Ce guide montre comment analyser une politique Conditional Access à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Un appareil non conforme peut échouer sur une règle de conformité, l’évaluation du device state ou un délai de synchronisation ; lire le détail du setting en erreur.
Étapes à suivre
-
1
Identifier les critères déterminants
Un appareil non conforme peut échouer sur une règle de conformité, l’évaluation du device state ou un délai de synchronisation ; lire le détail du setting en erreur.
-
2
Recouper le contexte technique
AADSTS53003 indique généralement que l’accès a été bloqué par Conditional Access ; les Sign-in logs montrent les politiques appliquées et leur résultat.
-
3
Lecture du sign-in
Ouvrir le sign-in précis et comparer Grant Controls, Conditions et état de l’appareil.
-
4
Écarter les erreurs de diagnostic
Ajouter une exclusion globale pour tester peut créer une faille et cacher le setting réellement non conforme.
-
5
Valider le résultat
Le setting de conformité passe et le nouveau sign-in affiche les politiques attendues en Success/Not applied. Aucune exclusion temporaire injustifiée ne reste active.
Commandes utiles
Entra ID > Sign-in logs > Conditional Access
Intune > Devices > Compliance > Per-setting status
À retenir
- L’outil What If aide à simuler utilisateur, application, plateforme, emplacement et conditions sans modifier la policy.
- Une policy en Report-only n’a pas le même effet qu’Enabled ; lire le mode.
- Aucune exclusion temporaire injustifiée ne reste active.
Intune / Conditional Access : lire la décision exacte avant d’exclure
Repères techniques
- Un appareil non conforme peut échouer sur une règle de conformité, l’évaluation du device state ou un délai de synchronisation ; lire le détail du setting en erreur.
- AADSTS53003 indique généralement que l’accès a été bloqué par Conditional Access ; les Sign-in logs montrent les politiques appliquées et leur résultat.
- L’outil What If aide à simuler utilisateur, application, plateforme, emplacement et conditions sans modifier la policy.
Lecture du sign-in
Ouvrir le sign-in précis et comparer Grant Controls, Conditions et état de l’appareil.
Entra ID > Sign-in logs > Conditional Access
Intune > Devices > Compliance > Per-setting statusPièges spécifiques
- Ajouter une exclusion globale pour tester peut créer une faille et cacher le setting réellement non conforme.
- Une policy en Report-only n’a pas le même effet qu’Enabled ; lire le mode.
Comment valider
- Le setting de conformité passe et le nouveau sign-in affiche les politiques attendues en Success/Not applied.
- Aucune exclusion temporaire injustifiée ne reste active.