westberliner
Goto Top

Verbindung mit Mobilapps (Outlook) Fehler bei Authentifizierung

Hallo Zusammen,

ich habe hier einen Exchange 2016 hinter einer Sophos UTM mit WAF.

Soweit, sogut, bisher hat alles funktioniert und synchronisiert.


Nun bin ich dabei eine MDM Lösung hier einzubauen und teste einige Szenarien mit automatischer Einrichtung durch. Hier hat das Verbinden nicht geklappt, also hab ich die Konten auf meinen Geräten entfernt.

Nun habe ich aber das Problem: Ich bekomme die Konten von mir und meinem Test-Benutzer z.B. nicht mehr eingerichtet.

Habe 3 verschiedene Handys probiert, WLAN, LTE usw. jedes Mal sagt mir die Outlook App "Fehler bei der Authentifizierung, versuchen Sie es später noch einmal".


Ich steige gerade gar nicht mehr durch. Ich lösche die Geräte von den EAS Devices im Benutzer, dann tauchen die teilweise plötzlich wieder auf.

Auch egal, ob Android oder Iphone, bei beiden gleicher Fehler. Bei nativer IPhone Mail app oder GMail app wird nur ewig geladen und passiert nichts weiter.

Hat jemand irgendeine Idee, was dieses Verhalten verursacht?

Der Sync hatte bis zum Löschen des Kontos ohne Probleme funktioniert.


Danke.

Content-ID: 7906924864

Url: https://administrator.de/contentid/7906924864

Ausgedruckt am: 25.11.2024 um 00:11 Uhr

Dani
Dani 26.03.2024 um 12:58:24 Uhr
Goto Top
Moin,
Hat jemand irgendeine Idee, was dieses Verhalten verursacht?
  • Autodiscover von Exchange funktioniert nach wie vor problemlos? -> Microsoft Remote Connectivity Analyzer
  • Funktioniert das Einrichten von Outlook im LAN mit dem Testbenutzer oder gibt es da auch Probleme?
  • Blockt evtl. die WAF bzw. Sophos die Anfragen?!


Gruß,
Dani
westberliner
westberliner 26.03.2024 um 13:29:39 Uhr
Goto Top
Hallo,

MS Analyzer sagt alles fein, alles grün, wenn ich den Test mit Active Sync und meinem Benutzer durchführe.

Wenn ich ein neues Profil im Outlook mit meinen Daten anlege, funktioniert Autodiscover auch ohne Probleme.

Wenn ich im WAF das Logging mal anzeigen lasse, finde ich hier keinerlei Hinweise auf Verbindungen zu meinem Benutzer oder Fehler.

Mit dem neuen Test-Benutzer funktioniert die Einrichtung hier auch.

Das ist gerade alles sehr kurios.


Der Kollege hat sein Postfach auf seinem Handy eingerichtet, geht. Will ich mein Postfach auf seinem Handy einrichten, gehts nicht.


Ich habe den Exchange irgendwann vor 2-3 Monaten von Server 2012r2 auf 2016 migriert, aber die Exchangeversion ist die gleiche geblieben. Hat auch bisher soweit erstmal funktioniert. Das Einzige, was mir mal aufgefallen ist, dass ich bei den Mobile Clients manchmal die Domain mitgeben musste und manchmal nicht - obwohl im IIS die Domain eingetragen ist für den Benutzernamen.

Auch das ermitteln der Einstellungen bei IPhones hat mal relativ gut funktioniert und dann musste ich die Servereinstellungen manuell mitgeben. Ein bestimmtes Muster konnte ich da nicht erkennen. Nach dem Einrichten hat es aber funktioniert.
westberliner
westberliner 26.03.2024 aktualisiert um 15:30:20 Uhr
Goto Top
Nachtrag:

Ich richtige das Konto im Outlook Android ein, dann sagt mir Outlook "Bitte melden sich sich am Konto an".

Versuche ich mich anzumelden, schlägts fehl.

Wenn ich die Meldung ignoriere und einfach eine Email irgendwohin schicke, dann synchronisiert das Gerät plötzlich.

Was ist das? Kommt der IIS irgendwo nicht hinterher?

Funktioniert aber auch nur dann, wenn er das Konto in diesem Zwischenzustand hinzufügt. Beim zweiten Gerät fügt er mir nicht mal das Konto hinzu.
macomar
macomar 28.03.2024 aktualisiert um 14:24:42 Uhr
Goto Top
Hallo zusammen,

wir beobachten ebenfalls seit einigen Tagen an mehreren Diensthandys (Samsung), die über Sophos Central MDM verwaltet werden, ein Problem mit der Synchronisierung der Outlook-App. Das Neuanlegen eines Outlook-Profils schlägt mit der Fehlermeldung "Fehler bei Authentifizierung" fehl.

Unsere Umgebung:

  • Firewall und dedizierte WAF
  • Sophos Central MDM
  • Samsung-Diensthandys mit Outlook-App

Bisherig analysierte Fehler:

  • Die Outlook-App synchronisiert sich nicht mehr richtig.
  • Das Neuanlegen eines Outlook-Profils schlägt mit der Fehlermeldung "Fehler bei Authentifizierung" fehl.
  • Der Fehler tritt sowohl auf MDM-verwalteten als auch auf nicht MDM-verwalteten Geräten auf.
  • Ein Downgrade der Outlook-App brachte keinen Erfolg.
  • Ein aktiver TCPDump auf der Firewall zeigt, dass keine Pakete vom Handy über deren externe IP im LTE Netz an der Firewall ankommen, sobald man die Kontendaten in der Outlook App eingegeben und auf den Haken zum absenden geklickt hat.

Ich wäre dankbar für eine Mithilfe bei der Lösung dieses Problems.
Delta9
Lösung Delta9 28.03.2024 um 14:55:14 Uhr
Goto Top
Kurzer Gedankengang:

Die Outlook-App kommuniziert stets über die Server von Microsoft, selbst wenn sie mit On-Premise-Exchange-Servern verwendet wird. Daher könnte es sein, dass die Multi-Faktor-Authentifizierung (MFA) oder der Conditional Access kürzlich eingegriffen hat. Dies könnte auf die automatische Aktivierung von Microsoft Managed Rules für MFA/CA zurückzuführen sein.

Können sich die betroffenen Benutzer bei Office 365 anmelden, oder werden sie aufgefordert, die MFA einzurichten?
macomar
macomar 28.03.2024 aktualisiert um 15:18:16 Uhr
Goto Top
Da wir eine Behörde sind ist die Nutzung von O365 (auch zum Test) verboten - wir fahren alles on Prem.
Eine Aufforderung für eine Anmeldung für O365 oder MFA kommt in der Outlook App nicht.

Die Parameter für die Anmeldung am Veröffentlichten Exchange OWA URL wird über das MDM vorgegeben.
Man trägt nur noch das User Passwort von der AD ein und klickt oben auf den Haken, dann erscheint sofort die Fehlermeldung.

Ich hab mal 2 Bilder noch hinzugefügt
outlook_app_2
outlook_app_1
Delta9
Delta9 28.03.2024 aktualisiert um 15:20:38 Uhr
Goto Top
Noch einmal: Die Outlook App für IOS und Android verbindet sich IMMER übder die Server von Microsoft:
https://www.borncity.com/blog/2023/01/01/sicherheitsrisiko-microsoft-out ...

https://media.frag-den-staat.de/files/foi/639491/2021-04-23_Empfehlung_A ...

Kommen denn die Verbindungen von MS bei deiner WAF an?

hat die WAF ein vernünftiges Zertifikat für's OWA oder ist es selfsigned?
PhiRei
PhiRei 28.03.2024 um 15:29:44 Uhr
Goto Top
Hallo Leute,

ich habe aktuell das gleiche Problem.
Jedoch funktionieren bei mir Gmail und andere Programme tadellos.
Ich denke also, dass Delta9 hier vollkommen richtig liegt, dass es an der App selber liegt, und auf MS Seite etwas falsch läuft.

Auf Reddit sind auch einige Einträge zu dem Thema zu finden.
Suche bei google "Outlook for iOS and Android - an error occurred during authentication"

LG Phil
macomar
macomar 28.03.2024 aktualisiert um 15:42:31 Uhr
Goto Top
Kommen denn die Verbindungen von MS bei deiner WAF an?
- Traffic von extern ist auf der FW sichtbar
- diese hat ein Bein in die DMZ, wo die WAF steht - dadurch wird keine Route benötigt

hat die WAF ein vernünftiges Zertifikat für's OWA oder ist es selfsigned?
-ja die WAF hat ein vernünftiges Zertifitkat
Dani
Dani 30.03.2024 um 16:06:10 Uhr
Goto Top
Moin,

Der Kollege hat sein Postfach auf seinem Handy eingerichtet, geht. Will ich mein Postfach auf seinem Handy einrichten, gehts nicht.
was steht zu dem Zeitpunkt in den Logs von WAF, Firewall (IDS/IPS), IIS und Exchange. Irgendwo muss es haken. Hast du evtl. eine Gerätebeschränkung für dein Postfach. Sprich kann nicht überall eingerichtet werden.

Auch das ermitteln der Einstellungen bei IPhones hat mal relativ gut funktioniert und dann musste ich die Servereinstellungen manuell mitgeben. Ein bestimmtes Muster konnte ich da nicht erkennen. Nach dem Einrichten hat es aber funktioniert.
Könnte es sein, dass durch die Migration von Exchange noch alte Daten/Konfiguration vorhanden sind - AD, DNS, Exchange. etc. Evtl. ist auch das MDM hier Schuld. Weil es je nach Betriebsmodus der Exchange für den Mobile User direkt gar nicht mehr erreichbar ist, sondern nur über die Sandbox des MDM.


Gruß,
Dani
PhiRei
PhiRei 02.04.2024 um 09:26:08 Uhr
Goto Top
Hallo zusammen,

Update von miener Seite: Es funktioniert wieder.

Ich habe nichts an unserer Infrastruktur geändert.
Spricht also dafür, das MS ein Problem gehabt hat.

LG Phil
westberliner
westberliner 02.04.2024 um 16:09:06 Uhr
Goto Top
Hier schaut so aus, als ob es auch wieder geht. Vermutlich hat hier wirklich bei MS ein Problem vorgelegen.
macomar
macomar 11.04.2024 um 09:07:01 Uhr
Goto Top
Hallo zusammen,

wir haben eine Lösung für das Problem mit der Outlook-App auf Android-Geräten gefunden.

1. Outlook-App beenden und Daten löschen:
• Öffnen der App-Einstellungen auf deinem Android-Gerät
• App suche nach Outlook
• Stopp erzwingen, um die App zu beenden
• Speicherplatz und dann auf Cache leeren und Daten löschen

2. App deinstallieren und neu installieren:
• Deinstallieren der Outlook-App vom deinem Gerät
• Gerät neu starten
• Outlook-App neu installieren
• Email Konto neu einrichten

Es scheint, dass ein Update der Outlook-App zu Problemen mit dem Daten- und App-Cache geführt hat.
Durch das Löschen des Caches und der Daten und die Neuinstallation der App konnte das Problem behoben werden.
PhiRei
PhiRei 22.04.2024 um 16:33:00 Uhr
Goto Top
Vielen Dank für den Tipp, ich hatte auf einem anderen Gerät erneut das Problem, und deine Anleitung hat wunderbar geholfen!

LG Phil
macomar
macomar 24.04.2024 um 09:00:01 Uhr
Goto Top
Hallo,

freut mich, dass ich helfen konnte - bei uns läuft es mit dem Trick auch wieder.
drrobbi
drrobbi 21.11.2024 um 20:16:33 Uhr
Goto Top
HI, ich muss den alten Post leider mal ausgraben...
ich habe bei einem Kunden seit gestern das selbe Problem:
- Android, Outlook und einen Exchange 2019 Konto mit Email und Kalender usw...bis jetzt immer Problemlos einrichten können, Email, Kalender alles suppi

Seit gestern, alles eingegeben wie sonst auch, Fehler bei der authentifizierung... bä
ich hab sogar auf einem Gerät wo alles bis heute lief, den Account gelöscht und jetzt bekomme ich den auf dem Ding auch nicht mehr eingerichtet.

Ich hab den Vorschlag von macomar mehrfach versucht weil ich dachte das ich was vergessen habe, oder faksche Reihenfolge oder so, ne nix immer der selbe Fehler...
Bei Windows PCs kein problem.

Hat jemand eine Idee was das jetzt wieder sein kann, oder möchte MS uns mal wieder ärgern? face-smile

LG
Robbi