Cómo solucionar el error AADSTS50105 en Microsoft Entra ID: Error de autorización

El error AADSTS50105 en Microsoft Entra ID es un fallo de autorización que se produce cuando un invitado en una colaboración B2B intenta acceder a una aplicación empresarial que requiere una asignación explícita, pero carece del rol o la pertenencia a un grupo necesarios .

En la mayoría de los casos, este error aparece inmediatamente después de una autenticación SSO exitosa. Esto indica que las credenciales del usuario son válidas, pero carecen de los permisos necesarios . El problema está relacionado con la configuración "Asignación requerida" , que aplica el principio de mínimo privilegio y bloquea el acceso a cualquier persona sin autorización explícita.

Aunque el código de error 50105 se asocia principalmente con una asignación faltante , otros factores también pueden provocar su aparición. Algunos ejemplos comunes incluyen:

  • Brechas de aprovisionamiento – Automatización incompleta o pasos de configuración pasados ​​por alto.
  • Conflictos de políticas Reglas de acceso condicional o aplicaciones empresariales configuradas incorrectamente.
  • Problemas con los tokens – Los tokens distorsionados o vencidos impiden una autorización adecuada.
  • Restricciones de la cuenta Cierres temporales tras intentos Acceso Frecuente.
  • Prohibición relacionada con la red – Rechazar el acceso desde direcciones IP que hayan sido marcadas por actividad sospechosa.

La forma más sencilla de resolver este error es otorgar al usuario invitado acceso explícito a la aplicación empresarial dentro de su ID de Microsoft Entra. Esto garantiza que se le proporcionen los permisos o el rol necesarios . Dado que la configuración "Asignación requerida" impone estrictos controles de acceso, los usuarios sin una asignación explícita se bloquean automáticamente . Al agregar la asignación, se cumplen los requisitos de autorización, lo que permite al usuario invitado iniciar sesión sin restricciones adicionales.

  1. Abre tu navegador web.
  2. Ir Centro de administración de Microsoft Entra.
  3. Iniciar sesión como Administrador de aplicaciones en la nube O Administrador global.
  4. Ir identidad>Aplicaciones>Aplicaciones empresariales.
  5. Busque y seleccione la aplicación de destino.
  6. En la sección de aplicación, dentro de la Administración, Haga clic en Usuarios y grupos.
  7. Haga clic en el botón “+ Agregar usuario/grupo”.
  8. En la sección Agregar tarea, seleccione Nada específico Dentro de usuarios y grupos.
  9. Busque y seleccione el usuario invitado que necesita acceso (por ejemplo, usuario@abc.com).
  10. Al definir un rol, seleccione el rol de la aplicación correspondiente (por ejemplo, Usuario estándar). Si la aplicación no tiene roles, puede omitir este paso.
  11. Hacer clic Establecer Para conceder acceso.

Para reducir el riesgo de que este error se repita, las organizaciones deben implementar varias medidas preventivas:

  • Establecer usuarios invitados Inmediatamente a los grupos correctos cuando son invitados.
  • Utilice kits de seguridad yLicencias basadas en grupos Para simplificar el control de acceso dinámico.
  • encender Acceder a reseñas En Microsoft Entra ID, elimine periódicamente los permisos obsoletos o innecesarios.
  • deber MFA Para todas las cuentas de invitados, establezca una confianza MFA entre los inquilinos si es necesario.
  • Reduzca los problemas relacionados con el navegador borrando el caché o utilizando el modo incógnito al iniciar sesión.

Los comentarios están cerrados.