Olá pessoal. No artigo de hoje vou trazer uma dica simples mas que pode auxiliar engenheiros de suporte a identificar usuários com dificuldades para registrar o MFA.
Durante a implantação do MFA na corporação, é possível que usuários sejam bloqueados pelo administrador ou tenham seus usuários bloqueados ao reportarem fraude durante um contato de validação de MFA no Azure.
Possíveis sintomas
Para facilitar e simular alguns erros que podem ser compartilhados pelos usuários, forcei o bloqueio de MFA de uma usuária em meu lab através do aviso de fraude.
Na figura abaixo podemos confirmar que a usuária chrystal@ulyneves.com está bloqueada para MFA:

Com o usuário bloqueado para MFA, é possível que receba um dos erros abaixo, dependendo de qual interface esteja utilizando para incluir informações de MFA:
1 – Na página de registro de MFA aka.ms/mfasetup o erro apresentado é: We’re sorry, we ran into a problem. Please select “Next” to try again.

2 – Na página de informações de segurança do perfil do usuário, a mensagem apresentada é: You are blocked from performing this operation. Please contact your administrator for help.

3 – No aplicativo Microsoft Authenticator ao tentar incluir a conta durante o processo de registro de MFA, receberá o erro ao escanear o QR code: Activation failed. Make sure that push notifications are enabled on the phone and your Activation Code is not wrong, expired or formerly used.

Checando se o usuário está bloqueado
Para confirmarmos se os erros acima são decorrentes de usuário bloqueado para MFA, basta acessarmos o menu Azure AD > Security > Multi-Factor Authentication > Block/unblock users ou utilizar este link.
Como podemos observar, a usuária chrystal@ulyneves.com está bloqueada. Vamos então clicar em Unblock.

Vamos informar o motivo do desbloqueio e clicar em OK.

Testando o acesso com o usuário desbloqueado
Vamos agora testar o acesso com o usuário desbloqueado acessando o endereço https://aka.ms/mfasetup
Após seguir os passos para registrar as informações de MFA, não recebemos mais os erros mencionados anteriormente.

Dica rápida
A configuração responsável por bloquear de forma automática usuários que reportam fraudes se chama Automatically block users who report fraud e está disponível no menu Azure AD > Security > Multi-Factor Authentication > Fraud alert.

Caso não queira ter usuários bloqueados para MFA por fraude, basta desativar essa opção mudando a chave para Off.
Resumo
No artigo de hoje, expliquei como identificar e tratar erros relacionados ao bloqueio de MFA no portal do Azure AD. Expliquei também como desativar a opção que bloqueia de forma automática usuários que reportam fraude caso o administrador não queira fazer uso dessa opção.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure MFA.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
