แก้ไข: ข้อผิดพลาด AADSTS50105 ใน Microsoft Entra ID (ความล้มเหลวของการอนุญาต)

/th/images/Azure-error.png

ข้อผิดพลาด AADSTS50105 ใน Microsoft Entra ID เป็นความล้มเหลวในการอนุญาตที่เกิดขึ้นเมื่อแขกในการทำงานร่วมกันของ B2B พยายามเข้าถึงแอปพลิเคชันระดับองค์กรที่ต้องได้รับมอบหมายอย่างชัดเจน แต่ขาดบทบาทหรือสมาชิกกลุ่มที่จำเป็น

/th/images/Azure-error.png

ในกรณีส่วนใหญ่ข้อผิดพลาดจะปรากฏขึ้นทันทีหลังจากการตรวจสอบ SSO ที่ประสบความสำเร็จ สิ่งนี้บ่งชี้ว่าข้อมูลประจำตัวของผู้ใช้นั้นถูกต้อง แต่ไม่มีสิทธิ์ที่จำเป็น ปัญหาถูกเชื่อมโยงกับการตั้งค่า“ การมอบหมายที่จำเป็น” ซึ่งบังคับใช้หลักการของสิทธิพิเศษน้อยที่สุดและบล็อกใครก็ตามที่ไม่สามารถเข้าถึงได้อย่างชัดเจน

ในขณะที่รหัสข้อผิดพลาด 50105 เชื่อมโยงกับการกำหนดที่ขาดหายไปเป็นหลัก แต่ปัจจัยอื่น ๆ ก็สามารถเรียกใช้ได้ ตัวอย่างทั่วไป ได้แก่ :

  • ช่องว่างการจัดเตรียม - ระบบอัตโนมัติที่ไม่สมบูรณ์หรือมองข้ามขั้นตอนการขึ้นเครื่องบิน

  • ความขัดแย้งของนโยบาย - กฎการเข้าถึงแบบมีเงื่อนไขหรือแอพพลิเคชั่นองค์กรที่กำหนดค่าผิดพลาด

  • ปัญหาโทเค็น - โทเค็นที่ผิดปกติหรือหมดอายุการป้องกันการอนุญาตที่ถูกต้อง

  • ข้อ จำกัด บัญชี-การล็อคชั่วคราวหลังจากความพยายามลงชื่อเข้าใช้ซ้ำ

  • บล็อกที่เกี่ยวข้องกับเครือข่าย-การเข้าถึงถูกปฏิเสธจากที่อยู่ IP ที่ถูกตั้งค่าสถานะสำหรับกิจกรรมที่น่าสงสัย

วิธีที่ตรงที่สุดในการแก้ไขข้อผิดพลาดนี้คือการให้สิทธิ์การเข้าถึงแอปพลิเคชันองค์กรใน Microsoft Entra ID อย่างชัดเจน การทำเช่นนั้นทำให้มั่นใจได้ว่าพวกเขาจะได้รับสิทธิ์หรือบทบาทที่จำเป็น เนื่องจากการตั้งค่า“ การกำหนดที่กำหนด” บังคับใช้การควบคุมการเข้าถึงที่เข้มงวดผู้ใช้ที่ไม่มีการกำหนดที่ชัดเจนจะถูกบล็อกโดยอัตโนมัติ โดยการเพิ่มการมอบหมายข้อกำหนดการอนุญาตจะเป็นไปตามที่อนุญาตให้ผู้ใช้แขกรับเชิญลงชื่อเข้าใช้โดยไม่มีข้อ จำกัด เพิ่มเติม

  1. เปิดเว็บเบราว์เซอร์ของคุณ

  2. นำทางไปยังศูนย์ผู้ดูแลระบบ Microsoft Entra /th/images/Entra.png

  3. ลงชื่อเข้าใช้เป็นผู้ดูแลระบบคลาวด์แอปพลิเคชันหรือผู้ดูแลระบบทั่วโลก

  4. ไปที่ Identity> แอปพลิเคชัน> แอปพลิเคชันระดับองค์กร /th/images/identity.png

  5. ค้นหาและเลือกแอปพลิเคชันเป้าหมาย

  6. ในบานหน้าต่างแอปพลิเคชันภายใต้ส่วนการจัดการคลิกผู้ใช้และกลุ่ม /th/images/users-and-group.png

  7. คลิกปุ่ม“+ เพิ่มผู้ใช้/กลุ่ม” /th/images/unnamed-file-e1756524325724.png

  8. ในบานหน้าต่างเพิ่มการกำหนดเลือกไม่มีการเลือกภายใต้ผู้ใช้และกลุ่ม

  9. ค้นหาและเลือกผู้ใช้เกสต์ที่ต้องการการเข้าถึง (ตัวอย่างเช่น [email protected])

  10. ภายใต้การเลือกบทบาทเลือกบทบาทแอพที่เหมาะสม (ตัวอย่างเช่นผู้ใช้มาตรฐาน) หากแอพไม่มีบทบาทขั้นตอนนี้สามารถข้ามได้

  11. คลิกกำหนดเพื่อให้สิทธิ์การเข้าถึง

เพื่อลดความเสี่ยงของข้อผิดพลาดที่เกิดขึ้นซ้ำ ๆ องค์กรควรใช้มาตรการป้องกันหลายประการ:

  • กำหนดผู้ใช้แขกให้กับกลุ่มที่เหมาะสมทันทีเมื่อพวกเขาได้รับเชิญ

  • ใช้กลุ่มความปลอดภัยและการอนุญาตให้ใช้งานตามกลุ่มเพื่อลดความซับซ้อนของการควบคุมการเข้าถึงแบบไดนามิก

  • เรียกใช้รีวิวการเข้าถึง Microsoft Entra ID เป็นประจำเพื่อลบการอนุญาตที่ล้าสมัยหรือไม่จำเป็น

  • บังคับใช้ MFA สำหรับบัญชีแขกทั้งหมดและกำหนดค่าความน่าเชื่อถือของผู้เช่าข้ามผู้เช่าหากจำเป็น

  • ลดปัญหาที่เกี่ยวข้องกับเบราว์เซอร์โดยการล้างแคชหรือใช้เซสชันที่ไม่ระบุตัวตนเมื่อลงชื่อเข้าใช้

*ลิงค์แหล่งที่มา:

Microsoft Entra Admin Center