
ข้อผิดพลาด AADSTS50105 ใน Microsoft Entra ID เป็นความล้มเหลวในการอนุญาตที่เกิดขึ้นเมื่อแขกในการทำงานร่วมกันของ B2B พยายามเข้าถึงแอปพลิเคชันระดับองค์กรที่ต้องได้รับมอบหมายอย่างชัดเจน แต่ขาดบทบาทหรือสมาชิกกลุ่มที่จำเป็น

ในกรณีส่วนใหญ่ข้อผิดพลาดจะปรากฏขึ้นทันทีหลังจากการตรวจสอบ SSO ที่ประสบความสำเร็จ สิ่งนี้บ่งชี้ว่าข้อมูลประจำตัวของผู้ใช้นั้นถูกต้อง แต่ไม่มีสิทธิ์ที่จำเป็น ปัญหาถูกเชื่อมโยงกับการตั้งค่า“ การมอบหมายที่จำเป็น” ซึ่งบังคับใช้หลักการของสิทธิพิเศษน้อยที่สุดและบล็อกใครก็ตามที่ไม่สามารถเข้าถึงได้อย่างชัดเจน
ในขณะที่รหัสข้อผิดพลาด 50105 เชื่อมโยงกับการกำหนดที่ขาดหายไปเป็นหลัก แต่ปัจจัยอื่น ๆ ก็สามารถเรียกใช้ได้ ตัวอย่างทั่วไป ได้แก่ :
-
ช่องว่างการจัดเตรียม - ระบบอัตโนมัติที่ไม่สมบูรณ์หรือมองข้ามขั้นตอนการขึ้นเครื่องบิน
-
ความขัดแย้งของนโยบาย - กฎการเข้าถึงแบบมีเงื่อนไขหรือแอพพลิเคชั่นองค์กรที่กำหนดค่าผิดพลาด
-
ปัญหาโทเค็น - โทเค็นที่ผิดปกติหรือหมดอายุการป้องกันการอนุญาตที่ถูกต้อง
-
ข้อ จำกัด บัญชี-การล็อคชั่วคราวหลังจากความพยายามลงชื่อเข้าใช้ซ้ำ
-
บล็อกที่เกี่ยวข้องกับเครือข่าย-การเข้าถึงถูกปฏิเสธจากที่อยู่ IP ที่ถูกตั้งค่าสถานะสำหรับกิจกรรมที่น่าสงสัย
วิธีที่ตรงที่สุดในการแก้ไขข้อผิดพลาดนี้คือการให้สิทธิ์การเข้าถึงแอปพลิเคชันองค์กรใน Microsoft Entra ID อย่างชัดเจน การทำเช่นนั้นทำให้มั่นใจได้ว่าพวกเขาจะได้รับสิทธิ์หรือบทบาทที่จำเป็น เนื่องจากการตั้งค่า“ การกำหนดที่กำหนด” บังคับใช้การควบคุมการเข้าถึงที่เข้มงวดผู้ใช้ที่ไม่มีการกำหนดที่ชัดเจนจะถูกบล็อกโดยอัตโนมัติ โดยการเพิ่มการมอบหมายข้อกำหนดการอนุญาตจะเป็นไปตามที่อนุญาตให้ผู้ใช้แขกรับเชิญลงชื่อเข้าใช้โดยไม่มีข้อ จำกัด เพิ่มเติม
-
เปิดเว็บเบราว์เซอร์ของคุณ
-
นำทางไปยังศูนย์ผู้ดูแลระบบ Microsoft Entra

-
ลงชื่อเข้าใช้เป็นผู้ดูแลระบบคลาวด์แอปพลิเคชันหรือผู้ดูแลระบบทั่วโลก
-
ไปที่ Identity> แอปพลิเคชัน> แอปพลิเคชันระดับองค์กร

-
ค้นหาและเลือกแอปพลิเคชันเป้าหมาย
-
ในบานหน้าต่างแอปพลิเคชันภายใต้ส่วนการจัดการคลิกผู้ใช้และกลุ่ม

-
คลิกปุ่ม“+ เพิ่มผู้ใช้/กลุ่ม”

-
ในบานหน้าต่างเพิ่มการกำหนดเลือกไม่มีการเลือกภายใต้ผู้ใช้และกลุ่ม
-
ค้นหาและเลือกผู้ใช้เกสต์ที่ต้องการการเข้าถึง (ตัวอย่างเช่น [email protected])
-
ภายใต้การเลือกบทบาทเลือกบทบาทแอพที่เหมาะสม (ตัวอย่างเช่นผู้ใช้มาตรฐาน) หากแอพไม่มีบทบาทขั้นตอนนี้สามารถข้ามได้
-
คลิกกำหนดเพื่อให้สิทธิ์การเข้าถึง
เพื่อลดความเสี่ยงของข้อผิดพลาดที่เกิดขึ้นซ้ำ ๆ องค์กรควรใช้มาตรการป้องกันหลายประการ:
-
กำหนดผู้ใช้แขกให้กับกลุ่มที่เหมาะสมทันทีเมื่อพวกเขาได้รับเชิญ
-
ใช้กลุ่มความปลอดภัยและการอนุญาตให้ใช้งานตามกลุ่มเพื่อลดความซับซ้อนของการควบคุมการเข้าถึงแบบไดนามิก
-
เรียกใช้รีวิวการเข้าถึง Microsoft Entra ID เป็นประจำเพื่อลบการอนุญาตที่ล้าสมัยหรือไม่จำเป็น
-
บังคับใช้ MFA สำหรับบัญชีแขกทั้งหมดและกำหนดค่าความน่าเชื่อถือของผู้เช่าข้ามผู้เช่าหากจำเป็น
-
ลดปัญหาที่เกี่ยวข้องกับเบราว์เซอร์โดยการล้างแคชหรือใช้เซสชันที่ไม่ระบุตัวตนเมื่อลงชื่อเข้าใช้
*ลิงค์แหล่งที่มา:



