HomeKennisbank › AADSTS53000: device is niet in de vereiste status
AADSTS53000

AADSTS53000: device is niet in de vereiste status

Deze foutcode verschijnt wanneer een Conditional Access-policy een conform of hybride gekoppeld device eist en het apparaat daar op dat moment niet aan voldoet. De melding zelf zegt niet welke eis faalt, waardoor er vaak op de verkeerde plek wordt gezocht.

Wat u ziet

De gebruiker krijgt bij het inloggen de melding "Device is not in required device state" of wordt zonder duidelijke uitleg geweigerd. Vaak werkt het wel op het ene apparaat of in de ene browser, en niet in de andere.

Mogelijke oorzaken

  • Het device is werkelijk niet conform in Intune. Begin hier altijd. Zolang Intune het device als niet-conform ziet, is de CA-policy correct aan het blokkeren en moet u de compliance oplossen, niet de policy.
  • Het device is niet ingeschreven of niet gekoppeld aan Entra ID. Een CA-policy die een conform device eist, blokkeert per definitie elk apparaat dat helemaal niet bekend is. Dit speelt bij privelaptops en bij nieuwe toestellen die nog niet zijn ingeschreven.
  • De browser geeft de apparaatstatus niet door. Dit is de meest onderschatte oorzaak. Chrome en Firefox geven de apparaatstatus alleen door met de juiste extensie of beleidsinstelling. Zonder dat ziet Entra ID een onbekend device, ook als het apparaat netjes conform is.
  • De compliance-status is nog niet doorgezet naar Entra ID. Intune en Entra ID synchroniseren de status met enige vertraging. Direct na het oplossen van een compliance-probleem kan de gebruiker nog even geblokkeerd blijven.
  • Het platform valt buiten de policy. Een CA-policy die alleen op Windows en iOS is gericht, gedraagt zich anders op Linux, macOS of een onbekende client. Controleer de voorwaarde voor apparaatplatforms.
  • Compliance van een externe MDM is niet gekoppeld. Beheert u devices met een andere MDM, dan moet partnercompliance zijn ingericht. Anders komt er nooit een conforme status binnen.

Zo lost u het op

  1. Lees het aanmeldlogboek in Entra ID

    Hier staat precies welke CA-policy heeft geblokkeerd en welke voorwaarde niet werd gehaald. Dit scheelt uren gokwerk.

    Entra-adminportaal → Gebruikers → selecteer gebruiker → Aanmeldlogboeken → open de mislukte poging → Conditional Access
  2. Controleer de apparaatstatus in het logboek

    Staat er bij Apparaatgegevens geen apparaat-ID, dan is het probleem dat de status niet wordt doorgegeven en niet dat het device niet conform is. Dat onderscheid bepaalt uw hele vervolgstap.

  3. Controleer de compliance van het device in Intune

    Is het device daadwerkelijk niet-conform, dan ligt de oorzaak daar. Volg dan ons artikel over compliance die niet werkt.

    Intune-adminportaal → Apparaten → selecteer het device → Apparaatnaleving
  4. Test in Edge of met de juiste browserextensie

    Werkt het in Edge wel en in Chrome niet, dan is het de browser en niet de policy. Rol dan de Windows Accounts-extensie centraal uit.

  5. Gebruik het What If-hulpmiddel voordat u iets wijzigt

    Hiermee simuleert u de aanmelding van een specifieke gebruiker op een specifiek platform en ziet u welke policies zouden treffen, zonder iemand buiten te sluiten.

    Entra-adminportaal → Conditional Access → What If

Werkt dit niet in uw omgeving? Stuur ons de betreffende logregel of een schermafbeelding van de status, dan laten we u binnen een werkdag weten waar het aan ligt. Geen verplichtingen — stuur het even door of bel 06 11 25 55 06.

Veelgestelde vragen

Wat betekent AADSTS53000 precies?

Het betekent dat een Conditional Access-policy een bepaalde apparaatstatus eist, meestal conform of hybride gekoppeld, en dat het apparaat die status op dat moment niet heeft. De fout komt uit Entra ID, niet uit Intune.

Waarom werkt het in Edge wel en in Chrome niet?

Edge geeft de apparaatstatus standaard door aan Entra ID. Chrome en Firefox doen dat alleen met de Windows Accounts-extensie of via een beleidsinstelling. Zonder dat wordt de sessie als onbekend device beoordeeld en blokkeert de policy.

Mag ik de policy tijdelijk uitzetten om iemand te helpen?

Dat kan, maar het is zelden nodig en het opent uw omgeving. Beter is de betrokken gebruiker kortdurend uitsluiten van die ene policy, of een noodaccount gebruiken. Documenteer de wijziging en draai hem terug.

Hoe voorkom ik dat ik mezelf buitensluit?

Houd altijd minimaal een noodaccount buiten alle Conditional Access-policies en test elke wijziging eerst in de rapportagemodus. Dat is de enige betrouwbare manier om een tenant-lockout te voorkomen.
Kennisbank

Komt u er niet uit?

Wij lossen Intune-problemen op in uw eigen tenant. Spoedgevallen pakken we binnen 4 uur op.

Bel direct WhatsApp