Большое спасибо за подсказку - поднял лабу, настроил. Для толстого клиента и мобильного все ок - аутентификация перенаправляется и MFA работает. А вот для OWA никак не могу добиться. Пробовал сочетание разных методов аутентификации - не хочет и все тут. Может упускаю какой-то нюанс с ней?
Она не поддерживает hma. Но можно использовать adfs или azure app proxy