Entwurf zur Prüfung

Quellenprüfung: 15. September 2026. Tenant-Validierung ausstehend.

Werkzeuge und Dokumentdetails
Status
Entwurf zur Prüfung
Verantwortlich
CODWEBPRO Team
Aktualisiert

Eine MFA-Anforderung beweist keine Kompromittierung

AADSTS50076 bedeutet, dass die Ressource eine mehrstufige Authentifizierung verlangt. Auslöser können eine Richtlinienänderung, eine benutzerbezogene Vorgabe oder ein anderer Anmeldekontext sein. Der Code allein bestimmt die Ursache nicht.

MFA nicht deaktivieren und den Benutzer nicht aus allen Richtlinien ausschließen, um die Meldung zu entfernen. Die Sperre kann die vorgesehene Schutzwirkung sein.

Den eigenen Handlungsspielraum kennen

Benutzer
Einen erwarteten eigenen Anmeldeversuch können Sie wiederholen. Wenn keine genehmigte Methode nutzbar ist, den Helpdesk einschalten.
Administrator
Für die Untersuchung eine autorisierte Leserrolle wie Reports Reader verwenden. Richtlinienänderungen erfordern die passende Rolle und einen begrenzten Änderungsplan.
Lizenzierung
Auch Security defaults und benutzerbezogene MFA können MFA verlangen. Standard-Conditional-Access benötigt Entra ID P1, Risikobedingungen P2. Dieser Code begründet allein keinen Lizenzkauf.

Die Anleitung gilt für eine erwartete Anmeldung mit einem Arbeits- oder Schulkonto. Eine unbeaufsichtigte Integration mit einem Benutzerkennwort benötigt eine Prüfung durch den Anwendungsverantwortlichen; wiederholte Kennwortanforderungen erfüllen keine interaktive MFA-Prüfung.

Ereignis und Anforderung ermitteln

  1. Im Microsoft Entra Admin Center Entra ID → Monitoring & health → Sign-in logs öffnen. Tenant bestätigen und nach Benutzer sowie erfasster Zeit filtern.
  2. Das passende Ereignis öffnen. Anwendung und Ressource mit der Benutzeraktion vergleichen; eine nachgelagerte Ressource kann andere Kontrollen verlangen.
  3. Basic info, Authentication Details und Conditional Access lesen. Fehler, MFA-Ergebnis und tatsächlich angewandte Richtlinien erfassen. Report-only bewertet, erzwingt aber keine Sperre.
  4. Bei fehlendem Ereignis den anderen Benutzeranmeldungstyp, UTC-/Zeitzonenumrechnung und verfügbare Aufbewahrung prüfen. Die Beweislücke dokumentieren, statt das Konto als sicher einzustufen.
Nächsten Schritt wählen
ErgebnisAktion
Neue Anmeldung und ursprüngliche Aktion funktionierenErwartete MFA-Prüfung dokumentieren und die Abschlussprüfung durchführen.
Eine erkannte MFA-Prüfung kann nicht abgeschlossen werdenIdentität mit dem genehmigten Helpdesk-Verfahren prüfen und die konkrete Methode oder Registrierung reparieren. Nicht nach dem aktuellen Einmalcode fragen.
Browser funktioniert, einzelner Client oder Integration scheitertMit dem Anwendungsverantwortlichen interaktive Anmeldung und Claims-Challenge-Verarbeitung prüfen.
Geräte-, Standort- oder Authentifizierungsstärke-Anforderung ist nicht erfülltGenehmigtes Gerät oder Verfahren verwenden. Falsche Zuweisungen oder Konfiguration vom Richtlinienverantwortlichen prüfen lassen.
Benutzer bestreitet Aktivität oder Beweise widersprechen sichDen Ablauf für verdächtige Anmeldungen verwenden und ungeklärte Beweise ausdrücklich festhalten.

Den konkreten Anmeldepfad reparieren

Bei einer erwarteten Sitzung in der betroffenen App erneut anmelden und die Aktion wiederholen. Die Anwendung muss eine interaction-required-Antwort verarbeiten und einen unterstützten interaktiven Ablauf für die Ressource starten. Wiederholte stille Tokenanforderungen lösen das Problem nicht.

Bei einer defekten Power-Automate-Verbindung zuerst Connector-Ressource und Conditional-Access-Anforderungen prüfen. Danach die Verbindung mit genehmigtem Konto und Gerät reparieren oder neu erstellen. Verbindungsreferenzen und betroffene Flows vorher sichern und anschließend einen repräsentativen Flow ausführen.

Eine Richtlinie nur ändern, wenn der Verantwortliche die falsche Konfiguration bestimmt hat. Vorherige Einstellungen sichern, Änderung begrenzen und Rücknahme vorbereiten. Eine breite MFA-Ausnahme ist eine gesonderte Sicherheitsänderung.

Die Ressource prüfen, nicht nur den Anmeldebildschirm

Verursacht eine begrenzte Richtlinienänderung eine Regression, stellt der autorisierte Verantwortliche die gesicherte Konfiguration wieder her und untersucht weiter. MFA-Schutz nicht als informellen Rollback aufheben.

Eine verwertbare Supportübergabe vorbereiten

Vollständige Beweise im genehmigten System Ihrer Organisation behalten. Externe Anfragen mit einer bereinigten Zusammenfassung beginnen; vor Logübertragung einen sicheren Kanal vereinbaren.

Problem: AADSTS50076
Betroffene App und Ressource:
Benutzer erkennt Versuch: ja / nein / ungeklärt
Zeit und UTC-Offset:
Ergebnis der neuen interaktiven Anmeldung:
Ermittelte Anforderung oder Richtlinie:
Änderung und Test der ursprünglichen Aktion:
Fehlende Beweise / nächster Verantwortlicher:

Hilfe bei dieser Anmeldung anfragen

Microsoft-Quellen