Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Проблема
Когда федеративный пользователь пытается войти в облачную службу Майкрософт, например Microsoft 365, Microsoft Azure или Microsoft Intune на веб-странице входа, URL-адрес которого начинается с "https://login.microsoftonline.com/login, проверка подлинности для этого пользователя завершается ошибкой. Кроме того, пользователь получает следующее сообщение об ошибке:
Sorry, but we're having trouble signing you in
Please try again in a few minutes. If this doesn't work, you might want to contact your admin and report the following error:
80041317 or 80043431
Причина
Эта проблема возникает, когда параметры конфигурации федеративного домена для локальной службы федерации Active Directory (AD FS) и системы проверки подлинности Microsoft Entra не совпадают. Это приводит к тому, что утверждение, предоставляемое службой AD FS, неправильно сформировано и поэтому отклоняется системой проверки подлинности Microsoft Entra.
Замечание
Это может произойти после обновления сертификата подписи токенов в локальной инфраструктуре без обновления данных о доверительных отношениях федерации.
Замечание
Модули Azure AD и MSOnline PowerShell устарели с 30 марта 2024 г. Чтобы узнать больше, прочитайте обновлённую информацию о прекращении поддержки. После этой даты поддержка этих модулей ограничена поддержкой миграции в пакет SDK Для Microsoft Graph PowerShell и исправления безопасности. Устаревшие модули будут продолжать функционировать до 30 марта 2025 года.
Мы рекомендуем перейти на Microsoft Graph PowerShell для взаимодействия с Microsoft Entra ID (ранее — Azure AD). Часто задаваемые вопросы о миграции см. в разделе "Вопросы и ответы о миграции". Примечание: Возможны перебои в работе версий 1.0.x MSOnline после 30 июня 2024 г.
Чтобы убедиться, что это причина проблемы, с которой вы столкнулись, выполните следующие действия на компьютере, присоединенном к домену:
- Проверьте несоответствие атрибута между службой AD FS и облачной службой Майкрософт. Для этого выполните следующие действия.
Нажмите кнопку "Пуск", щелкните "Все программы", щелкните Microsoft Entra ID, а затем щелкните модуль Microsoft Azure Active Directory для Windows PowerShell.
В командной строке введите следующие команды. Убедитесь, что после ввода каждой команды нажмите клавишу ВВОД:
$cred = get-credentialЗамечание
При появлении запроса введите учетные данные администратора облачной службы.
Connect-MSOLService –credential:$credSet-MSOLADFSContext –Computer:<AD FS 2.0 Server Name>Замечание
В этой команде заполнитель <AD FS 2.0> представляет имя узла Windows основного сервера AD FS.
Get-MsolFederationProperty -domainname: <Federated Domain Name>Замечание
В этой команде <маркер федеративного доменного имени> представляет имя домена, который уже связан с облачной службой для единого входа в систему.
Замечание
Выходные данные команды разделены на следующие два раздела:
- Первая строка первого раздела гласит: "Источник: сервер AD FS" и представляет конфигурацию, хранящуюся в локальной службе AD FS.
- Первая строка второго раздела гласит: "Источник: <Майкрософт облачная служба>" и представляет конфигурацию, хранящуюся в службе удостоверений.
Выходные данные выглядят следующим образом:
- Сравните значения каждого атрибута в двух разделах, чтобы определить, не совпадают ли значения. Если значения не совпадают, необходимо обновить конфигурацию федеративного домена.
Решение
Чтобы устранить эту проблему, используйте один из следующих методов:
Метод 1. Обновление конфигурации федеративного домена
Дополнительные сведения о том, как это сделать, см. в разделе "Обновление конфигурации федеративного домена Microsoft 365" статьи "Как обновить или восстановить параметры федеративного домена в Microsoft 365, Azure или Intune".
Метод 2. Восстановление конфигурации федеративного домена
Если метод 1 не устраняет проблему, попробуйте восстановить федеративное доверие. Дополнительные сведения о том, как это сделать, см. в разделе "Как восстановить конфигурацию федеративного домена Microsoft 365" в разделе " Как обновить или восстановить конфигурацию федеративного домена Microsoft 365 ".
Метод 3. Обновление атрибутов вручную с помощью модуля Azure Active Directory для Windows PowerShell
Если методы 1 и 2 не устраняют проблему, попробуйте вручную обновить несовпадение атрибутов. В подключении Windows PowerShell, используемом для диагностики проблемы, выполните соответствующий командлет из следующей таблицы:
| Несовпадение атрибутов | Код ошибки | Команда для обновления атрибута | Примечания. |
|---|---|---|---|
| FederationServiceIdentifier | 80043431 | Set-MSOLDomainFederationSettings -domain имя <Domain.suffix> -issueruri <newURI> | Заполнитель <Domain.suffix> представляет федеративное доменное имя. Заполнитель <newURI> представляет значение URI атрибута FederationServiceIdentifier локальной федерации (указан первым в выходных данных командлета Get-MsolFederationProperty). |
Все еще нужна помощь? Перейдите на сообщество Microsoft или на сайт форумов Microsoft Entra.