Error AADSTS50105: el usuario que ha iniciado sesión no está asignado a un rol para la aplicación

Resumen

El error AADSTS50105 se produce cuando una aplicación empresarial requiere asignación, pero el usuario que solicita acceso no tiene una asignación apta. En este artículo se explica cómo resolver el error y restaurar el acceso de usuario.

La comprobación de asignación se puede aplicar a aplicaciones que usan SAML, OpenID Connect, OAuth 2.0, WS-Federation o autenticación previa de Application Proxy.

Nota:

¿Le resultó útil este artículo? Su opinión es importante para nosotros. Use el botón Comentarios de esta página para indicarnos lo bien que ha funcionado este artículo o cómo podemos mejorarlo.

Síntomas

Cuando un usuario intenta iniciar sesión en una aplicación, recibe el siguiente error:

Error AADSTS50105: el usuario que ha iniciado sesión no está asignado a un rol para la aplicación.

Causa

La entidad de servicio de la aplicación empresarial tiene ¿Se requiere asignación? configurado como , y el usuario solicitante no tiene una asignación de rol de aplicación para la aplicación.

Para un usuario, el acceso puede provenir de cualquiera de estas asignaciones:

  • El usuario se asigna directamente a la aplicación.
  • Se asigna un grupo a la aplicación y el usuario es miembro directo de ese grupo.

Una asignación al acceso predeterminado satisface el requisito de asignación cuando la aplicación no expone un rol de aplicación con nombre. Sin embargo, Default Access no incluye una roles claim en el token.

Importante

Para obtener acceso predecible, no confíe en la pertenencia a grupos anidados. Asigne al usuario directamente o use un grupo del que el usuario es miembro directo.

Nota:

El requisito de asignación no se aplica a los administradores globales. Un administrador global puede iniciar sesión sin una asignación, así que pruebe con el usuario afectado.

Solución

Use una cuenta que pueda actualizar las propiedades de la aplicación empresarial y las asignaciones de roles de aplicación, como un administrador de aplicaciones en la nube o un administrador de aplicaciones, o un propietario actual de la entidad de servicio de la aplicación. La asignación basada en grupos requiere una licencia Microsoft Entra ID P1 o P2.

En primer lugar, confirme si la aplicación debe restringir el acceso a los usuarios asignados:

  1. Inicie sesión en el Centro de administración de Microsoft Entra.
  2. Vaya a Microsoft Entra ID>Aplicaciones empresariales>.
  3. Seleccione la aplicación y, a continuación, seleccione Propiedades.
  4. Revisar ¿Se requiere asignación?

A continuación, use la resolución que coincida con la directiva de acceso prevista.

Mantener la asignación necesaria

Si solo los usuarios y grupos seleccionados deben tener acceso:

  1. En la aplicación empresarial, seleccione Usuarios y grupos.
  2. Seleccione Agregar usuario o grupo.
  3. Seleccione el usuario o grupo que desea asignar.
  4. Seleccione un rol de la aplicación. Si la aplicación no expone un rol con nombre, seleccione Acceso predeterminado.
  5. Seleccione Asignar.

Para obtener más información, consulte Asignación de usuarios y grupos a una aplicación.

No exigir asignación

Si todos los usuarios del inquilino autorizados por otros medios deben poder acceder a la aplicación:

Importante

Establecer ¿Asignación obligatoria? en No amplía la elegibilidad de los tokens para incluir usuarios y aplicaciones sin asignar. Realice este cambio solo si coincide con la directiva de acceso prevista de la organización.

  1. En la página Propiedades de la aplicación empresarial, establezca ¿Asignación obligatoria? en No.
  2. Haga clic en Guardar.

Este cambio elimina la comprobación de asignación. Otros controles de acceso, como las directivas de acceso condicional y la autorización específica de la aplicación, se siguen aplicando.

Comprobación con la identidad afectada

Pruebe el cambio con el usuario que recibió el error. No use un administrador global para comprobar la asignación porque el requisito de asignación no se aplica a ese rol.

Información adicional

Para ver un error de asignación de solo aplicación que devuelve AADSTS501051, consulte Restringir una aplicación de Microsoft Entra a un conjunto de usuarios.

Para obtener una lista completa de los códigos de error de autenticación y autorización de Microsoft Entra, consulte Códigos de error de autenticación y autorización de Microsoft Entra.