Correction: Erreur AADSTS50105 dans l'ID Microsoft Entra (défaillance d'autorisation)

/fr/images/Azure-error.png

L’erreur AADSTSS50105 dans l’ID Microsoft ENTRA est une défaillance d’autorisation qui se produit lorsqu’un invité dans la collaboration B2B tente d’accéder à une application d’entreprise qui nécessite une affectation explicite mais n’a pas le rôle nécessaire ou l’appartenance à groupe.

/fr/images/Azure-error.png

Dans la plupart des cas, l’erreur apparaît juste après une authentification SSO réussie. Cela indique que les informations d’identification de l’utilisateur sont valides, mais elles n’ont pas les autorisations requises. Le problème est lié au paramètre «Affectation requis», qui applique le principe du moindre privilège et bloque quiconque sans accès explicite.

Bien que le code d’erreur 50105 soit principalement lié à une affectation manquante, d’autres facteurs peuvent également le déclencher. Les exemples courants comprennent:

  • Provisionnement des lacunes - Automatisation incomplète ou étapes d’intégration négligées.

  • Conflits politiques - Règles d’accès conditionnel ou applications d’entreprise erronées.

  • Problèmes de jetons - des jetons malformés ou expirés empêchant l’autorisation valide.

  • Restrictions de compte - Verrouillage temporaire après des tentatives de connexion répétées.

  • Blocs liés au réseau - Accès refusé à partir d’adresses IP signalées pour une activité suspecte.

Le moyen le plus direct de résoudre cette erreur est d’accorder à l’utilisateur invité un accès explicite à l’application Enterprise dans l’ID Microsoft ENTRA. Cela garantit qu’ils sont fournis avec les autorisations ou le rôle requis. Étant donné que le paramètre «Affectation requis» applique un contrôle d’accès strict, les utilisateurs sans affectation explicite sont automatiquement bloqués. En ajoutant l’affectation, les exigences d’autorisation sont remplies, permettant à l’utilisateur invité de se connecter sans autres restrictions.

  1. Ouvrez votre navigateur Web.

  2. Accédez au Microsoft Entra Admin Center. /fr/images/Entra.png

  3. Connectez-vous en tant qu’administrateur d’application cloud ou administrateur global.

  4. Allez à Identity> Applications> Applications d’entreprise. /fr/images/identity.png

  5. Recherchez et sélectionnez l’application cible.

  6. Dans le volet d’application, dans la section Gérer, cliquez sur les utilisateurs et les groupes. /fr/images/users-and-group.png

  7. Cliquez sur le bouton «+ Ajouter un utilisateur / groupe». /fr/images/unnamed-file-e1756524325724.png

  8. Dans le volet ADD Affectation, sélectionnez None sélectionné sous les utilisateurs et les groupes.

  9. Recherchez et choisissez l’utilisateur invité qui a besoin d’accès (par exemple, [email protected]).

  10. Sous Sélectionnez un rôle, choisissez le rôle d’application approprié (par exemple, utilisateur standard). Si l’application n’a aucun rôle, cette étape peut être ignorée.

  11. Cliquez sur Attribuer pour accorder l’accès.

Pour minimiser le risque de récurrence de cette erreur, les organisations doivent appliquer plusieurs mesures préventives:

  • Affectez immédiatement les utilisateurs invités aux bons groupes lorsqu’ils sont invités.

  • Utilisez des groupes de sécurité et des licences en groupe pour simplifier le contrôle d’accès dynamique.

  • Exécutez régulièrement les avis d’accès à l’ID Microsoft ENTRA pour supprimer les autorisations obsolètes ou inutiles.

  • Appliquez le MFA pour tous les comptes d’invités et configurez la fiducie MFA Cross-Renant si nécessaire.

  • Réduisez les problèmes liés au navigateur en effaçant le cache ou en utilisant une session incognito lors de la connexion.

  • ️⃣ Lien source:

Microsoft Entra Admin Center,