Код MFA не приходит за границей: план восстановления

Код MFA не приходит за границей: план восстановления

Kevin Wu
12 сентября 2026 г.· Обновлено 13 сентября 2026 г.· 11 мин чтения

Если рабочий код MFA не приходит за границей, сначала определите, чего вы ждёте: SMS, телефонного звонка, push-запроса на подтверждение или кода, который создаётся по времени. Сохраните точный текст запроса, выполняйте только проверки, допустимые для этого способа, выберите уже зарегистрированный резервный способ, если он есть, и свяжитесь с работодателем по проверенному каналу, пока повторные запросы не привели к блокировке.

Ключевые выводы:

  • SMS, голосовые звонки, push-уведомления и автономные коды аутентификатора дают сбой по разным причинам.
  • Прежде чем повторять попытку, запишите аккаунт, приложение, время, способ, ошибку, устройство, оператора и время последнего успешного входа.
  • Используйте только резервный способ аутентификации, который уже одобрен и зарегистрирован для рабочего аккаунта.
  • Никогда не сообщайте код, не одобряйте неожиданный запрос, не отключайте MFA и не позволяйте незнакомому звонящему заново регистрировать ваш аккаунт.
  • После восстановления проверьте второй фактор, который не зависит от того же телефона, SIM-карты, сумки или сети.

Это план восстановления после фактического сбоя. Руководство по подготовке 2FA к поездке объясняет, как устранить единые точки отказа до отъезда, а руководство по международным поездкам охватывает поездку в целом.

1. Проверьте, не задержан ли SMS-код за границей

Внимательно прочитайте запрос. SMS-код за границей доставляется через мобильные сети, а голосовому звонку нужна доступная голосовая связь. Push-уведомлению обычно нужны передача данных и правильно зарегистрированное приложение. Одноразовый пароль на основе времени (TOTP или OATH) создаётся на устройстве и может работать без мобильной связи, но зависит от правильного секрета аккаунта и достаточно точного времени устройства.

Не описывайте любой сбой как «код не пришёл». Шестизначный код, который уже виден в аутентификаторе, но отклоняется страницей входа, — это проблема проверки или времени, а не доставки. Push-запрос, который так и не появился, отличается от push-запроса, пришедшего для другого аккаунта. SMS, полученное после истечения срока, отличается от сообщения, которое вообще не дошло до телефона.

2. Если код MFA не приходит, зафиксируйте ошибку и последний успешный вход

Запишите рабочий аккаунт, приложение или ресурс, показанный способ аутентификации, местное время и часовой пояс, устройство, последние цифры номера телефона (если они показаны), оператора, текущую сеть, текст ошибки и идентификатор запроса (request ID) или идентификатор корреляции (correlation ID). Отметьте, когда именно этот способ сработал в последний раз и что изменилось с тех пор: страна, SIM-карта, тарифный план с роумингом, телефон, установка приложения, время устройства, пароль или корпоративная регистрация. Эти идентификаторы помогают администраторам найти соответствующее событие входа.[2]

Если вы видите запрос, который не инициировали, отклоните его и сообщите о нём. Не одобряйте его только для того, чтобы проверить, работают ли push-уведомления. Неожиданный запрос может быть атакой с использованием уже известного пароля, а не сбоем доставки.

3. Проверьте синхронизацию времени Authenticator и связь

Для SMS или звонка убедитесь, что нужная SIM-карта или eSIM активна, роуминг включён там, где этого требует тариф, у устройства есть связь, а звонки или сообщения не перенаправляются на другое устройство. Проверьте, поддерживает ли оператор входящие сообщения в роуминге в стране пребывания. Не раскрывайте полный номер, PIN-код аккаунта или полученный код персоналу отеля или незнакомцу, который предлагает помощь.

Microsoft предупреждает, что доставка SMS не гарантирована, поскольку на неё влияют страна или регион назначения, оператор и уровень сигнала. Если доставка остаётся ненадёжной, компания рекомендует использовать другой настроенный способ.[1] Обычное личное SMS не доказывает, что до вас может дойти корпоративный отправитель или голосовой маршрут, но помогает отличить общий сбой связи от проблемы одного канала отправки.

Для push-уведомлений убедитесь, что у телефона есть работающая передача данных, аутентификатору разрешено использовать данные, уведомления включены, а нужный рабочий аккаунт по-прежнему присутствует. Откройте Authenticator напрямую, а не полагайтесь на баннер уведомления. Не удаляйте и не добавляйте аккаунт заново, если работодатель не поручил контролируемую повторную регистрацию.

Для автономного кода аутентификатора включите автоматическую установку даты, времени и часового пояса, если это допускают правила компании, затем дождитесь нового интервала кода и введите код один раз. Меняющийся на экране код доказывает, что он создаётся, но не то, что на сервере сохранилась та же регистрация. Если название аккаунта неоднозначно или телефон восстанавливали из резервной копии, остановитесь и попросите IT проверить фактор.

4. Сделайте одну повторную попытку или используйте резервный способ аутентификации

Прежде чем запрашивать новые сообщения, поищите на странице входа документированный вариант «использовать другой способ» или аналогичный. Если компания или провайдер установили лимит повторов, соблюдайте его. Microsoft сейчас предлагает для своей службы не более пяти попыток звонка или SMS в течение пяти минут, после чего нужна эскалация; это ограничение поддержки Microsoft, а не универсальное правило для любого работодателя.[1]

После каждой разрешённой попытки записывайте местное время, выбранный способ, был ли запрос принят, когда пришёл код и точный текст отказа. Не устраивайте быстрый цикл попыток в разных вкладках браузера, приложениях и на разных устройствах. Несколько действующих кодов могут прийти не по порядку, а повторные сбои могут включить защитные механизмы аккаунта или оценки риска.

Используйте самый новый код только для того входа, который вы сами начали на доверенной странице. Никогда не отправляйте его сотруднику поддержки, не зачитывайте во время входящего звонка и не вводите в форму, открытую из неожиданного сообщения. Служба поддержки может проверить вашу личность по своей процедуре, не прося передать действующий секрет MFA.

Если допускается одно сравнение сетей, переключитесь между доверенными мобильными данными и доверенной частной или одобренной работодателем сетью, затем повторите попытку один раз. Не устанавливайте сертификат для гостевого портала авторизации, не используйте общественный компьютер и не скрывайте своё местоположение, чтобы изменить результат политики. Остановитесь, когда доказательства показывают, что фактор или политика требуют действий администратора.

Выбирайте только способ, который уже указан в официальном процессе входа или подтверждён IT. Это может быть второй аутентификатор, аппаратный ключ безопасности, управляемое резервное устройство, защищённый код восстановления или временный способ доступа конкретного провайдера. Доступные варианты зависят от клиента (тенанта) и организации; способ, используемый для личного аккаунта, не становится автоматически допустимым для работы.

Держите резервные факторы независимыми. Запасной код, сохранённый только в заблокированном телефоне, ключ безопасности в той же пропавшей сумке и вторая SIM-карта, привязанная к тому же приостановленному счёту, не дают реальной устойчивости. Руководство о сохранении номера телефона объясняет, как сохранить номер доступным, а руководство о потерянной SIM-карте или eSIM применимо, если пропал сам фактор.

Не просите коллегу переслать код или одобрить ваш запрос. Не регистрируйте личный телефон, адрес электронной почты или аутентификатор вопреки политике только потому, что он под рукой. Не просите временно отключить MFA. Если одобренный резервный способ сработал, запишите, какой способ восстановил доступ, и всё равно сообщите об исходном сбое, если он может повториться.

VPN не может доставить сообщение MFA работодателя, проверить одноразовый код, зарегистрировать фактор, разблокировать учётную запись или обойти политику организации. Изменение видимого сетевого местоположения не является законным способом восстановления.

5. Обратитесь в IT по проверенному каналу

Используйте известный адрес службы поддержки, управляемое приложение поддержки, опубликованный номер телефона или порядок эскалации через руководителя. Сообщите идентификатор аккаунта в разрешённом формате, страну пребывания, местный часовой пояс, приложение, способ аутентификации, последние цифры номера телефона (если это разрешено), инвентарный номер устройства, точную ошибку, идентификатор запроса или корреляции, выполненные попытки и то, работает ли ещё другой одобренный фактор.

Назовите важные изменения: новая SIM-карта, отключённый роуминг, замена телефона, восстановление аутентификатора, потерянное устройство, сброс пароля, исправление времени или неожиданный запрос. Сообщите поддержке, перестали ли SMS и звонки приходить вообще или только от этого отправителя и ведут ли себя иначе push-уведомления или TOTP. Эта подробность полезнее, чем повторять «MFA не работает».

Проверяйте любой обратный контакт. Если вам звонят после создания обращения, подтвердите номер обращения через официальную систему, прежде чем следовать указаниям. Никогда не сообщайте пароль, действующий одноразовый код, код восстановления, секрет регистрации из QR-кода или PIN-код ключа безопасности. Не соглашайтесь на удалённое управление неуправляемым устройством, если только документированный процесс организации прямо этого не предусматривает.

Уполномоченная команда может проверить регистрацию, сбросить способ MFA, выдать контролируемые временные учётные данные для доступа или потребовать более строгого подтверждения личности. Соблюдайте указанный срок действия и область применения. Временный способ не должен незаметно стать постоянным слабым фактором.

6. Восстановите доступ и укрепите резервную схему

После действий IT начните с доверенного устройства и официальной страницы входа. Проверьте восстановленный фактор один раз, убедитесь, что открывается нужное приложение, и проверьте, что в сведениях о безопасности не появилось неизвестного способа или устройства. Спросите службу поддержки, требуют ли отдельного устранения сеансы, состояние риска или блокировки Conditional Access.

Замените любой временный фактор через одобренный работодателем процесс регистрации. Если политика это допускает, зарегистрируйте независимый резервный способ, храните материалы для восстановления отдельно и проверьте их, не закрывая единственный работающий сеанс. Удаляйте устаревший телефон или номер только после проверки замены и подтверждения организацией безопасного порядка действий.

Опишите причину настолько точно, насколько позволяют доказательства: доставка оператором, настройка роуминга, путь уведомлений, неверное время, устаревшая регистрация, потеря устройства, сбой у провайдера или политика клиента (тенанта). Если причина осталась неизвестной, так и укажите. Успешная повторная попытка не доказывает, почему не сработал предыдущий запрос.

Перед следующей поездкой проверьте часы работы поддержки, покрытие связи в стране назначения, какие именно факторы принимают критически важные приложения и как восстановить доступ без основного телефона. Полезный результат — не просто получить один код, а иметь путь восстановления, который работает даже при отказе одного устройства, номера или сети.

Итоги

  • Прежде чем устранять сбой, определите способ аутентификации.
  • Сохраните запрос, идентификаторы, время, сведения об устройстве, операторе и сети.
  • Ограничивайте число повторов и используйте только одобренные, заранее зарегистрированные альтернативы.
  • Эскалируйте через проверенный канал компании, не раскрывая действующие секреты.
  • После возвращения доступа создайте отдельный резервный фактор и задокументируйте подтверждённую причину.

Часто задаваемые вопросы (FAQ)

Почему обычные SMS приходят, а рабочее SMS для MFA — нет?

Разные отправители и провайдеры могут использовать разные маршруты, фильтры и региональную поддержку. Личное сообщение доказывает лишь то, что какая-то часть SMS-сервиса работает. Сообщите оператору и работодателю время сообщений конкретного отправителя, а не считайте, что телефон полностью доступен.

Нужна ли мобильная связь для кода Authenticator?

Код на основе времени обычно можно создать без сети, тогда как push-уведомлению обычно нужна передача данных. Автономный код всё равно зависит от точного времени и действующей регистрации рабочего аккаунта.

Стоит ли запрашивать коды без остановки, пока один не придёт?

Нет. Соблюдайте ограничение повторов провайдера, записывайте каждую попытку и эскалируйте. Старые и новые коды могут прийти не по порядку, а чрезмерное число попыток может включить защитные ограничения.

Может ли коллега одобрить мой запрос MFA?

Нет. Это лишает смысла индивидуальную аутентификацию и может нарушать политику. Используйте процедуру организации для восстановления доступа и подтверждения личности.

Стоит ли отключать MFA на время поездки?

Нет. Отключение защиты превращает проблему доставки в угрозу безопасности. Попросите IT предоставить одобренный альтернативный или временный способ восстановления.

Что делать, если перед поездкой я заменил SIM?

Проверьте, какие номер и устройство зарегистрированы, доступен ли ещё старый номер и есть ли другой фактор. Не удаляйте старый фактор, пока не проверена разрешённая замена.

Может ли личный VPN обеспечить доставку кода MFA?

Он не может исправить маршрутизацию SMS, восстановить регистрацию фактора или обойти политику работодателя. Смена сети может повлиять на доступность push-уведомлений, но используйте только одобренный путь и не скрывайте местоположение.

Отказ от ответственности: Материал носит общий информационный характер и не является юридической, технической или иной профессиональной консультацией. Мы не гарантируем точность, полноту или актуальность сведений.

Источники

  1. Microsoft Learn, Microsoft Entra multifactor authentication FAQ — https://learn.microsoft.com/en-us/entra/identity/authentication/multi-factor-authentication-faq
  2. Microsoft Learn, Learn about the sign-in log activity details — https://learn.microsoft.com/en-us/entra/identity/monitoring-health/concept-sign-in-log-activity-details

Sources checked 12 сентября 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Код MFA не приходит за границей: план восстановления | AethoVPN