigen Gruppen ist
Schritt 5: die Authentifizierungsmethoden prüfen
- Gehen Sie zu Users > Benutzer auswählen > Authentication methods
- Prüfen Sie, ob XFA richtig registriert ist
- Entfernen und erneut hinzufügen, wenn das nötig ist
Vorbeugen
- Testen Sie Änderungen am UPN erst mit einer Pilotgruppe, bevor Sie sie breit ausrollen
- Sagen Sie Benutzern vorab, was sich ändert
- Halten Sie für Benutzer fest, wie sie ihr Gerät erneut verbinden
Benutzer erhält die Fehlermeldung "multiple active sessions"
Was Sie sehen
- Der Benutzer erhält eine Fehlermeldung über mehrere aktive Microsoft-Sitzungen
- Die Authentifizierung schlägt fehl, obwohl die Daten stimmen
- Der Benutzer erhält Fehlermeldungen während der Authentifizierung
Schritte zur Lösung
Option 1: Der IT-Administrator zieht die Sitzungen zurück (sofort)
- Gehen Sie zu Entra ID > Users
- Suchen Sie den betroffenen Benutzer und wählen Sie ihn aus
- Gehen Sie zum Bereich Devices oder Sign-ins
- Klicken Sie auf Revoke sessions, um alle aktiven Refresh-Tokens ungültig zu machen
- Lassen Sie den Benutzer sofort erneut versuchen, sich anzumelden
Option 2: Der Benutzer macht es selbst
- Der Benutzer geht auf https://account.microsoft.com
- Er meldet sich mit seinen Microsoft-Daten an
- Er geht zu Security > Sign-in activity
- Er sieht sich alle aktiven Sitzungen an und meldet sich dort ab
- Er versucht erneut, sich bei XFA anzumelden
Option 3: warten, bis die Sitzungen von selbst ablaufen
- Aktive Sitzungen laufen nach den Richtlinien Ihrer Organisation zur Tokenlebensdauer ab
- Standard-Sitzungsdauer bei Microsoft: meist 24 Stunden für Refresh-Tokens
- Wählen Sie diese Option nur, wenn sofortiger Zugriff nicht dringend ist
Kontrolle
Nach dem Zurückziehen der Sitzungen:
- Gehen Sie zu Users > Benutzer auswählen > Authentication methods
- Prüfen Sie, ob XFA richtig registriert ist
- Prüfen Sie, ob andere MFA-Methoden aus sind, wenn Ihre Richtlinie das verlangt
Empfohlenes Vorgehen
- Bringen Sie Benutzern bei, sich sauber abzumelden, wenn sie das Gerät wechseln
- Stellen Sie klare Richtlinien für den Umgang mit Sitzungen auf
- Halten Sie für Benutzer fest, wie sie das selbst lösen
Authentifizierung schlägt ohne klare Fehlermeldung fehl
Was Sie sehen
- Der Benutzer meldet Probleme beim Anmelden, aber es gibt keinen klaren Fehler
- Sie möchten wissen, warum die Authentifizierung fehlschlägt
- Sie möchten den vollständigen Authentifizierungsablauf sehen
Schritte zur Lösung
Schritt 1: die Aktivitätsprotokolle von XFA ansehen
- Öffnen Sie das XFA-Dashboard
- Gehen Sie zur Ansicht Aktivität
Schritt 2: die Anmeldeprotokolle von Entra ID ansehen
- Gehen Sie zu Entra ID > Monitoring > Sign-in logs
- Filtern Sie nach:
- User: den UPN des betroffenen Benutzers eingeben
- Date: einen Zeitraum wählen
- Status: auf "Failure" filtern, wenn das hilft
- Klicken Sie auf einzelne Anmeldeereignisse
- Sehen Sie sich an:
- Die Spalte Status für das Ergebnis
- Failure reason für die Details des Fehlers
- Authentication details für EAM-Ereignisse
- Exportieren Sie die Protokolle, wenn Sie tiefer schauen möchten
Schritt 3: die Protokolle von XFA und Entra ID nebeneinanderlegen
- Suchen Sie dieselben Zeitpunkte in den Aktivitätsprotokollen von XFA und den Anmeldeprotokollen von Entra ID
- Sehen Sie in Entra ID nach Fehlercodes, die mit EAM zu tun haben
- Kombinieren Sie beide, um ein vollständiges Bild des Authentifizierungsablaufs zu bekommen
Schritt 4: häufige Ursachen zum Prüfen
- Conditional Access blockiert: Der Benutzer erfüllt die Richtlinie nicht
- Probleme mit der Compliance des Geräts: Das Gerät erfüllt die Anforderungen nicht
- Probleme mit der Authentifizierungsmethode: XFA ist nicht richtig registriert
- Netzwerk oder Standort: Zugriff von einem blockierten Standort
- Tokens oder Sitzungen: abgelaufene oder ungültige Tokens
Nächste Schritte je nach Befund
- Richtlinie blockiert → sehen Sie Ihre Conditional Access-Richtlinien durch und passen Sie sie an
- Probleme bei der Registrierung → lassen Sie den Benutzer sein Gerät erneut verbinden
- Probleme mit Sitzungen → klappen Sie den Abschnitt "multiple active sessions" oben auf
- Probleme mit dem UPN → klappen Sie den Abschnitt zum geänderten UPN oben auf
Brauchen Sie noch Hilfe?
Bevor Sie den Support kontaktieren
- Sehen Sie sich die Statusseite von XFA an: Prüfen Sie, ob es keine bekannten Störungen gibt: https://xfa.statuspage.io/
- Sammeln Sie Diagnosedaten:
- Der User Principal Name (UPN) des betroffenen Benutzers oder der betroffenen Benutzer
- Die genauen Fehlermeldungen oder Screenshots
- Die Zeitpunkte, zu denen die Probleme auftraten
- Die Aktivitätsprotokolle von XFA und die Anmeldeprotokolle von Entra ID
- Was Sie bereits versucht haben
Den XFA-Support kontaktieren
E-Mail: support@xfa.tech
Chat: Nutzen Sie den Support-Chat im XFA-Dashboard
Nennen Sie in Ihrer Nachricht:
- Eine ausführliche Beschreibung des Problems
- Der User Principal Name (UPN) des betroffenen Benutzers oder der betroffenen Benutzer
- Screenshots oder eine Bildschirmaufnahme der Fehlermeldungen
- Die Zeitpunkte, zu denen das Problem auftrat
- Zeilen aus den Aktivitätsprotokollen von XFA (falls vorhanden)
- Zeilen aus den Anmeldeprotokollen von Entra ID (falls vorhanden)
- Die Schritte, die Sie bereits versucht haben