Jak naprawić błąd AADSTS50105 w Microsoft Entra ID: Autoryzacja nie powiodła się

Błąd AADSTS50105 w Microsoft Entra ID to błąd autoryzacji występujący, gdy gość biorący udział we współpracy B2B próbuje uzyskać dostęp do aplikacji przedsiębiorstwa wymagającej wyraźnego przypisania, ale nie posiada wymaganej roli lub członkostwa w grupie.

W większości przypadków ten błąd pojawia się natychmiast po pomyślnym uwierzytelnieniu SSO. Oznacza to, że dane uwierzytelniające użytkownika są prawidłowe, ale brakuje im wymaganych uprawnień . Problem jest związany z ustawieniem „Wymagane przypisanie” , które wymusza zasadę najmniejszych uprawnień i blokuje dostęp każdemu bez wyraźnego dostępu.

Chociaż kod błędu 50105 jest przede wszystkim związany z brakującym zadaniem , jego pojawienie się może być spowodowane również innymi czynnikami. Typowe przykłady to:

  • Luki w zaopatrzeniu – Niepełna automatyzacja lub pominięte kroki konfiguracji.
  • Konflikty polityczne Reguły dostępu warunkowego lub nieprawidłowo skonfigurowane aplikacje korporacyjne.
  • Emisje tokenów – Zniekształcone lub wygasłe tokeny uniemożliwiają prawidłową autoryzację.
  • Ograniczenia konta Tymczasowe zamknięcia po próbach Zaloguj się Częsty.
  • Zakaz związany z siecią – Odmów dostępu z adresów IP oznaczonych jako podejrzane.

Najprostszym sposobem rozwiązania tego błędu jest udzielenie użytkownikowi gościnnemu wyraźnego dostępu do aplikacji Enterprise w ramach jego identyfikatora Microsoft Entra. Gwarantuje to, że otrzyma on niezbędne uprawnienia lub rolę . Ponieważ ustawienie „Wymagane przypisanie” wymusza ścisłą kontrolę dostępu, użytkownicy bez wyraźnego przypisania są automatycznie blokowani . Dodanie przypisania spełnia wymagania autoryzacyjne, umożliwiając użytkownikowi gościnnemu zalogowanie się bez dalszych ograniczeń.

  1. Otwórz przeglądarkę internetową.
  2. Iść do Centrum administracyjne Microsoft Entra.
  3. Zaloguj się jako Administrator aplikacji w chmurze أو Globalny Administrator.
  4. Iść do tożsamość>Aplikacje>Aplikacje korporacyjne.
  5. Znajdź i wybierz aplikację docelową.
  6. W sekcji aplikacji, w ramach Administracja, Kliknij Użytkownicy i grupy.
  7. Naciśnij przycisk „+ Dodaj użytkownika/grupę”.
  8. W sekcji Dodaj zadanie wybierz Nic konkretnego W obrębie użytkowników i grup.
  9. Znajdź i wybierz użytkownika gościa, który potrzebuje dostępu (na przykład user@abc.com).
  10. Definiując rolę, wybierz odpowiednią rolę aplikacji (na przykład Użytkownik standardowy). Jeśli aplikacja nie ma żadnych ról, ten krok można pominąć.
  11. Kliknij Przeznaczenie Aby udzielić dostępu.

Aby zmniejszyć ryzyko ponownego wystąpienia tego błędu, organizacje powinny wdrożyć szereg środków zapobiegawczych:

  • Ustaw użytkowników gościnnych Natychmiast trafiają do właściwych grup, gdy zostaną zaproszone.
  • Używaj zestawów bezpieczeństwa iLicencjonowanie grupowe Aby uprościć dynamiczną kontrolę dostępu.
  • włączyć coś Dostęp do recenzji W usłudze Microsoft Entra ID należy regularnie usuwać nieaktualne lub niepotrzebne uprawnienia.
  • obowiązek MSZ W przypadku wszystkich kont gości należy, jeśli to konieczne, ustanowić zaufanie MFA między dzierżawcami.
  • Zredukuj problemy związane z przeglądarką poprzez wyczyszczenie pamięci podręcznej lub korzystanie z trybu incognito podczas logowania.

Możliwość dodawania komentarzy nie jest dostępna.