Ошибка "80041317" или "80043431" при входе федеративных пользователей в Microsoft 365, Azure или Intune

Проблема

Когда федеративный пользователь пытается войти в облачную службу Майкрософт, например Microsoft 365, Microsoft Azure или Microsoft Intune на веб-странице входа, URL-адрес которого начинается с "https://login.microsoftonline.com/login, проверка подлинности для этого пользователя завершается ошибкой. Кроме того, пользователь получает следующее сообщение об ошибке:

Sorry, but we're having trouble signing you in 

Please try again in a few minutes. If this doesn't work, you might want to contact your admin and report the following error:
80041317 or 80043431 

Причина

Эта проблема возникает, когда параметры конфигурации федеративного домена для локальной службы федерации Active Directory (AD FS) и системы проверки подлинности Microsoft Entra не совпадают. Это приводит к тому, что утверждение, предоставляемое службой AD FS, неправильно сформировано и поэтому отклоняется системой проверки подлинности Microsoft Entra.

Замечание

Это может произойти после обновления сертификата подписи токенов в локальной инфраструктуре без обновления данных о доверительных отношениях федерации.

Замечание

Модули Azure AD и MSOnline PowerShell устарели с 30 марта 2024 г. Чтобы узнать больше, прочитайте обновлённую информацию о прекращении поддержки. После этой даты поддержка этих модулей ограничена поддержкой миграции в пакет SDK Для Microsoft Graph PowerShell и исправления безопасности. Устаревшие модули будут продолжать функционировать до 30 марта 2025 года.

Мы рекомендуем перейти на Microsoft Graph PowerShell для взаимодействия с Microsoft Entra ID (ранее — Azure AD). Часто задаваемые вопросы о миграции см. в разделе "Вопросы и ответы о миграции". Примечание: Возможны перебои в работе версий 1.0.x MSOnline после 30 июня 2024 г.

Чтобы убедиться, что это причина проблемы, с которой вы столкнулись, выполните следующие действия на компьютере, присоединенном к домену:

  1. Проверьте несоответствие атрибута между службой AD FS и облачной службой Майкрософт. Для этого выполните следующие действия.
    1. Нажмите кнопку "Пуск", щелкните "Все программы", щелкните Microsoft Entra ID, а затем щелкните модуль Microsoft Azure Active Directory для Windows PowerShell.

    2. В командной строке введите следующие команды. Убедитесь, что после ввода каждой команды нажмите клавишу ВВОД:

      $cred = get-credential
      

      Замечание

      При появлении запроса введите учетные данные администратора облачной службы.

      Connect-MSOLService –credential:$cred
      
      Set-MSOLADFSContext –Computer:<AD FS 2.0 Server Name>
      

      Замечание

      В этой команде заполнитель <AD FS 2.0> представляет имя узла Windows основного сервера AD FS.

      Get-MsolFederationProperty -domainname: <Federated Domain Name>
      

      Замечание

      В этой команде <маркер федеративного доменного имени> представляет имя домена, который уже связан с облачной службой для единого входа в систему.

      Замечание

      Выходные данные команды разделены на следующие два раздела:

      • Первая строка первого раздела гласит: "Источник: сервер AD FS" и представляет конфигурацию, хранящуюся в локальной службе AD FS.
      • Первая строка второго раздела гласит: "Источник: <Майкрософт облачная служба>" и представляет конфигурацию, хранящуюся в службе удостоверений.

      Выходные данные выглядят следующим образом:

      Снимок экрана: результат вывода после ввода команд.

  2. Сравните значения каждого атрибута в двух разделах, чтобы определить, не совпадают ли значения. Если значения не совпадают, необходимо обновить конфигурацию федеративного домена.

Решение

Чтобы устранить эту проблему, используйте один из следующих методов:

Метод 1. Обновление конфигурации федеративного домена

Дополнительные сведения о том, как это сделать, см. в разделе "Обновление конфигурации федеративного домена Microsoft 365" статьи "Как обновить или восстановить параметры федеративного домена в Microsoft 365, Azure или Intune".

Метод 2. Восстановление конфигурации федеративного домена

Если метод 1 не устраняет проблему, попробуйте восстановить федеративное доверие. Дополнительные сведения о том, как это сделать, см. в разделе "Как восстановить конфигурацию федеративного домена Microsoft 365" в разделе " Как обновить или восстановить конфигурацию федеративного домена Microsoft 365 ".

Метод 3. Обновление атрибутов вручную с помощью модуля Azure Active Directory для Windows PowerShell

Если методы 1 и 2 не устраняют проблему, попробуйте вручную обновить несовпадение атрибутов. В подключении Windows PowerShell, используемом для диагностики проблемы, выполните соответствующий командлет из следующей таблицы:

Несовпадение атрибутов Код ошибки Команда для обновления атрибута Примечания.
FederationServiceIdentifier 80043431 Set-MSOLDomainFederationSettings -domain имя <Domain.suffix> -issueruri <newURI> Заполнитель <Domain.suffix> представляет федеративное доменное имя. Заполнитель <newURI> представляет значение URI атрибута FederationServiceIdentifier локальной федерации (указан первым в выходных данных командлета Get-MsolFederationProperty).

Все еще нужна помощь? Перейдите на сообщество Microsoft или на сайт форумов Microsoft Entra.