Guía rápida de resolución de problemas de EAM
La resolución de problemas de EAM le ayuda a solucionar problemas habituales del External Authentication Method de Microsoft Entra cuando se usa XFA como factor de seguridad del dispositivo. Empiece aquí cuando la configuración falle, los usuarios no se redirijan correctamente o no se aplique la decisión esperada sobre el dispositivo.
Un usuario no puede iniciar sesión después de una transferencia de dominio o un cambio de UPN
Lo que ve
- El usuario se transfirió de un dominio a otro
- El usuario recibe errores de autenticación o mensajes que indican que está bloqueado
- El inicio de sesión funcionaba antes del cambio de UPN (User Principal Name)
Pasos para resolverlo
Paso 1: verifique la actualización del UPN en Entra ID
- Vaya a Entra ID > Users
- Busque y seleccione al usuario afectado
- Compruebe el campo User principal name
- Confirme que el nuevo UPN está bien configurado
Paso 2: espere a la sincronización
- Los cambios de UPN tardan de 15 a 30 minutos en propagarse por todos los sistemas
- Si el cambio es reciente, espere e inténtelo de nuevo
Paso 3: acciones necesarias por parte del usuario
Pida al usuario que haga lo siguiente:
-
Borrar los datos del navegador:
- Borrar la caché y las cookies del navegador
- Cerrar por completo todas las ventanas del navegador
- Reiniciar el navegador
-
Volver a autenticarse con las nuevas credenciales:
- Cerrar sesión en todos los servicios de Microsoft
- Volver a iniciar sesión con el nuevo UPN
-
Volver a registrar el dispositivo en XFA (si hace falta):
- Puede que el usuario tenga que volver a registrar su dispositivo
- Siga el proceso de registro habitual de XFA con el nuevo UPN
Paso 4: verifique las políticas de acceso
- Vaya a Entra ID > Conditional Access
- Compruebe que las políticas no están bloqueando al usuario
- Verifique que el usuario está en los grupos correctos para el acceso con XFA
Paso 5: compruebe los métodos de autenticación
- Vaya a Users > seleccione el usuario > Authentication methods
- Verifique que XFA está correctamente registrado
- Elimínelo y vuelva a añadirlo si es necesario
Prevención
- Pruebe los cambios de UPN con un grupo piloto antes de desplegarlos en toda la organización
- Comunique los cambios a los usuarios con antelación
- Documente el proceso de nuevo registro para los usuarios
Un usuario ve el error de "multiple active sessions"
Lo que ve
- El usuario recibe un error sobre varias sesiones activas de Microsoft
- La autenticación falla a pesar de que las credenciales son correctas
- El usuario se encuentra con mensajes de error al autenticarse
Pasos para resolverlo
Opción 1: el administrador de TI revoca las sesiones (inmediato)
- Vaya a Entra ID > Users
- Busque y seleccione al usuario afectado
- Vaya a la sección Devices o Sign-ins
- Haga clic en Revoke sessions para invalidar todos los refresh tokens activos
- Pida al usuario que vuelva a intentar iniciar sesión de inmediato
Opción 2: autoservicio del usuario (lo puede hacer el usuario)
- El usuario entra en https://account.microsoft.com
- Inicia sesión con sus credenciales de Microsoft
- Va a Security > Sign-in activity
- Revisa y cierra todas las sesiones activas
- Vuelve a intentar iniciar sesión en XFA
Opción 3: esperar a que caduquen solas
- Las sesiones activas caducan según las políticas de duración de token de su organización
- Duraciones de sesión predeterminadas de Microsoft: normalmente 24 horas para los refresh tokens
- Use esta opción solo si el acceso inmediato no es crítico
Comprobación
Después de revocar las sesiones:
- Compruebe Users > seleccione el usuario > Authentication methods
- Verifique que XFA está correctamente registrado
- Confirme que los demás métodos de MFA están desactivados si la política así lo exige
Buena práctica
- Explique a los usuarios que deben cerrar sesión correctamente al cambiar de dispositivo
- Aplique políticas claras de gestión de sesiones
- Documente el proceso de autoservicio para los usuarios
La autenticación de un usuario falla sin un error claro
Lo que ve
- El usuario informa de problemas de autenticación, pero sin un error claro
- Hace falta entender por qué está fallando la autenticación
- Quiere ver el flujo de autenticación completo
Pasos para resolverlo
Paso 1: revise los registros de actividad de XFA
- Abra el panel de control de XFA
- Vaya a la vista Actividad
Paso 2: revise los registros de inicio de sesión de Entra ID
- Vaya a Entra ID > Monitoring > Sign-in logs
- Filtre por:
- User: introduzca el UPN del usuario afectado
- Date: seleccione un intervalo de tiempo
- Status: filtre por "Failure" si hace falta
- Haga clic en cada evento de inicio de sesión
- Revise:
- La columna Status para ver el resultado
- Failure reason para ver el error detallado
- Authentication details para los eventos de EAM
- Exporte los registros si necesita un análisis más profundo
Paso 3: correlacione los registros de XFA y de Entra ID
- Haga coincidir las marcas de tiempo entre la actividad de XFA y los registros de inicio de sesión de Entra ID
- Busque códigos de error relacionados con EAM en Entra ID
- Cruce ambos para obtener una imagen completa del flujo de autenticación
Paso 4: patrones de error habituales que conviene comprobar
- Bloqueos de Conditional Access: el usuario no cumple los requisitos de la política
- Problemas de cumplimiento del dispositivo: el dispositivo no cumple los requisitos
- Problemas con el método de autenticación: XFA no está correctamente registrado
- Problemas de red o de ubicación: acceso desde una ubicación bloqueada
- Problemas de token o de sesión: tokens caducados o no válidos
Próximos pasos según lo que encuentre
- Bloqueos por política → revise y ajuste las políticas de Conditional Access
- Problemas de registro → pida al usuario que vuelva a registrar su dispositivo
- Problemas de sesión → despliegue la sección "multiple active sessions" de más arriba
- Problemas de UPN → despliegue la sección "cambio de UPN" de más arriba
¿Sigue necesitando ayuda?
Antes de contactar con el soporte
- Consulte la página de estado de XFA: compruebe que no hay incidencias conocidas del servicio: https://xfa.statuspage.io/
- Reúna los diagnósticos:
- El User Principal Name (UPN) del usuario o usuarios afectados
- Los mensajes de error exactos o capturas de pantalla
- Las marcas de tiempo de cuándo se produjeron los problemas
- Los registros de actividad de XFA y los registros de inicio de sesión de Entra ID
- Los pasos que ya ha probado
Contactar con el soporte de XFA
Correo electrónico: support@xfa.tech
Chat: use el chat de soporte integrado desde el panel de control de XFA
Incluya en su mensaje:
- Una descripción detallada del problema
- El User Principal Name (UPN) del usuario o usuarios afectados
- Capturas de pantalla o una grabación de pantalla de los mensajes de error
- Las marcas de tiempo de cuándo se produjo el problema
- Las entradas del registro de actividad de XFA (si están disponibles)
- Las entradas del registro de inicio de sesión de Entra ID (si están disponibles)
- Los pasos de resolución de problemas que ya ha intentado