Guide

Comment diagnostiquer AADSTS53003 dans Microsoft Entra ID

Identifier précisément la stratégie Conditional Access qui bloque une connexion sans créer d’exclusion globale.

⌚ Environ 3 min de lecture
Voir mes favoris

Identifier précisément la stratégie Conditional Access qui bloque une connexion sans créer d’exclusion globale.

Avant de commencer

Travaillez sur une copie ou un test contrôlé lorsque l’action peut affecter la production. Conservez les horodatages, captures et l’ancienne configuration afin de comparer le résultat.

Étapes

  1. Ouvrir les Sign-in logs de l’utilisateur et sélectionner l’échec correspondant.
  2. Lire l’onglet Conditional Access et identifier les politiques appliquées.
  3. Vérifier emplacement, appareil, niveau de risque, client et application ciblée.
  4. Corriger la conformité ou la condition à l’origine du blocage.
  5. Utiliser une exclusion minimale et temporaire uniquement si elle est justifiée et tracée.

Validation

Rejouez le test initial après la modification et confirmez que le service attendu fonctionne sans créer de nouvelle régression. Documentez l’état final.

Complément technique

Intune / Conditional Access : lire la décision exacte avant d’exclure

Repères techniques

  • Un appareil non conforme peut échouer sur une règle de conformité, l’évaluation du device state ou un délai de synchronisation ; lire le détail du setting en erreur.
  • AADSTS53003 indique généralement que l’accès a été bloqué par Conditional Access ; les Sign-in logs montrent les politiques appliquées et leur résultat.
  • L’outil What If aide à simuler utilisateur, application, plateforme, emplacement et conditions sans modifier la policy.

Lecture du sign-in

Ouvrir le sign-in précis et comparer Grant Controls, Conditions et état de l’appareil.

Entra ID > Sign-in logs > Conditional Access
Intune > Devices > Compliance > Per-setting status

Pièges spécifiques

  • Ajouter une exclusion globale pour tester peut créer une faille et cacher le setting réellement non conforme.
  • Une policy en Report-only n’a pas le même effet qu’Enabled ; lire le mode.

Comment valider

  • Le setting de conformité passe et le nouveau sign-in affiche les politiques attendues en Success/Not applied.
  • Aucune exclusion temporaire injustifiée ne reste active.

Preuves et vérifications

Un appareil non conforme peut échouer sur une règle de conformité, l’évaluation du device state ou un délai de synchronisation ; lire le détail du setting en erreur. AADSTS53003 indique généralement que l’accès a été bloqué par Conditional Access ; les Sign-in logs montrent les politiques appliquées et leur résultat.

Contrôle de résultat

Le setting de conformité passe et le nouveau sign-in affiche les politiques attendues en Success/Not applied. Aucune exclusion temporaire injustifiée ne reste active.

Point d’attention

Ajouter une exclusion globale pour tester peut créer une faille et cacher le setting réellement non conforme. L’outil What If aide à simuler utilisateur, application, plateforme, emplacement et conditions sans modifier la policy.

Concepts liés

Référence primaire : Microsoft Learn — Conditional Access.

♡ 0