Guia rápido de resolução de problemas de EAM
A resolução de problemas de EAM ajuda-o a corrigir problemas comuns do External Authentication Method do Microsoft Entra quando o XFA é usado como fator de segurança do dispositivo. Comece por aqui quando a configuração falha, quando os utilizadores não são encaminhados corretamente ou quando a decisão esperada sobre o dispositivo não é aplicada.
O utilizador não consegue iniciar sessão depois de uma transferência de domínio ou de uma alteração do UPN
O que está a ver
- O utilizador foi transferido de um domínio para outro
- O utilizador recebe erros de autenticação ou mensagens de "blocked"
- O início de sessão funcionava antes da alteração do UPN (User Principal Name)
Passos para resolver
Passo 1: confirme a atualização do UPN no Entra ID
- Vá a Entra ID > Users
- Procure e escolha o utilizador afetado
- Verifique o campo User principal name
- Confirme que o novo UPN está corretamente definido
Passo 2: espere pela sincronização
- As alterações do UPN demoram 15 a 30 minutos a propagar-se por todos os sistemas
- Se a alteração for recente, espere e tente de novo
Passo 3: ações necessárias por parte do utilizador
Peça ao utilizador que faça o seguinte:
-
Limpar os dados do navegador:
- Limpar a cache e os cookies do navegador
- Fechar completamente todas as janelas do navegador
- Reiniciar o navegador
-
Autenticar-se de novo com as novas credenciais:
- Terminar sessão em todos os serviços Microsoft
- Iniciar sessão de novo com o novo UPN
-
Registar de novo o dispositivo no XFA (se for preciso):
- O utilizador pode ter de registar de novo o seu dispositivo
- Siga o processo normal de registo no XFA com o novo UPN
Passo 4: verifique as políticas de acesso
- Vá a Entra ID > Conditional Access
- Verifique se as políticas não estão a bloquear o utilizador
- Confirme que o utilizador está nos grupos certos para o acesso ao XFA
Passo 5: verifique os métodos de autenticação
- Vá a Users > escolha o utilizador > Authentication methods
- Confirme que o XFA está devidamente registado
- Remova e volte a adicionar se for necessário
Prevenção
- Teste as alterações de UPN com um grupo piloto antes de as aplicar a toda a organização
- Comunique as alterações aos utilizadores com antecedência
- Documente o processo de novo registo para os utilizadores
O utilizador vê um erro de "multiple active sessions"
O que está a ver
- O utilizador recebe um erro sobre várias sessões Microsoft ativas
- A autenticação falha apesar de as credenciais estarem certas
- O utilizador vê mensagens de erro durante a autenticação
Passos para resolver
Opção 1: o administrador de TI revoga as sessões (imediato)
- Vá a Entra ID > Users
- Procure e escolha o utilizador afetado
- Vá à secção Devices ou Sign-ins
- Clique em Revoke sessions para invalidar todos os refresh tokens ativos
- Peça ao utilizador que tente iniciar sessão de novo de imediato
Opção 2: o próprio utilizador resolve
- O utilizador vai a https://account.microsoft.com
- Inicia sessão com as credenciais Microsoft
- Vai a Security > Sign-in activity
- Revê e termina todas as sessões ativas
- Tenta iniciar sessão no XFA de novo
Opção 3: esperar que expirem naturalmente
- As sessões ativas expiram de acordo com as políticas de tempo de vida dos tokens da sua organização
- Tempos de vida predefinidos das sessões Microsoft: normalmente 24 horas para os refresh tokens
- Use esta opção apenas se o acesso imediato não for crítico
Verificação
Depois de revogar as sessões:
- Vá a Users > escolha o utilizador > Authentication methods
- Confirme que o XFA está devidamente registado
- Confirme que os outros métodos de MFA estão desativados, se a política assim o exigir
Boa prática
- Ensine os utilizadores a terminar sessão corretamente quando mudam de dispositivo
- Defina políticas claras de gestão de sessões
- Documente o processo de autosserviço para os utilizadores
A autenticação do utilizador falha sem erro claro
O que está a ver
- O utilizador relata problemas de autenticação, mas sem um erro claro
- É preciso perceber por que motivo a autenticação está a falhar
- Quer ver todo o fluxo de autenticação
Passos para resolver
Passo 1: consulte os registos de Atividade do XFA
- Abra o painel XFA
- Vá à vista Atividade
Passo 2: reveja os registos de início de sessão do Entra ID
- Vá a Entra ID > Monitoring > Sign-in logs
- Filtre por:
- Utilizador: introduza o UPN do utilizador afetado
- Data: escolha o intervalo de tempo
- Estado: filtre por "Failure" se for preciso
- Clique em eventos de início de sessão individuais
- Reveja:
- A coluna Status, para o resultado
- Failure reason, para o erro detalhado
- Authentication details, para os eventos de EAM
- Exporte os registos se precisar de uma análise mais profunda
Passo 3: cruze os registos do XFA e do Entra ID
- Faça corresponder as horas entre a Atividade do XFA e os Sign-in logs do Entra ID
- Procure códigos de erro relacionados com EAM no Entra ID
- Cruze a informação para ter uma imagem completa do fluxo de autenticação
Passo 4: padrões de erro comuns a verificar
- Bloqueios do Conditional Access: o utilizador não cumpre os requisitos da política
- Problemas de conformidade do dispositivo: o dispositivo não cumpre os requisitos
- Problemas com o método de autenticação: o XFA não está devidamente registado
- Problemas de rede ou de localização: acesso a partir de uma localização bloqueada
- Problemas de token ou de sessão: tokens expirados ou inválidos
Passos seguintes consoante o que encontrar
- Bloqueios de política → reveja e ajuste as políticas de Conditional Access
- Problemas de registo → peça ao utilizador que volte a registar o dispositivo
- Problemas de sessão → abra a secção "multiple active sessions" acima
- Problemas de UPN → abra a secção "alteração do UPN" acima
Ainda precisa de ajuda?
Antes de contactar o suporte
- Consulte a página de estado do XFA: confirme que não há problemas de serviço conhecidos: https://xfa.statuspage.io/
- Reúna elementos de diagnóstico:
- O User Principal Name (UPN) do utilizador ou utilizadores afetados
- As mensagens de erro exatas ou capturas de ecrã
- As horas a que os problemas ocorreram
- Os registos de Atividade do XFA e os Sign-in logs do Entra ID
- Os passos que já experimentou
Contactar o suporte do XFA
E-mail: support@xfa.tech
Chat: use o chat de suporte integrado no painel XFA
Inclua na sua mensagem:
- Uma descrição detalhada do problema
- O User Principal Name (UPN) do utilizador ou utilizadores afetados
- Capturas de ecrã ou uma gravação de ecrã das mensagens de erro
- As horas a que o problema ocorreu
- Entradas do registo de Atividade do XFA (se as tiver)
- Entradas dos Sign-in logs do Entra ID (se as tiver)
- Os passos de resolução já tentados