Identifier précisément la stratégie Conditional Access qui bloque une connexion sans créer d’exclusion globale.
Avant de commencer
Travaillez sur une copie ou un test contrôlé lorsque l’action peut affecter la production. Conservez les horodatages, captures et l’ancienne configuration afin de comparer le résultat.
Étapes
- Ouvrir les Sign-in logs de l’utilisateur et sélectionner l’échec correspondant.
- Lire l’onglet Conditional Access et identifier les politiques appliquées.
- Vérifier emplacement, appareil, niveau de risque, client et application ciblée.
- Corriger la conformité ou la condition à l’origine du blocage.
- Utiliser une exclusion minimale et temporaire uniquement si elle est justifiée et tracée.
Validation
Rejouez le test initial après la modification et confirmez que le service attendu fonctionne sans créer de nouvelle régression. Documentez l’état final.
Intune / Conditional Access : lire la décision exacte avant d’exclure
Repères techniques
- Un appareil non conforme peut échouer sur une règle de conformité, l’évaluation du device state ou un délai de synchronisation ; lire le détail du setting en erreur.
- AADSTS53003 indique généralement que l’accès a été bloqué par Conditional Access ; les Sign-in logs montrent les politiques appliquées et leur résultat.
- L’outil What If aide à simuler utilisateur, application, plateforme, emplacement et conditions sans modifier la policy.
Lecture du sign-in
Ouvrir le sign-in précis et comparer Grant Controls, Conditions et état de l’appareil.
Entra ID > Sign-in logs > Conditional Access
Intune > Devices > Compliance > Per-setting statusPièges spécifiques
- Ajouter une exclusion globale pour tester peut créer une faille et cacher le setting réellement non conforme.
- Une policy en Report-only n’a pas le même effet qu’Enabled ; lire le mode.
Comment valider
- Le setting de conformité passe et le nouveau sign-in affiche les politiques attendues en Success/Not applied.
- Aucune exclusion temporaire injustifiée ne reste active.
Preuves et vérifications
Un appareil non conforme peut échouer sur une règle de conformité, l’évaluation du device state ou un délai de synchronisation ; lire le détail du setting en erreur. AADSTS53003 indique généralement que l’accès a été bloqué par Conditional Access ; les Sign-in logs montrent les politiques appliquées et leur résultat.
Contrôle de résultat
Le setting de conformité passe et le nouveau sign-in affiche les politiques attendues en Success/Not applied. Aucune exclusion temporaire injustifiée ne reste active.
Point d’attention
Ajouter une exclusion globale pour tester peut créer une faille et cacher le setting réellement non conforme. L’outil What If aide à simuler utilisateur, application, plateforme, emplacement et conditions sans modifier la policy.
Concepts liés
Référence primaire : Microsoft Learn — Conditional Access.