К обсуждениям

Ошибка Entra 53003: какая политика заблокировала токен

Редакция VOne Работа и бизнес

Как расследовать AADSTS53003 без отключения Conditional Access: найти точный вход, прочитать вкладку политик, провести What If и собрать безопасные данные для администратора.

Зафиксируйте одну неудачную попытку

Сохраните точный код, время с часовым поясом, название приложения и correlation ID из страницы ошибки. Не публикуйте UPN, IP, request ID или tenant ID. Microsoft определяет 53003 как BlockedByConditionalAccess: это классификация результата, а не название правила. Повторять вход с разных устройств полезно только один раз для сравнения управляемого и неуправляемого клиента; серия попыток без чтения журналов создаёт шум и не доказывает, что виноваты страна, браузер или MFA.

Найдите событие в журнале входов

Администратор с подходящей ролью открывает Microsoft Entra ID, журнал входов и фильтрует по времени, пользователю, приложению или correlation ID. В деталях события важны ресурс, тип клиента, устройство, местоположение как оценочный сигнал и вкладка Conditional Access. CreatedDateTime отражает момент входа точнее, чем время доставки записи в Log Analytics. Сопоставляйте одну попытку, иначе легко объединить интерактивный вход, обновление токена и фоновый запрос разных приложений.

Читайте результат каждой политики

Отдельно выпишите политики со статусами Success, Failure, Not applied и Report-only. Для блокирующей политики проверьте пользователей, целевые ресурсы, условия устройства, клиента, платформы, риска и местоположения, затем требуемый grant control. Не делайте вывод по одному названию политики: ресурс может зависеть от другого облачного приложения, которое тоже попало под ограничение. Инструмент What If помогает воспроизвести набор условий без реальной выдачи токена, но его результат нужно сверять с фактическим событием.

Исправляйте только подтверждённое условие

Если журнал показывает ожидаемую блокировку, правильный путь — выполнить требование: использовать утверждённое приложение, зарегистрированное или соответствующее требованиям устройство либо пройти предусмотренную проверку. Если политика захватила не тот ресурс или группу, администратор готовит узкое изменение и сначала применяет report-only или тестовую группу по внутренней процедуре. Нельзя временно исключать всех пользователей, отключать MFA или доверять широкой сети: это расширяет доступ и уничтожает доказательство исходной причины.

Подготовьте безопасную эскалацию

Для владельца политики нужны UTC-время, код 53003, приложение и ресурс, тип клиента, состояние устройства, названия сработавших политик и результаты grant controls. Для Microsoft Support добавьте request ID и correlation ID через защищённый канал, как рекомендует документация; публично их не размещайте. Критерий остановки — найденная политика и одно конкретное условие. Если вкладка Conditional Access недоступна или событие отсутствует, дальнейшие пользовательские переключения сети не заменят административный журнал.

Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 29 июля 2026 года по обезличенному сигналу Microsoft Q&A и официальной документации Entra; IP-адреса, UPN и идентификаторы арендатора не использовались.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.