Как расследовать AADSTS53003 без отключения Conditional Access: найти точный вход, прочитать вкладку политик, провести What If и собрать безопасные данные для администратора.
Зафиксируйте одну неудачную попытку
Сохраните точный код, время с часовым поясом, название приложения и correlation ID из страницы ошибки. Не публикуйте UPN, IP, request ID или tenant ID. Microsoft определяет 53003 как BlockedByConditionalAccess: это классификация результата, а не название правила. Повторять вход с разных устройств полезно только один раз для сравнения управляемого и неуправляемого клиента; серия попыток без чтения журналов создаёт шум и не доказывает, что виноваты страна, браузер или MFA.
Найдите событие в журнале входов
Администратор с подходящей ролью открывает Microsoft Entra ID, журнал входов и фильтрует по времени, пользователю, приложению или correlation ID. В деталях события важны ресурс, тип клиента, устройство, местоположение как оценочный сигнал и вкладка Conditional Access. CreatedDateTime отражает момент входа точнее, чем время доставки записи в Log Analytics. Сопоставляйте одну попытку, иначе легко объединить интерактивный вход, обновление токена и фоновый запрос разных приложений.
Читайте результат каждой политики
Отдельно выпишите политики со статусами Success, Failure, Not applied и Report-only. Для блокирующей политики проверьте пользователей, целевые ресурсы, условия устройства, клиента, платформы, риска и местоположения, затем требуемый grant control. Не делайте вывод по одному названию политики: ресурс может зависеть от другого облачного приложения, которое тоже попало под ограничение. Инструмент What If помогает воспроизвести набор условий без реальной выдачи токена, но его результат нужно сверять с фактическим событием.
Исправляйте только подтверждённое условие
Если журнал показывает ожидаемую блокировку, правильный путь — выполнить требование: использовать утверждённое приложение, зарегистрированное или соответствующее требованиям устройство либо пройти предусмотренную проверку. Если политика захватила не тот ресурс или группу, администратор готовит узкое изменение и сначала применяет report-only или тестовую группу по внутренней процедуре. Нельзя временно исключать всех пользователей, отключать MFA или доверять широкой сети: это расширяет доступ и уничтожает доказательство исходной причины.
Подготовьте безопасную эскалацию
Для владельца политики нужны UTC-время, код 53003, приложение и ресурс, тип клиента, состояние устройства, названия сработавших политик и результаты grant controls. Для Microsoft Support добавьте request ID и correlation ID через защищённый канал, как рекомендует документация; публично их не размещайте. Критерий остановки — найденная политика и одно конкретное условие. Если вкладка Conditional Access недоступна или событие отсутствует, дальнейшие пользовательские переключения сети не заменят административный журнал.
Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 29 июля 2026 года по обезличенному сигналу Microsoft Q&A и официальной документации Entra; IP-адреса, UPN и идентификаторы арендатора не использовались.
Источники и проверка
- Microsoft Learn — диагностика Conditional Access проверено 2026-07-29
- Microsoft Learn — детали события входа Entra проверено 2026-07-29
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.