Гид по технологиям

Как исправить ошибку AADSTS90072 при входе в аккаунт

6 min read Azure AD Обновлено 29 Nov 2025
Исправление AADSTS90072 в Azure AD
Исправление AADSTS90072 в Azure AD

Что такое ошибка AADSTS90072

AADSTS90072 — код ошибки, возвращаемый службой Azure AD при попытке входа. Кратко: система отказывает в доступе пользователю, потому что он не может пройти требования идентификации или соответствие атрибутов между локальной AD и Azure AD.

Короткое определение терминов:

  • ImmutableID (sourceAnchor) — уникальный идентификатор объекта, используемый при синхронизации между локальной AD и Azure AD.
  • MFA — многофакторная аутентификация, требование для некоторых политик доступа.

Что вызывает ошибку AADSTS90072?

Основные причины:

  • Аккаунт отсутствует в целевом тенанте. Внешняя учётная запись, которой пытаются войти, не существует в том тенанте, в который выполняется вход.
  • Пользователь не может удовлетворить требования MFA для тенанта — политика требует MFA, а для внешнего пользователя она недоступна.
  • Несоответствие атрибута ImmutableID (sourceAnchor) между локальной Active Directory и Azure AD — даже при синхронизации запись может иметь другой идентификатор.

Важно: причина может быть комбинацией факторов (напр., и отсутствие записи в тенанте, и требование MFA).

Быстрые проверки перед подробной диагностикой

  1. Перезагрузите компьютер. Это устраняет временные сбои клиента.
  2. Исправьте проблемы с сетью: перезагрузите роутер/модем, проверьте качество соединения.
  3. Используйте Firefox и очистите cookie для login.microsoft.com и teams.microsoft.com — часто проблема связана с устаревшими cookie и сессиями.

Если проблема не ушла — переходите к решениям ниже.

Решение 1 — Исключить Microsoft Azure Information Protection из политики «Require MFA for guests»

  1. Откройте Azure Portal и перейдите в раздел Conditional Access. Панель Conditional Access в Azure Portal
  2. В разделе Assignments выберите Users and groups. Параметры Users and groups в Azure Conditional Access
  3. На левой панели вкладки Include отметьте All guest and external users.
  4. В Assignments перейдите в раздел Cloud apps or actions. Настройка Cloud apps или действий
  5. В разделе Excluded cloud apps добавьте Microsoft Azure Information Protection как исключение. Исключение Microsoft Azure Information Protection
  6. Попробуйте выполнить вход и проверьте, исчезла ли ошибка AADSTS90072.

Комментарий: эти шаги позволяют приложению Microsoft Azure Information Protection работать без применения политики «Require MFA for guests» к гостевым пользователям.

Решение 2 — Исключить гостевых и внешних пользователей (новая политика)

  1. Создайте новую политику Conditional Access.
  2. В Assignments выберите Users and groups.
  3. На вкладке Exclude отметьте All guest and external users.
  4. В Assignments откройте Cloud apps or actions.
  5. В Include выберите Microsoft Azure Information Protection как цель политики.
  6. В Access controls выберите Grant.
  7. Отметьте Grant access и включите Require multi-factor authentication.

Результат: гости и внешние пользователи будут исключены из требования MFA, но доступ к приложению будет контролироваться новой политикой доступа.

Решение 3 — Отключение организационной учётной записи на устройстве (Windows)

  1. Кликните правой кнопкой по Пуск и откройте Параметры.
  2. Перейдите в Accounts → Access work or school. Параметр Доступ к работе или учебе в Windows
  3. Найдите организационную учётную запись и нажмите Disconnect. Кнопка Disconnect для организационной учётной записи
  4. Подтвердите действие, отвечая Yes на запросы.
  5. Перезапустите приложение Teams (или попробуйте вход через веб-версию Teams) и проверьте, ушла ли ошибка.

Примечание: этот шаг полезен, если локальная привязка устройства к организации вызывает конфликт учётных записей.

Мини‑методика диагностики (быстрая последовательность действий)

  1. Повторите быстрые проверки (перезагрузка, сеть, cookie).
  2. Определите тип учётной записи: гость/внешний или корпоративный.
  3. Если гость — проверьте политики Conditional Access, исключения для Microsoft Azure Information Protection.
  4. Если синхронизированная учётная запись — сверяйте ImmutableID в локальной AD и объекте Azure AD.
  5. Если шаги выше не помогли — отключите организационную учётную запись на устройстве и протестируйте вход.

Чек-листы по ролям

Администратор Azure AD:

  • Проверить политики Conditional Access (Assignments → Users and groups; Cloud apps).
  • Проверить список исключений для облачных приложений.
  • Сверить атрибут ImmutableID между локальной AD и Azure AD.
  • Просмотреть логи входа в Azure AD для конкретного UserPrincipalName.

Пользователь (конечный):

  • Перезагрузить ПК и приложение.
  • Очистить cookie/кэш браузера или попробовать другой браузер (Firefox).
  • Попробовать веб‑версию Teams.
  • Сообщить администратору точную ошибку и время попытки входа.

Служба поддержки (helpdesk):

  • Собрать логин пользователя, время, сообщение об ошибке и ID сеанса.
  • Уточнить, гость ли это пользователь или учётная запись организации.
  • При необходимости передать запрос администратору тенанта.

Дерево принятия решений (быстрая навигация)

flowchart TD
  A[Появилась ошибка AADSTS90072?] --> B{Учётная запись гость/внешняя?}
  B -- Да --> C[Проверить политики Conditional Access]
  C --> D{Исключение Azure Information Protection?}
  D -- Нет --> E[Добавить исключение или создать новую политику]
  D -- Да --> F[Проверить MFA и попробовать вход снова]
  B -- Нет --> G[Сверить ImmutableID между AD и Azure AD]
  G --> H{Идентификаторы совпадают?}
  H -- Нет --> I[Исправить sourceAnchor/ImmutableID и синхронизировать]
  H -- Да --> J[Отключить организационную учётную запись на устройстве и тестировать]

Глоссарий (одна строка)

  • Tenant — экземпляр Azure AD, представляющий организацию.
  • Guest user — внешний пользователь, приглашённый в тенант другой организации.
  • Conditional Access — механизм Azure AD для применения правил доступа.
  • sourceAnchor / ImmutableID — неизменяемый идентификатор объекта при синхронизации.

Критерии приёмки (когда считать проблему решённой)

  • Пользователь может войти в приложение (Teams или др.) без AADSTS90072.
  • Для гостевых пользователей действуют только ожидаемые политики MFA/исключения.
  • Если была проблема с ImmutableID — синхронизация завершилась успешно и вход работает.

Рекомендации по безопасности и конфиденциальности

  • Не отключайте MFA глобально ради устранения ошибки — применяйте исключения целенаправленно для конкретных приложений или групп пользователей.
  • Логи входа и отладочная информация содержат PII (имена пользователя, UPN); передавайте их в службу поддержки только через защищённые каналы.

Контрпримеры — когда описанные шаги не помогут

  • Если учётная запись действительно не создана в нужном тенанте (нет приглашения/активации) — исключения MFA не помогут: нужно создать/пригласить пользователя.
  • Если проблема вызвана внешним провайдером удостоверений (B2B) с некорректной конфигурацией, потребуется проверка у провайдера.

Быстрый инцидентный план для службы поддержки

  1. Снять скриншот ошибки и зафиксировать время.
  2. Проверить, гость ли это пользователь, через Azure AD → Users.
  3. Просмотреть Conditional Access sign-in logs для причины отказа.
  4. Применить исключение для теста и попросить пользователя повторить вход.
  5. При подтверждении — оформить изменение политики и уведомить владельцев безопасности.

Сводка

Ошибка AADSTS90072 чаще всего связана с отсутствием учётной записи в тенанте, требованием MFA для гостя или несоответствием ImmutableID. Начните с простых действий (перезагрузка, сеть, cookie), затем последовательно проверьте и измените политики Conditional Access или отключите организационную учётную запись на устройстве. Работайте аккуратно с исключениями MFA и фиксируйте все изменения.

Если нужна помощь по конкретному сценарию (например, как сверить ImmutableID или как правильно настроить исключение в Conditional Access для вашего приложения), опишите конфигурацию вашего тенанта и шаги, которые вы уже выполняли — отвечу с детальной инструкцией.

Спасибо за чтение. Оставьте вопрос или детали вашей ситуации в комментариях ниже.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Исправить ошибку d3d9.dll в Windows
Windows

Исправить ошибку d3d9.dll в Windows

Отключить всплывающие объявления на Samsung
Мобильные советы

Отключить всплывающие объявления на Samsung

Как смотреть и чего ждать от мартовского Apple
Технологии

Как смотреть и чего ждать от мартовского Apple

Как сохранить маршрут Google Maps на ПК
Руководство

Как сохранить маршрут Google Maps на ПК

Голосовой ввод на Chromebook — как включить
Chromebook

Голосовой ввод на Chromebook — как включить

Как создать и управлять рабочим пространством Slack
Производительность

Как создать и управлять рабочим пространством Slack