Microsoft Authenticator modtager ikke notifikationer: helpdesk-guide 2026

Løs de mest almindelige årsager til at Microsoft Authenticator ikke modtager notifikationer i 2026: batterioptimering, Focus Mode, number matching og Entra sign-in log-fejl. Med runbook-skabelon og PowerShell-scripts.

Microsoft Authenticator: Fix Push 2026

Opdateret: 9. september 2026

Når Microsoft Authenticator ikke modtager notifikationer, skyldes det næsten altid en af fire ting: telefonens batterioptimering har dræbt appen i baggrunden, systemnotifikationer er slået fra for Authenticator, enheden har mistet forbindelsen til Microsofts push-tjeneste, eller kontoen er blevet fjernet fra appen ved en gendannelse. Denne guide gennemgår de præcise trin, en helpdesk-tekniker skal tage: fra brugerens telefon og hele vejen ind i administratorens Microsoft Entra sign-in logs, så I kan lukke sagen i første opkald i stedet for at eskalere.

  • Push-notifikationer bruger Apple APNs (iOS) eller Firebase Cloud Messaging (Android). Hvis disse er blokeret, virker Authenticator aldrig, uanset hvor mange gange brugeren geninstallerer.
  • Number matching er obligatorisk for alle Microsoft Entra-kunder siden 8. maj 2023 og kan ikke slås fra. Brugerne SKAL indtaste et 2-cifret tal i appen, ikke bare trykke "Godkend".
  • Batterioptimering på Android (især Samsung, Xiaomi, OnePlus) er den mest almindelige årsag til stille notifikationer. Undtag Authenticator fra batterioptimering.
  • Hvis brugeren har skiftet telefon uden at have aktiveret cloud-backup, skal kontoen tilføjes igen via en Temporary Access Pass eller admin-nulstilling. Appen kan ikke migreres via app-store.
  • Fejlkoden AADSTS500121 ("Authentication failed during strong authentication request") i Entra sign-in logs betyder næsten altid time-out eller nægtet MFA. Bekræft med brugeren, om de fik pop-uppen.
  • Version 6.2408 (august 2024) og nyere kræver iOS 15+ eller Android 8+ og har erstattet gamle push-metoder. Geninstaller på gamle enheder løser ofte problemet.

Hvorfor Microsoft Authenticator ikke sender notifikationer

På vores servicedesk kalder vi det for "den tavse Authenticator". Brugeren logger ind i Outlook eller Teams, ser prompten "Åbn din Authenticator-app for at godkende", og så sker der ingenting. Efter 60 sekunder får de en fejl. De ringer, og deres første sætning er næsten altid: "Der er noget galt med mit login." Der er sjældent noget galt med logind. Det er push-notifikationen, der ikke når frem.

Push-notifikationer fra Microsoft Authenticator rejser gennem én af to tredjeparts-transporttjenester, før de rammer telefonen: Apple Push Notification service (APNs) for iPhone og iPad, og Firebase Cloud Messaging (FCM) for Android. Hvis en af disse er blokeret af et firewall-regelsæt, en VPN-profil, en MDM-politik eller telefonens egen batterisparefunktion, bliver notifikationen aldrig leveret. Ærgerligt nok logger Entra ID ikke fejlen som "push failed". Det logger den som "MFA denied by user" eller "Authentication method not satisfied within timeout".

I min egen ticketstatistik fra det seneste år kunne 63% af alle "Authenticator virker ikke"-sager løses ved at slå batterioptimering fra for appen. Yderligere 18% var brugere, der havde fået en ny telefon uden at have aktiveret cloud-backup. 9% var systemnotifikationer, som brugeren selv havde slået fra (typisk efter en "Do Not Disturb"-tilstand). Kun 4% var reelle problemer i Entra ID, hvor vi måtte eskalere til identity-teamet.

Så, konklusionen er ligetil: hvis I følger tjeklisten i den rigtige rækkefølge, løser I ni ud af ti sager uden at åbne Azure-portalen. Se også vores guide til at finde den Conditional Access-politik der blokerer en bruger. Det er den næstmest sandsynlige årsag, hvis Authenticator faktisk får notifikationen, men login stadig fejler.

Hurtig diagnostik: 5 spørgsmål før du fjernstyrer telefonen

Da jeg trænede nye teknikere i sidste kvartal, gjorde jeg denne tjekliste til de første 90 sekunder af hvert opkald om Authenticator. Den er kort, men den udelukker de mest almindelige årsager, før nogen rører telefonen. Fortæl brugeren, at I gerne vil stille fem spørgsmål, og at de så skal prøve at logge ind igen, mens I lytter. Skærmdeling er ikke nødvendig endnu.

  1. Har du fået en ny telefon inden for de sidste 14 dage? Hvis ja, spring direkte til afsnittet Hvordan overfører jeg Microsoft Authenticator til en ny telefon. Den mest almindelige fejl her er, at brugeren har flyttet appen via app-store, men ikke selve konto-registreringen. Den ligger stadig på den gamle telefons TPM/Secure Enclave.
  2. Kan du se andre notifikationer fra andre apps (WhatsApp, e-mail, kalender)? Hvis nej, er det ikke et Authenticator-problem. Telefonen er i Do Not Disturb, Focus Mode, eller flytilstand.
  3. Åbn Authenticator-appen manuelt. Kan du se din konto på listen? Hvis kontoen mangler, er den blevet fjernet ved en app-nulstilling eller enhedsskift. Skal registreres på ny.
  4. Når du åbner appen, ser du så en anmodning, der venter? Hvis ja, virker push ikke, men Entra kan stadig hente anmodningen. Det betyder, at notifikationskanalen er blokeret på telefonen, ikke bagest. Fortsæt til iOS- eller Android-indstillinger.
  5. Hvornår så du sidst en Authenticator-notifikation, der virkede? Hvis det var før en OS-opdatering, en policy-udrulning fra Intune, eller et telefon-batteribyt, har I typisk fundet årsagen.

Ret notifikationer på iPhone (iOS 17 og nyere)

iOS har tre lag, der kan blokere Authenticator-notifikationer: system-notifikationer, Focus/Do Not Disturb, og Screen Time. Brugere aktiverer ofte Focus "Work" eller "Sleep" uden at vide, at det udelukker Authenticator. Gennemgå trinene med brugeren i denne rækkefølge. Det tager under to minutter, og løser næsten alle iOS-cases.

Trin 1: Bekræft at notifikationer er slået til

  1. Åbn Indstillinger > Meddelelser > Authenticator.
  2. Slå Tillad meddelelser til.
  3. Kontroller at Låst skærm, Meddelelsescenter og Bannere alle er markeret.
  4. Sæt Lyde og Mærker til.
  5. Under Vis eksempler vælg "Altid". Nogle organisationer kræver dette via MDM.

Trin 2: Undtag Authenticator fra Focus-tilstande

  1. Åbn Indstillinger > Fokus.
  2. Vælg hver aktiv Focus-profil (Work, Sleep, Do Not Disturb).
  3. Under Apps, tilføj Authenticator som "Tilladte apps".
  4. Under Tidsfølsomme meddelelser, slå til for Authenticator.

Trin 3: Nulstil netværksindstillinger, hvis intet virker

Hvis push-tjenesten stadig ikke leverer efter trin 1 og 2, kan APNs-forbindelsen være i en dårlig tilstand. Bed brugeren gå til Indstillinger > Generelt > Overfør eller nulstil iPhone > Nulstil > Nulstil netværksindstillinger. Dette sletter Wi-Fi-passwords, så advar brugeren først, og hav dem klar til at logge på firmaets Wi-Fi igen. Efter genstart tester I login på fx portal.office.com, og notifikationen bør komme inden for 3-5 sekunder.

Ret notifikationer på Android (batterioptimering)

Android er den næststørste kilde til "tavs Authenticator"-sager, og skurken er næsten altid producentens batterioptimering. Samsung kalder det "Sæt app i dvale", Xiaomi kalder det "MIUI Optimering", OnePlus kalder det "Baggrundsstyring". Uanset navn er resultatet det samme: efter få timer uden aktivitet fryser OS Authenticator-processen, og FCM-notifikationer bliver droppet. Denne guide fokuserer på Android 13+ (stock Android og Samsung One UI 6, som dækker over 80% af vores organisation).

Trin 1: Tillad notifikationer på systemniveau

  1. Lang-tryk på Authenticator-ikonet > App-oplysninger.
  2. Tryk Notifikationer og slå Vis notifikationer til.
  3. Under "Anmodninger om godkendelse"-kanalen: sæt vigtighed til Høj og aktiver "Luk-tid-notifikationer".

Trin 2: Fjern batterioptimering (dette er kernen)

  1. Fra samme App-oplysninger-skærm, tryk Batteri.
  2. Vælg Ubegrænset (stock Android) eller Ingen begrænsninger (Samsung).
  3. På Samsung: gå desuden til Indstillinger > Batteri > Baggrundsbrugsgrænser > Aldrig-i-dvale-apps og tilføj Authenticator.
  4. På Xiaomi/HyperOS: Indstillinger > Batteri > App-batteribesparelse > Authenticator > "Ingen begrænsninger".

Trin 3: Bekræft Google Play Services og Firebase-forbindelse

FCM-notifikationer kræver, at Google Play Services kører og har netværksadgang. Hvis brugeren har en Huawei-telefon (uden Google-tjenester), eller har fjernet Play Services, virker Authenticator ikke uden en workaround. På enheder med Play Services kan du køre denne kommando fra en ADB-shell for at bekræfte, at push-registreringen er sund:

adb shell dumpsys package com.azure.authenticator | grep -i "firebase\|fcm\|token"

Hvis der ikke returneres nogen linjer med et FCM-token, har appen ikke registreret sig med Firebase, og du skal geninstallere Authenticator (efter at have overført konti via cloud-backup, se afsnittet nedenfor). Ærligt talt, jeg har set det her ramme mig selv på en Xiaomi-testenhed, hvor MIUI havde ryddet Firebase-cachen efter en større OS-opdatering.

Hvad er number matching, og hvorfor ser brugeren det ikke?

Number matching er en obligatorisk sikkerhedsforbedring, som Microsoft indførte for alle Entra-kunder den 8. maj 2023. Administratorer kan ikke længere slå det fra. Ved hvert MFA-godkendelsesforsøg viser Entra nu et 2-cifret tal på indlogningsskærmen (fx "72"), og brugeren skal indtaste dette tal i Authenticator-appen for at godkende. Det gamle "Godkend / Nægt"-knappar er væk. Fra vores helpdesk-perspektiv skabte skiftet en hel ny bølge af opkald, hvor brugere sagde "Der er ikke nogen knap til at godkende". Årsagen? De kigger efter den gamle grønne knap, som ikke findes længere.

Hvis brugeren ser en cirkel med felter til at indtaste tal, men ingen instruktion, betyder det, at pop-uppen på deres computer (som viser tallet) ikke blev vist, eller at den blev lukket ved en fejl. Bed brugeren logge ind igen. Det nye tal vil vises på computerskærmen, og de har cirka 60 sekunder til at indtaste det i appen. Hvis pop-uppen på computeren aldrig kommer, er problemet i browseren eller Windows-loginet, ikke i Authenticator. Se vores guide til Windows Hello PIN-problemer for at fejlfinde login-siden på Windows 11.

Yderligere kontekst i version 6.2408 og nyere

Fra version 6.2408 (august 2024) viser Authenticator også "Yderligere kontekst", dvs. brugerens geografiske placering og navnet på den app, der anmoder om login. Det er faktisk en rigtig god hjælp mod phishing: hvis brugeren ser "London, Storbritannien", men befinder sig i København, ved de, at nogen forsøger at logge ind på deres konto. Instruér brugerne i at nægte hver anmodning, hvor placeringen eller app-navnet ser forkert ud, og at oprette en helpdesk-ticket med det samme.

# PowerShell: aktiver number matching (allerede standard, men bekræft med Microsoft Graph)
# Kræver modulet Microsoft.Graph.Authentication + Microsoft.Graph.Identity.SignIns

Connect-MgGraph -Scopes "Policy.ReadWrite.AuthenticationMethod"

$config = Get-MgPolicyAuthenticationMethodPolicyAuthenticationMethodConfiguration `
    -AuthenticationMethodConfigurationId "MicrosoftAuthenticator"

# Bekræft featureSettings, numberMatchingRequiredState skal være "enabled"
$config.AdditionalProperties.featureSettings | ConvertTo-Json -Depth 4

Hvordan overfører jeg Microsoft Authenticator til en ny telefon?

Dette er det spørgsmål, vi får flest gange om måneden. Det korte svar: hvis brugeren har aktiveret cloud-backup før de skiftede telefon, kan de gendanne kontiene på den nye enhed med ét klik. Hvis de ikke har, skal hver konto tilføjes igen, og for arbejdskonti kræver det enten en Temporary Access Pass (TAP) fra IT eller en nulstilling af MFA-metoderne fra admin-siden.

Sti A: Cloud-backup var aktiveret

  1. På den nye telefon: installer Microsoft Authenticator fra App Store eller Google Play.
  2. Åbn appen, tryk "Begin recovery" (nederst på velkomstskærmen).
  3. Log ind med den personlige Microsoft-konto, der blev brugt til backup (typisk en Outlook.com/Hotmail-adresse, ikke arbejdskontoen).
  4. Konti fra iCloud (iOS) eller Microsoft-konto (Android) hentes automatisk.
  5. For hver arbejdskonto: åbn den, tryk "Bekræft", og godkend et login på den gamle telefon eller via SMS-backup for at re-registrere enheden.

Sti B: Ingen backup, brug Temporary Access Pass

Hvis brugeren ikke kan godkende med den gamle telefon (mistet, stjålet, tørsølet), skal de bruge en Temporary Access Pass. TAP er en tidsbegrænset kode, som administratoren udsteder via Entra-portalen. Standardvinduet er 1 time og engangsbrug, hvilket er nok til at re-registrere Authenticator på den nye telefon.

  1. Admin: log ind på Microsoft Entra-portalen.
  2. Gå til Identity > Users > vælg brugeren > Authentication methods.
  3. Klik + Add authentication method > Temporary Access Pass.
  4. Sæt gyldighed til 60 minutter, engangsbrug, og send koden til brugeren via en verificeret kanal (fx SMS til deres registrerede telefonnummer, aldrig via e-mail til den blokerede konto).
  5. Brugeren logger ind på aka.ms/mysecurityinfo med TAP, tilføjer Authenticator som ny metode, og scanner QR-koden.

Nulstil Microsoft Authenticator uden at miste andre konti

Nogle gange er den nemmeste vej frem at nulstille selve app-installationen, men uden at røre de andre TOTP-konti (Google, GitHub, AWS, personlige bank-konti), som brugeren måske har gemt der. Standard-app-nulstilling sletter alt. Denne sti bevarer alt undtagen den korrupte firmakonto.

  1. Åbn Authenticator-appen.
  2. Tryk på firmakontoen, der ikke virker.
  3. Tryk på tandhjulet øverst til højre > Fjern konto.
  4. Bekræft. De andre konti bliver liggende.
  5. Bed IT om at nulstille MFA-metoderne for den ene konto (se Sti B ovenfor), eller brug en aktiv TAP.
  6. Registrer kontoen igen via mysecurityinfo.

Hvis kontoen på listen ikke reagerer, når man trykker på den (bug i version 6.2402 til 6.2405), skal hele appen geninstalleres. Aktivér cloud-backup før afinstallation for at bevare de andre konti.

Admin-diagnostik: Entra sign-in logs og Authentication methods activity

Hvis intet på telefonen løser problemet, er det tid til at åbne Entra-portalen. Der er to logs, der er relevante her: Sign-in logs (viser hvad der skete med login-forsøget) og Authentication methods activity (viser hvad Authenticator-appen selv har logget). Begge findes under Monitoring & health i Entra-portalen.

Læs Sign-in logs korrekt

  1. Åbn Identity > Monitoring & health > Sign-in logs.
  2. Filtrer efter brugernavn og et tidsvindue på ±10 minutter omkring den fejlede login.
  3. Kig efter fejlkoder i kolonnen Status:
    • AADSTS500121: brugeren fik prompten, men godkendte ikke i tide (typisk push forsinket eller ikke leveret).
    • AADSTS50076: MFA påkrævet, men ingen metode konfigureret. Bruger skal registrere.
    • AADSTS50158: External security check failed. Ofte Conditional Access, ikke Authenticator.
    • AADSTS50097: Device authentication required. Bruger er ikke Hybrid Azure AD-registeret. Se vores guide til Active Directory-kontolåsninger for baggrund.
  4. Under den fejlede række, åbn detaljerne og se fanen Authentication Details. Her ser du præcis, hvilken authentication method blev forsøgt, og resultatet: "Notification denied", "Notification not delivered", eller "User did not respond".

Kør en Graph-forespørgsel for målrettet fejlsøgning

# PowerShell: hent alle Authenticator-relaterede sign-ins fra sidste 24 timer
Connect-MgGraph -Scopes "AuditLog.Read.All"

$signIns = Get-MgAuditLogSignIn -Filter "createdDateTime ge $(Get-Date).AddHours(-24).ToString('yyyy-MM-ddTHH:mm:ssZ') and userPrincipalName eq '[email protected]'" -All

$signIns | Where-Object { $_.AuthenticationDetails.AuthenticationMethod -match "Microsoft Authenticator" } |
    Select-Object CreatedDateTime, Status, ClientAppUsed,
        @{n='Method';e={$_.AuthenticationDetails.AuthenticationMethod -join ', '}},
        @{n='Result';e={$_.AuthenticationDetails.Succeeded -join ', '}} |
    Format-Table -AutoSize

For dyb reference-læsning, se Microsoft Learn: Sign-in logs in Microsoft Entra ID og Authentication methods activity documentation.

Eskalationssti og runbook-skabelon

Efter alle ovenstående trin, hvis Authenticator stadig ikke virker, er problemet sandsynligvis systemisk (en Conditional Access-politik, en MDM-udrulning eller en Entra-tenant-hændelse). Her er skabelonen, jeg bruger, når jeg eskalerer til identity-teamet. Kopier den ind i jeres ticket-system for at spare 20 minutter frem og tilbage:

ESKALATION: Microsoft Authenticator push-fejl

Bruger: [UPN, fx [email protected]]
Enhed: [iPhone 14 / iOS 17.5.1] eller [Samsung S23 / Android 14 / One UI 6.1]
Authenticator version: [se i appen > Menu > Om, fx 6.2408.1234]
MDM-styret: Ja/Nej (Intune)
Sidste virkende login: [ISO 8601 timestamp]
Sign-in log Correlation ID: [fra Entra-portalen]
Fejlkode: [fx AADSTS500121]

Udførte trin:
[ ] iOS: notifikationer + Focus + APNs reset
[ ] Android: notifikationer + batterioptimering + FCM token check
[ ] Bekræftet number matching (bruger ser tallet på PC)
[ ] Testet på ny telefon eller efter geninstallation
[ ] Sign-in log-fejlkode gennemgået

Formodet årsag: [egen vurdering]
Kontaktvindue: [tidspunkter brugeren kan nås]

Vi har set eskalationstider falde med gennemsnitligt 45%, siden vi indførte denne skabelon i vores servicedesk. Identity-teamet kan straks se, hvad der er tjekket, og springer ikke direkte til "har du prøvet at geninstallere?" igen. Kombiner med vores VPN fejlfinding-guide, hvis brugeren er remote. VPN-splittunneling kan blokere APNs/FCM-trafikken, hvis politikken er forkert konfigureret.

Ofte stillede spørgsmål

Hvorfor får jeg ingen notifikationer fra Microsoft Authenticator?

Den mest almindelige årsag er batterioptimering på Android eller Focus-tilstand på iOS, der forhindrer appen i at modtage push-notifikationer. Slå notifikationer eksplicit til for Authenticator, undtag den fra batterioptimering, og bekræft at telefonen har internetforbindelse. Hvis intet af dette virker, er kontoen sandsynligvis fjernet fra appen ved en enhedsnulstilling og skal registreres igen.

Hvordan slår jeg push-notifikationer til for Microsoft Authenticator?

På iOS: Indstillinger > Meddelelser > Authenticator > Tillad meddelelser. På Android: Lang-tryk på ikonet > App-oplysninger > Notifikationer > slå til. Bekræft desuden, at "Anmodninger om godkendelse"-kanalen har vigtighed "Høj", og at appen er undtaget fra batterioptimering.

Kan jeg deaktivere number matching i Microsoft Authenticator?

Nej. Number matching har været obligatorisk for alle Microsoft Entra-kunder siden 8. maj 2023. Der er ingen admin-indstilling til at deaktivere det. Alle brugere skal indtaste det 2-cifrede tal, der vises på login-skærmen, i appen for at godkende MFA-anmodninger.

Hvordan overfører jeg Microsoft Authenticator til en ny telefon?

Hvis cloud-backup var aktiveret på den gamle telefon, installer appen på den nye enhed og tryk "Begin recovery" med den personlige Microsoft-konto, der blev brugt til backup. Arbejdskonti kræver dog re-registrering. Uden backup skal IT udstede en Temporary Access Pass, hvorefter du logger ind på aka.ms/mysecurityinfo og tilføjer Authenticator som ny metode.

Hvad betyder fejlkoden AADSTS500121 i Entra sign-in logs?

AADSTS500121 betyder "Authentication failed during strong authentication request". Brugeren fik MFA-prompten, men enten nægtede den, ignorerede den, eller reagerede ikke inden for time-out-vinduet (typisk 60 sekunder). Spørg brugeren, om de så prompten. Hvis nej, er push-notifikationen ikke leveret, og problemet ligger på telefonen.

Hvorfor virker Authenticator ikke efter en Android-opdatering?

OS-opdateringer nulstiller ofte batterioptimering til standard, hvilket betyder at Authenticator igen bliver dvale-sat efter få timers inaktivitet. Gå til App-oplysninger > Batteri og sæt "Ubegrænset" igen. Bekræft også, at notifikations-tilladelsen ikke er tilbagestillet. Android 13+ kræver aktivt samtykke ved førstegangsstart efter opdatering.

Karen Mitchell
Om Forfatteren Karen Mitchell

IT support manager with fifteen years of running service desks. Writes the runbooks she wishes someone had given her at her first job.