Login fehlgeschlagen? Sign-In Logs pruefen

Veröffentlicht am:

Ein Benutzer sagt:

Ich kann mich nicht anmelden.

Die erste nuetzliche Frage ist nicht “was hast du geklickt?”

Die erste nuetzliche Frage ist:

Was sagt das Sign-in Log?

Microsoft Entra Sign-in Logs zeigen den Sign-in-Versuch, Ergebnis, Fehlerdetails, App, Device, Location, Authentifizierungsmethode, Conditional-Access-Ergebnis und Correlation ID.

In diesem Beispiel:

  • CloudTrips Mitarbeiter kann sich nicht anmelden
  • Helpdesk oder Identity Admin prueft die Sign-in Logs
  • Sign-in Details erklaeren, ob das Problem bei Passwort, MFA, Conditional Access, Device, App oder Risk liegt

Was Sign-In Logs beantworten

Sign-in Logs helfen bei diesen Fragen:

Wer hat versucht, sich anzumelden?
Welche App wurde verwendet?
War der Sign-in erfolgreich oder fehlgeschlagen?
Welcher Error Code erschien?
Hat Conditional Access den Benutzer blockiert oder herausgefordert?
War MFA erfolgreich, fehlgeschlagen oder nicht beteiligt?
Welches Device, welcher Browser, welche IP-Adresse und welche Location waren beteiligt?

Das ist der operative Trip, den du verwendest, bevor du Policies aenderst.

Sign-In Logs oeffnen

Gehe zu:

Entra ID > Monitoring & health > Sign-in logs

Verwende die Standardansicht User sign-ins fuer normales User-Login-Troubleshooting.

Microsoft Entra Sign-in Logs Seite mit User Sign-ins

Nach Benutzer und Failure filtern

Fuege Filter hinzu wie:

User principal name
Status: Failure
Date
Application

Starte mit dem Benutzer und dem Zeitfenster aus dem Support Ticket.

Wenn der Benutzer es mehrmals versucht hat, vergleiche die fehlgeschlagenen Versuche.

Sign-in Logs gefiltert nach Benutzer und Failure Status

Fehlgeschlagenen Sign-In oeffnen

Waehle die fehlgeschlagene Sign-in-Zeile aus.

Das Details Panel ist der Startpunkt der Untersuchung.

Achte zuerst auf:

Status
Failure reason
Error code
Application
Resource
IP address
Location

Failed Sign-in Details mit Status, Failure Reason, Error Code, App, IP-Adresse und Location

Error Code und Failure Reason sagen meistens, welchen Troubleshooting-Zweig du zuerst nehmen solltest.

Beispiele:

Invalid username or password
User needs MFA registration
User failed MFA challenge
Access blocked by Conditional Access
Device required but not compliant
Application or redirect configuration problem

Troubleshoote nicht blind.

Verwende die Fehlerdetails, um den naechsten Schritt zu entscheiden.

Conditional Access pruefen

Oeffne den:

Conditional Access

Tab oder Abschnitt in den Sign-in Details.

Achte auf:

Policy name
Result
Grant controls
Session controls
Report-only result

Wenn das Ergebnis sagt, dass eine Policy den Zugriff blockiert hat, oeffne diese Policy, bevor du etwas aenderst.

Conditional Access Tab mit Policy Ergebnissen fuer den fehlgeschlagenen Sign-in

Authentifizierung und MFA pruefen

Oeffne die Authentication Details.

Achte auf:

Authentication requirement
Authentication method
MFA result
Authentication step result

So trennst du Passwortprobleme von MFA-Problemen.

Zum Beispiel:

Password accepted, MFA failed

ist ein anderes Problem als:

Password failed before MFA

Authentication Details mit Methode und MFA Result fuer den Sign-in

Device und Client Information pruefen

Pruefe Device- und Client-Details wie:

Device ID
Device state
Browser
Operating system
Client app
IP address
Location

Das ist wichtig, wenn Policies ein compliant device, hybrid joined device, trusted location oder modernen Authentication Client verlangen.

Device und Client Details mit Browser, Operating System, Client App und Device State

Correlation ID speichern

Kopiere:

Correlation ID
Request ID
Date and time
Error code

Diese Werte sind nuetzlich, wenn du an einen anderen Admin, Microsoft Support oder das Application Team eskalierst.

Sign-in Details mit Correlation ID, Request ID, Timestamp und Error Code

Naechste Aktion entscheiden

Verwende das Log-Ergebnis, um die naechste Aktion zu waehlen:

Password failed -> Passwort zuruecksetzen oder Account State pruefen
MFA failed -> Authentication Methods und Registrierung pruefen
Conditional Access blocked -> genannte Policy pruefen
Device issue -> Device Compliance oder Join State pruefen
Location issue -> Named Locations oder Travel/VPN pruefen
Application issue -> App Registration oder Enterprise App SSO Configuration pruefen
Risk issue -> Sign-in Risk oder User Risk pruefen

Das Sign-in Log sollte den Fix fuehren.

Enterprise-Hinweis

Aendere Conditional-Access-Policies nicht nur aufgrund eines Screenshots.

Nutze die Sign-in Log Details.

Empfohlene Troubleshooting-Reihenfolge:

  • nach Benutzer und Zeit filtern
  • fehlgeschlagenen Sign-in oeffnen
  • Status, Failure Reason und Error Code lesen
  • Conditional Access pruefen
  • Authentication und MFA pruefen
  • Device, Client App, IP-Adresse und Location pruefen
  • Correlation ID und Timestamp speichern
  • dokumentieren, welche Policy oder welches System den Fehler verursacht hat