Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Résumé
Une erreur AADSTS50105 se produit lorsqu’une application d’entreprise nécessite une affectation, mais que l’utilisateur demandant l’accès n’a pas d’affectation éligible. Cet article explique comment résoudre l’erreur et restaurer l’accès utilisateur.
La vérification de l’affectation peut s’appliquer aux applications qui utilisent SAML, OpenID Connect, OAuth 2.0, WS-Federation ou Proxy d'application pré-authentification.
Note
Cet article vous a-t-il été utile ? Votre avis est important à nos yeux. Utilisez le bouton Commentaires sur cette page pour nous faire savoir dans quelle mesure cet article vous a été utile ou comment nous pouvons l’améliorer.
Symptômes
Lorsqu’un utilisateur tente de se connecter à une application, il reçoit l’erreur suivante :
Erreur AADSTS50105 : l’utilisateur connecté n’est pas affecté à un rôle pour l’application.
Cause
Le principal de service de l’application d’entreprise a Affectation requise ? définie sur Oui, et l’utilisateur demandeur n’a pas d’affectation à un rôle d’application pour cette application.
Pour un utilisateur, l’accès peut provenir de l’une de ces affectations :
- L’utilisateur est affecté directement à l’application.
- Un groupe est affecté à l’application et l’utilisateur est membre direct de ce groupe.
Une affectation à l’accès par défaut satisfait à l’exigence d’attribution lorsque l’application n’expose pas de rôle d’application nommé. Toutefois, l’accès par défaut n’ajoute pas de roles revendication au jeton.
Important
Pour un accès prévisible, ne vous fiez pas à l’appartenance à un groupe imbriqué. Affectez directement l’utilisateur ou utilisez un groupe dont l’utilisateur est un membre direct.
Note
La condition d’affectation ne s’applique pas aux administrateurs généraux. Un administrateur général peut se connecter sans affectation, donc tester avec l’utilisateur concerné.
Résolution
Utilisez un compte disposant des autorisations nécessaires pour mettre à jour les propriétés de l’application d’entreprise et les attributions de rôles d’application, par exemple un Administrateur d’applications cloud, un Administrateur d’applications ou le propriétaire actuel du principal de service de l’application. L’affectation basée sur un groupe nécessite une licence Microsoft Entra ID P1 ou P2.
Tout d’abord, vérifiez si l’application doit restreindre l’accès aux utilisateurs affectés :
- Connectez-vous au Centre d’administration Microsoft Entra.
- Accédez à Microsoft Entra ID>ApplicationsEnterprise>Toutes les applications.
- Sélectionnez l’application, puis sélectionnez Propriétés.
- Vérifier Affectation requise ?.
Utilisez ensuite la résolution qui correspond à la stratégie d’accès prévue.
Conserver l’assignation obligatoire
Si seuls les utilisateurs et groupes sélectionnés doivent avoir accès :
- Dans l’application d’entreprise, sélectionnez Utilisateurs et groupes.
- Sélectionnez Ajouter un utilisateur/groupe.
- Sélectionnez l’utilisateur ou le groupe à affecter.
- Sélectionnez un rôle d’application. Si l’application n’expose pas de rôle nommé, sélectionnez Accès par défaut.
- Sélectionnez Attribuer.
Pour plus d’informations, consultez Affecter des utilisateurs et des groupes à une application.
Ne pas exiger d’affectation
Si tous les utilisateurs autorisés dans le locataire doivent pouvoir accéder à l’application :
Important
Définir Affectation requise ? sur Non élargit l’éligibilité des jetons pour inclure les utilisateurs et applications non affectés. Apportez cette modification uniquement si elle correspond à la stratégie d’accès prévue de votre organisation.
- Sur la page Propriétés de l’application d’entreprise, définissez Affectation requise ? sur Non.
- Cliquez sur Enregistrer.
Cette modification supprime la vérification de l’affectation. D’autres contrôles d’accès, tels que les stratégies d’accès conditionnel et l’autorisation spécifique à l’application, s’appliquent toujours.
Vérifiez avec l’identité concernée
Testez la modification avec l’utilisateur qui a reçu l’erreur. N’utilisez pas d’administrateur général pour vérifier l’affectation, car la condition d’affectation ne s’applique pas à ce rôle.
Plus d’informations
Pour un échec d’affectation de type application uniquement qui renvoie l’erreur AADSTS501051, consultez Restreindre une application Microsoft Entra à un ensemble d’utilisateurs.
Pour obtenir la liste complète des codes d’erreur d’authentification et d’autorisation Microsoft Entra, consultez les codes d’erreur d’authentification et d’autorisation Microsoft Entra.