M365 租户被微软“去认证”两周,邮件、网站、电话全断:假阳性误判还是 AI 背锅?

文章导读
一位管理员的 M365 业务租户被微软端自动“解除身份验证”整整两周,邮件、OneDrive、SharePoint、Azure 网站、Teams 电话全部瘫痪。多个工单无响应,唯一有回应的也被各部门踢皮球。有网友指出根因可能是未指定类型的欺诈/滥用假阳性检测,甚至与微软新的 AI 系统有关。事件反映了微软云平台对租户级误判缺乏快捷升级渠道,也给所有人敲响独立备份的警钟。
📋 目录
  1. 全租户被“断连”:邮件、网站、电话全线瘫痪
  2. 根因猜测:假阳性检测、AI 误判,和社区升级路径
  3. 什么可能触发了误判?
  4. 不只是个例:微软其他安全事件也充满混乱
  5. 如果遇到类似情况,可以怎么处理
A A

一位系统管理员在技术社区求助:他的整个 Microsoft 365 业务租户被微软端自动“解除身份验证”已经整整两周。和之前另一个帖子里的经历完全相同,但影响范围更大。不只是邮件无法访问,OneDrive 和 SharePoint 上的团队文件全部不可用,托管在 Azure 上的公司网站也直接下线,通过 Teams Phone 分配的电话号码同时失效。他开了多个工单,绝大多数没有回应;唯一一个有进展的工单也一直在不同部门间踢皮球,每个部门都表示无法解决。

全租户被“断连”:邮件、网站、电话全线瘫痪

作者描述,这并不仅仅是失去邮箱访问,而是整个 M365 租户被强制“去认证”,等于公司所有依赖微软云的接入点都被切断。最让他焦虑的是,微软似乎已经在后台启动了约 20 天的数据保留倒计时,如果无法在期限内恢复访问,租户内的内容可能被永久删除。他现在一边试图找到微软内部联系人,一边着手通过 CSP(云解决方案提供商)渠道建立新的合作路径,但前提是先能重新取得租户访问权。

根因猜测:假阳性检测、AI 误判,和社区升级路径

在相关讨论中,有网友提到,之前一个类似事件里,“一位微软员工看到帖子后私下联系,12 小时内恢复了租户激活”,并且确认根因是“未指定类型的欺诈/滥用假阳性检测”。也就是说,这次租户级停机的直接原因可能并不是真实的安全风险,而是平台的误报。

另一位使用者猜测,微软可能部署了一套新的 AI 系统,用来标记“与同规模租户行为不符”的对象,但它在没有给客户任何警告的情况下就启动了 20 天清除倒计时。更有人直言,这像是管理层为了证明 AI 投入而强行上线的策略,同时忽略了工程和运维团队正常的测试与发布流程。支持团队只会照着脚本读,自然无法解决这种平台内部判定。

什么可能触发了误判?

另一位同样遭遇的管理员表示,微软拒绝透露具体触发条件:“我也遇到了同样的问题,他们不愿说明是什么行为导致了该决定,如果能汇总多个案例,或许能反推出底层触发逻辑。”

另外,有一位系统管理员提到,自己曾在凌晨 6 点收到 SOC 警报,显示一个叫 Agent365 的应用被注册到租户,而注册人是他自己的管理员账号,但他明确知道不是自己操作的。有人提醒,这种 AI 或自动化系统可能因为租户内出现基于哈希匹配的非法联系,或算法匹配到文本/聊天中的某类关键词,就被判定为违规。

不只是个例:微软其他安全事件也充满混乱

这也不是微软云唯一一次让客户无所适从。有网友指出,另一个 Entra ID 安全公告曾给出 CVSS 10.0 的远程代码执行漏洞,第一天称已被利用,第二天又悄悄撤掉了“已遭利用”的说明,并且没有任何客户可打的补丁。有人补充:“Entra ID 完全由微软托管,除了 Entra Connect Sync,客户还能给什么打补丁?” 这种反复和沟通缺失,和本次租户被误杀的情况如出一辙。

如果遇到类似情况,可以怎么处理

  • 先确认自己是否还有任何可用的管理员入口(比如未被禁用的管理员账号、其他身份验证通道),但不要盲目操作,避免触发更多风控。
  • 优先联系你的 CSP 或微软销售代表,而不要只开普通支持工单。CSP 往往有更快的人工升级路径。
  • 完整保存工单编号、时间线、沟通记录,这些内容在后续申诉或可见度维权时非常有用。
  • 如果正常渠道无果,在技术社区公开描述事件细节(脱敏后)有可能引起微软内部员工注意——现实中就有员工通过这种方式帮助用户恢复了租户。
  • 平时务必做好独立于 Microsoft 365 的异地备份,尤其是 OneDrive/SharePoint 和 Azure 上托管的关键网站。云端服务再可靠,也可能因为一个误判而消失。

目前原作者仍在争取访问权,但他尚未更新是否已恢复。这件事至少再次说明:租户级误禁、缺乏透明沟通、工单系统失效,以及 20 天倒计时的数据删除策略,才是这类服务真正的隐藏风险。