Как исправить ошибку AADSTS50105 в Microsoft Entra ID: Сбой авторизации

Ошибка AADSTS50105 в Microsoft Entra ID — это сбой авторизации , возникающий, когда гость в рамках B2B-сотрудничества пытается получить доступ к корпоративному приложению, требующему явного назначения роли, но не имеющему необходимого членства в роли или группе.

В большинстве случаев эта ошибка появляется сразу после успешной аутентификации SSO. Это означает, что учетные данные пользователя действительны, но им не хватает необходимых разрешений . Проблема связана с настройкой «Требуется назначение» , которая обеспечивает принцип минимальных привилегий и блокирует доступ любому пользователю без явного разрешения.

Хотя код ошибки 50105 в основном связан с отсутствием назначения , он может появиться и по другим причинам. К распространенным примерам относятся:

  • Пробелы в обеспечении – Неполная автоматизация или упущенные этапы настройки.
  • Политические конфликты Правила условного доступа или неправильно настроенные корпоративные приложения.
  • Выпуск токенов – Искаженные или просроченные токены препятствуют надлежащей авторизации.
  • Ограничения учетной записи Временное закрытие после попыток Авторизоваться Частый.
  • Запрет, связанный с сетью. – Запретить доступ с IP-адресов, помеченных как подозрительные.

Самый простой способ устранить эту ошибку — предоставить гостевому пользователю явный доступ к корпоративному приложению в рамках его учетной записи Microsoft Entra ID. Это гарантирует предоставление ему необходимых разрешений или роли . Поскольку параметр «Требуется назначение» устанавливает строгие ограничения доступа, пользователи без явного назначения автоматически блокируются . Добавление назначения обеспечивает выполнение требований к авторизации, позволяя гостевому пользователю войти в систему без дополнительных ограничений.

  1. Откройте веб-браузер.
  2. Перейти к Центр администрирования Microsoft Entra.
  3. Войти как Администратор облачных приложений Или Глобальный администратор.
  4. Перейти к личность>Приложения>Корпоративные приложения.
  5. Найдите и выберите целевое приложение.
  6. В разделе приложения, внутри Администрация, Нажмите Пользователи и группы.
  7. Нажмите кнопку «+ Добавить пользователя/группу».
  8. В разделе «Добавить назначение» выберите Ничего конкретного Внутри пользователей и групп.
  9. Найдите и выберите гостевого пользователя, которому необходим доступ (например, user@abc.com).
  10. При определении роли выберите соответствующую роль приложения (например, «Стандартный пользователь»). Если в приложении нет ролей, этот шаг можно пропустить.
  11. Нажмите Обозначение Предоставить доступ.

Для снижения риска повторения этой ошибки организациям следует внедрить ряд превентивных мер:

  • Настроить гостевых пользователей Немедленно сообщать соответствующим группам по мере получения приглашения.
  • Используйте комплекты безопасности иГрупповое лицензирование Для упрощения динамического контроля доступа.
  • включать Обзоры доступа В Microsoft Entra ID регулярно удаляйте устаревшие или ненужные разрешения.
  • долг МИД Для всех гостевых учетных записей при необходимости установите доверительные отношения между арендаторами для всех многофакторных аутентификаций.
  • Чтобы избежать проблем, связанных с браузером, очистите кэш или используйте режим инкогнито при входе в систему.

Комментарии закрыты.