Fehler AADSTS50105 – Der angemeldete Benutzer ist keiner Rolle für die Anwendung zugewiesen.

Zusammenfassung

Fehler AADSTS50105 tritt auf, wenn eine Unternehmensanwendung eine Zuweisung erfordert, der Benutzer, der Zugriff anfordert, jedoch keine qualifizierende Zuweisung hat. In diesem Artikel wird erläutert, wie Sie den Fehler beheben und den Benutzerzugriff wiederherstellen.

Die Zuweisungsprüfung kann auf Anwendungen angewendet werden, die SAML, OpenID Connect, OAuth 2.0, WS-Federation oder Anwendungsproxy Vorauthentifizierung verwenden.

Notiz

Waren diese Informationen hilfreich? Wir schätzen Ihr Feedback. Bitte verwenden Sie die Schaltfläche Feedback auf dieser Seite, um uns mitzuteilen, wie gut Ihnen dieser Artikel gefallen hat oder wie wir ihn verbessern können.

Symptome

Wenn ein Benutzer versucht, sich bei einer Anwendung anzumelden, wird folgende Fehlermeldung angezeigt:

Fehler AADSTS50105 – Der angemeldete Benutzer ist keiner Rolle für die Anwendung zugewiesen.

Ursache

Der Dienstprinzipal der Unternehmensanwendung hat Zuweisung erforderlich? auf Ja festgelegt, und der anfragende Benutzer verfügt nicht über eine App-Rollenzuweisung für die Anwendung.

Für einen Benutzer kann der Zugriff von einer der folgenden Aufgaben stammen:

  • Der Benutzer wird der Anwendung direkt zugewiesen.
  • Der Anwendung wird eine Gruppe zugewiesen, und der Benutzer ist ein direktes Mitglied dieser Gruppe.

Eine Zuordnung zu Standardzugriff erfüllt die Zuweisungsanforderung, wenn die Anwendung keine benannte Anwendungsrolle verfügbar macht. Der Standardzugriff fügt roles dem Token jedoch keinen Anspruch hinzu.

Important

Verlassen Sie sich für vorhersehbaren Zugriff nicht auf die geschachtelte Gruppenmitgliedschaft. Weisen Sie den Benutzer direkt zu, oder verwenden Sie eine Gruppe, zu der der Benutzer ein direktes Mitglied ist.

Notiz

Die Zuordnungsanforderung gilt nicht für globale Administratoren. Ein globaler Administrator kann sich ohne Zuweisung anmelden. Testen Sie daher mit dem betroffenen Benutzer.

Lösung

Verwenden Sie ein Konto, das die Eigenschaften und App-Rollenzuweisungen der Unternehmensanwendung aktualisieren kann, z. B. ein Konto mit der Rolle „Cloud Application Administrator“ oder „Application Administrator“ oder ein aktueller Besitzer des Dienstprinzipals der Anwendung. Für die gruppenbasierte Zuordnung ist eine Microsoft Entra ID P1- oder P2-Lizenz erforderlich.

Überprüfen Sie zunächst, ob die Anwendung den Zugriff auf zugewiesene Benutzer einschränken soll:

  1. Melden Sie sich beim Microsoft Entra Admin Center an.
  2. Navigieren Sie zu Microsoft Entra ID>Enterprise-Apps>Alle Anwendungen.
  3. Wählen Sie die Anwendung und dann "Eigenschaften" aus.
  4. Überprüfen Sie , ob eine Zuordnung erforderlich ist.

Verwenden Sie dann die Auflösung, die der beabsichtigten Zugriffsrichtlinie entspricht.

Zuordnung muss beibehalten werden

Wenn nur ausgewählte Benutzer und Gruppen Zugriff haben sollten:

  1. Wählen Sie in der Unternehmensanwendung "Benutzer und Gruppen" aus.
  2. Wählen Sie "Benutzer/Gruppe hinzufügen" aus.
  3. Wählen Sie den Benutzer oder die Gruppe aus, der zugewiesen werden soll.
  4. Wählen Sie eine Anwendungsrolle aus. Wenn die Anwendung keine benannte Rolle verfügbar macht, wählen Sie "Standardzugriff" aus.
  5. Wählen Sie Zuweisen aus.

Weitere Informationen finden Sie unter Zuweisen von Benutzern und Gruppen zu einer Anwendung.

Keine Zuordnung erforderlich

Wenn alle ansonsten autorisierten Benutzer im Mandanten Zugriff auf die Anwendung haben sollen:

Important

Wenn Zuweisung erforderlich? auf Nein festgelegt wird, wird die Tokenberechtigung erweitert, sodass auch nicht zugewiesene Benutzer und Anwendungen einbezogen werden. Nehmen Sie diese Änderung nur vor, wenn sie der beabsichtigten Zugriffsrichtlinie Ihrer Organisation entspricht.

  1. Setzen Sie auf der Seite „Eigenschaften“ der Unternehmensanwendung „Zuordnung erforderlich?“ auf „Nein“.
  2. Wählen Sie "Speichern" aus.

Diese Änderung entfernt die Zuordnungsprüfung. Andere Zugriffskontrollen, z. B. Richtlinien für bedingten Zugriff und anwendungsspezifische Autorisierung, gelten weiterhin.

Mit der betroffenen Identität verifizieren

Testen Sie die Änderung mit dem Benutzer, der den Fehler erhalten hat. Verwenden Sie keinen globalen Administrator, um die Zuweisung zu überprüfen, da die Zuordnungsanforderung nicht für diese Rolle gilt.

Weitere Informationen

Ein Nur-App-Zuweisungsfehler, der AADSTS501051 zurückgibt, finden Sie unter Einschränken einer Microsoft Entra App auf eine Gruppe von Benutzern.

Eine vollständige Liste der Microsoft Entra-Authentifizierungs- und Autorisierungsfehlercodes finden Sie unter Microsoft Entra-Authentifizierungs- und Autorisierungsfehlercodes.