Ошибки аутентификации OneDrive for Business — NetDrive

4 мин чтения troubleshooting onedrive windows
Morgan
MorganStaff Engineer
Диагностика и устранение ошибок входа в OneDrive for Business в NetDrive на Windows. MFA, условный доступ и политики тенанта.

ИТ-менеджер в компании профессиональных услуг на 200 человек потратил целый день на разбор проблемы с NetDrive: двенадцать рабочих станций не могли смонтировать свои общие ресурсы OneDrive for Business после того, как администратор Azure AD компании включил политики условного доступа. На каждой машине появлялось “Authentication failed” — те же учётные данные, та же версия NetDrive, та же сборка Windows, что и днём раньше. Причина оказалась вовсе не в NetDrive, но это руководство поможет определить, так ли это, и устранить проблему в любом случае.

NetDrive drive manager showing Google Drive, S3 and pCloud mounted as drive lettersMounted clouds appearing as native drives in Windows File Explorer

Смонтируйте OneDrive for Business как нативный диск Windows

NetDrive показывает Google Drive, OneDrive, S3, SFTP, WebDAV и другие хранилища как обычные диски в Windows и macOS — без синхронизации и полной загрузки файлов.

  • Работает с личными и рабочими учётными записями Microsoft 365
  • Поддерживаются и OneDrive for Business, и SharePoint
  • Доступно на Windows и macOS
WindowsmacOS
Скачать NetDrive →

Бесплатный пробный период. Доступны бессрочная лицензия и подписка.

Почему не проходит аутентификация OneDrive for Business

NetDrive подключается к OneDrive for Business через OAuth 2.0 — тот же современный поток аутентификации, что использует официальный настольный клиент OneDrive и браузер. Когда этот поток даёт сбой, причина почти всегда относится к одной из трёх категорий:

Политика условного доступа блокирует вход. Администраторы Azure AD могут ограничивать вход по OAuth только совместимыми устройствами, зарегистрированными машинами, определёнными диапазонами IP-адресов или именованными сетевыми расположениями. Когда запрос токена от NetDrive исходит от устройства или местоположения вне разрешённой политикой области, Azure AD отклоняет запрос ещё до того, как NetDrive получит какой-либо токен. Сообщение об ошибке выглядит как общее “Authentication failed”, потому что OAuth-клиенты не получают конкретное имя заблокировавшей их политики — эта информация есть только в журналах входа Azure AD.

Запрос MFA не был завершён. NetDrive открывает окно браузера для интерактивного шага входа. Если пользователь закрывает это окно до завершения запроса многофакторной аутентификации, или браузер завершает работу по тайм-ауту, код авторизации OAuth так и не возвращается. NetDrive расценивает отсутствие ответа как ошибку.

Ограничения корпоративных приложений на уровне тенанта. Некоторые организации требуют предварительного одобрения администратором, прежде чем пользователи смогут выдать согласие OAuth сторонним приложениям. Если в вашем тенанте включена эта настройка, идентификатор приложения NetDrive может не входить в список одобренных.

OneDrive for Business provider logo for NetDrive connection setup

Пошаговая диагностика

Пройдите эти шаги по порядку — каждая проверка занимает меньше двух минут.

  1. Проверьте с личной учётной записью Microsoft. В Drive Manager NetDrive добавьте новый диск OneDrive, используя личную учётную запись @outlook.com или @hotmail.com, к которой не привязаны корпоративные политики. Если вход проходит без проблем, дело в конфигурации Azure AD вашего тенанта, а не в самом NetDrive.

  2. Получите журналы входа из Azure AD. В Azure portal → Azure Active Directory → Sign-in logs отфильтруйте по email пострадавшего пользователя и установите временной диапазон за последний час. Найдите неудачные записи. Столбец Failure reason называет точную политику условного доступа или ошибку, заблокировавшую запрос — например, “Device is not compliant” или “Application not found in tenant”.

  3. Попробуйте с устройства, зарегистрированного в Intune. Если журнал входа сообщает о сбое проверки соответствия устройства, подключитесь к NetDrive с машины, зарегистрированной в политике Intune вашей организации. Если вход там проходит успешно, решение — зарегистрировать исходную рабочую станцию, а не менять настройки NetDrive.

  4. Заново пройдите поток MFA с самого начала. В Drive Manager полностью удалите существующее подключение OneDrive for Business, затем добавьте его снова. Когда появится окно браузера для входа, не переключайтесь на другие приложения — завершите запрос MFA до конца. Если ваше приложение MFA на телефоне, откройте его заранее, прежде чем нажать Connect.

  5. Проверьте согласие Enterprise Application в Azure AD. Попросите администратора Azure AD открыть Azure Active Directory → Enterprise Applications, найти NetDrive и убедиться, что согласие пользователя разрешено или что согласие администратора уже предоставлено для вашего тенанта. Если согласие на уровне тенанта ограничено, администратору нужно явно его предоставить.

NetDrive Drive Manager showing connection status for a OneDrive for Business mount

Устранение блокировки условного доступа

Когда журналы входа Azure AD подтверждают, что причина — политика условного доступа, у вас есть два пути:

Зарегистрировать устройство (рекомендуется). Присоедините рабочую станцию к регистрации Intune или Hybrid Azure AD вашей компании. Это удовлетворяет большинство политик условного доступа, требующих соответствия устройства, без создания каких-либо исключений и является правильным долгосрочным решением для корпоративных машин.

Добавить исключение из политики (быстрее, но с осторожностью). В Azure AD → Conditional Access откройте блокирующую политику и добавьте затронутую учётную запись пользователя или рабочую станцию в список исключений. Это обходит средство защиты безопасности — согласуйте с вашей службой безопасности перед применением и задокументируйте исключение.

После устранения политики или установки исключения повторно пройдите аутентификацию в NetDrive. Drive Manager покажет диск OneDrive for Business как Connected уже через несколько секунд после успешного завершения потока OAuth.

NetDrive mount status check confirming a connected OneDrive for Business drive

Итоги

Ошибки аутентификации OneDrive for Business в NetDrive почти всегда вызваны политиками Azure AD, а не самим NetDrive. Получение журналов входа из Azure portal занимает две минуты и точно определяет виновную политику — это почти всегда быстрее, чем переустанавливать NetDrive или откатывать обновления Windows. Если аутентификация работает, но возникают трудности с библиотеками документов SharePoint, см. Mount SharePoint on Windows with NetDrive для настройки подключения SharePoint.

— Morgan, NetDrive