HomeKennisbank › AADSTS50076: multifactorauthenticatie vereist
AADSTS50076

AADSTS50076: multifactorauthenticatie vereist

De volledige melding luidt dat u door een configuratiewijziging of een nieuwe locatie MFA moet gebruiken. Bij een gewone gebruiker in een browser is dat geen probleem. De fout wordt pas hinderlijk wanneer de aanmelding geen interactief venster kan tonen, en dan zit u vaak in een script of een oude toepassing.

Wat u ziet

Een PowerShell-script, een geplande taak of een oudere toepassing faalt met AADSTS50076, terwijl dezelfde gebruiker in de browser zonder problemen kan inloggen.

Mogelijke oorzaken

  • Een Conditional Access-policy eist MFA op een niet-interactieve aanmelding. Scripts en achtergrondtaken kunnen geen MFA-prompt tonen. De policy is technisch correct, maar de aanmeldmethode kan er niet aan voldoen.
  • De toepassing gebruikt verouderde authenticatie. Oudere protocollen ondersteunen moderne MFA niet. Zolang de toepassing daarop leunt, blijft deze fout terugkomen, ongeacht hoe u de policy aanpast.
  • Een gebruikersaccount wordt als serviceaccount gebruikt. Dit is de meest voorkomende praktijksituatie: een script draait onder een gewoon medewerkersaccount. Zodra MFA verplicht wordt, valt het script stil.
  • De aanmeldfrequentie dwingt een nieuwe verificatie af. Staat er een korte aanmeldfrequentie in de policy, dan moet een langlopende sessie tussentijds opnieuw verifieren. Bij een achtergrondproces mislukt dat.
  • Per-gebruiker MFA en Conditional Access bijten elkaar. De oude per-gebruiker MFA-instelling naast een CA-policy leidt tot dubbele eisen en onvoorspelbaar gedrag. Gebruik een van de twee, niet beide.

Zo lost u het op

  1. Bepaal eerst of het om een mens of een proces gaat

    Dit bepaalt de hele oplossing. Een mens moet MFA gewoon voltooien; een proces moet anders gaan authenticeren. Los het nooit op door MFA voor een mens uit te zetten.

  2. Zoek de blokkerende policy op in het aanmeldlogboek

    Hier ziet u welke policy de eis oplegt en welke client-app de aanmelding deed.

    Entra-adminportaal → Aanmeldlogboeken → open de mislukte poging → Conditional Access
  3. Vervang het gebruikersaccount door een app-registratie

    Dit is de juiste oplossing voor scripts: een app-registratie met een certificaat, of een beheerde identiteit bij Azure-resources. Die vallen niet onder MFA voor gebruikers en zijn beter te beveiligen dan een gedeeld wachtwoord.

  4. Gebruik interactieve of device code-aanmelding waar dat kan

    Moet het script per se onder een gebruiker draaien en wordt het handmatig gestart, dan lost interactieve aanmelding of de device code-flow dit direct op.

  5. Vermijd brede uitzonderingen

    Een uitzondering op basis van een vertrouwde locatie lijkt de snelste route, maar verzwakt uw beveiliging structureel en gaat mis zodra iemand thuiswerkt. Gebruik dit alleen tijdelijk en gedocumenteerd.

Werkt dit niet in uw omgeving? Stuur ons de betreffende logregel of een schermafbeelding van de status, dan laten we u binnen een werkdag weten waar het aan ligt. Geen verplichtingen — stuur het even door of bel 06 11 25 55 06.

Veelgestelde vragen

Is AADSTS50076 een storing?

Nee. Het is de verwachte reactie wanneer MFA verplicht is en de aanmelding dat niet kan uitvoeren. Het duidt op een verkeerde authenticatiemethode, niet op een defect.

Kan ik MFA uitzetten om dit op te lossen?

Technisch wel, maar dat is bijna nooit de juiste oplossing en het verlaagt uw beveiligingsniveau aanzienlijk. Voor scripts is een app-registratie met certificaat zowel veiliger als stabieler dan MFA uitzetten.

Waarom werkt mijn script maanden lang en dan plotseling niet meer?

Vrijwel altijd door een wijziging aan de kant van Entra ID: een nieuwe of aangepaste Conditional Access-policy, het uitfaseren van verouderde authenticatie, of het aanzetten van beveiligingsstandaarden.

Wat is het verschil met AADSTS53000?

AADSTS50076 gaat over de authenticatiemethode: er is MFA nodig. AADSTS53000 gaat over de apparaatstatus: het device moet conform of gekoppeld zijn. Twee verschillende voorwaarden binnen dezelfde policy.
Kennisbank

Komt u er niet uit?

Wij lossen Intune-problemen op in uw eigen tenant. Spoedgevallen pakken we binnen 4 uur op.

Bel direct WhatsApp