Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Применимо для: Power Automate
Исходный номер базы знаний: 4467879
Сводка
Политики условного доступа и многофакторной проверки подлинности (MFA) в идентификаторе Microsoft Entra могут привести к ошибкам проверки подлинности, неработавшим подключениям и сбоям потоков в Microsoft Power Automate. Эти проблемы часто возникают, если требования к условному доступу не соответствуют требованиям Power Automate и службам, к которым он подключается, например SharePoint, Teams и Excel. В этой статье приводятся рекомендации по настройке политик условного доступа, объясняются распространенные проблемы, такие как AADSTS50076 ошибки и конфликты условий использования , а также описывается, как устранить сбои подключений в внедренных интерфейсах.
Рекомендации
- Чтобы избежать сбоев проверки подлинности при доступе пользователей к Power Automate из SharePoint, Teams или Excel, ориентироваться на приложение Office 365 или Все облачные приложения в политике условного доступа. Этот подход обеспечивает согласованные требования в Power Automate и приложениях, внедряющих их. При нацеливании на отдельные приложения необходимо убедиться, что все требования системы условного доступа (MFA, условия использования, соответствие устройств) одинаковы для каждого приложения. Дополнительные сведения см. в статье Об использовании функций Power Automate, внедренных в другие службы Майкрософт.
- Если политики условного доступа включают элементы управления предоставлением условий использования , исключите учетные записи служб и владельцев подключения к выделенному потоку из этих политик. Маркеры обновления подключений Power Automate автоматически обновляются в фоновом режиме. Они не могут представить пользовательский интерфейс принятия условий использования. Для получения дополнительной информации см. раздел «Политики условий использования вызывают разрыв существующих подключений потока».
- Не используйте функцию запоминания многофакторной проверки подлинности для доверенных устройств. Мы рекомендуем избегать использования этой функции, так как время существования маркеров сокращается и соединения вынуждены обновляться через интервал, который вы настроили, вместо стандартной расширенной длины.
- Чтобы избежать конфликтов политик, убедитесь, что пользователи, которые входят в Power Automate, используют критерии, соответствующие политикам подключений, которые использует поток.
Сведения
Управление политиками условного доступа с помощью портала Azure. Эти политики могут включать несколько требований, таких как (но не ограничено) следующими условиями:
- Пользователи должны войти с помощью многофакторной проверки подлинности (MFA) (обычно паролей и биометрических или других устройств), чтобы получить доступ к некоторым или всем облачным службам.
- Пользователи могут получить доступ к некоторым или всем облачным службам только из корпоративной сети, а не из своих домашних сетей.
- Пользователи могут использовать только утвержденные устройства или клиентские приложения для доступа к некоторым или всем облачным службам.
На следующем снимке экрана показан пример политики MFA, требующей многофакторной аутентификации (MFA) для конкретных пользователей при доступе к порталу управления Azure.
Вы также можете открыть конфигурацию MFA из портала Azure. Для этого выберите Microsoft Entra ID>пользователи и группы>все пользователи>Многофакторная аутентификация, а затем настройте политики, используя вкладку параметры службы.
Вы также можете настроить MFA из Центра администрирования Microsoft 365. Подмножество возможностей Microsoft Entra MFA доступно подписчикам Office 365. Дополнительные сведения о включении MFA см. в разделе "Настройка многофакторной проверки подлинности для пользователей Office 365".
Функция многофакторной проверки подлинности может помочь уменьшить количество входов пользователей с помощью постоянного файла cookie. Эта политика управляет параметрами Microsoft Entra, которые задокументированы в запоминании многофакторной аутентификации для надежных устройств.
К сожалению, этот параметр изменяет параметры политики токенов, которые делают подключения истекающими каждые 14 дней. Это изменение является одной из распространенных причин, по которым подключения чаще завершаются сбоем после включения MFA. Рекомендуется не использовать этот параметр.
Влияние на портал Power Automate и встроенные интерфейсы
В этом разделе описаны некоторые негативные последствия, которые условный доступ может оказать на пользователей в вашей организации, которые используют Power Automate для подключения к службам Майкрософт, соответствующим политикам.
Сбой в будущих запусках
Если вы включите политику условного доступа после создания потоков и подключений, последующие запуски потоков могут завершиться сбоем. Владельцы подключений видят следующее сообщение об ошибке на портале Power Automate при проверке неудачных запусков:
AADSTS50076. Из-за изменения конфигурации, внесённых администратором, или из-за переезда в новое местоположение необходимо использовать многофакторную проверку подлинности для доступа к
службе .
Когда пользователи просматривают подключения на портале Power Automate, они видят сообщение об ошибке, похожее на следующее сообщение:
Чтобы устранить эту проблему, пользователи должны войти на портал Power Automate в условиях, которые соответствуют политике доступа службы, к которым они пытаются получить доступ (например, многофакторная, корпоративная сеть и т. д.), а затем восстановить или повторно создать подключение.
Сбой автоматического создания подключения
Если пользователи не войдут в Power Automate по критериям, которые соответствуют политикам, процесс автоматического создания подключений к службам Microsoft, которые контролируются политиками условного доступа, не удается. Пользователи должны вручную создавать и проверять подлинность подключений с помощью условий, которые соответствуют политике условного доступа службы, к которым они пытаются получить доступ. Это поведение также относится к шаблонам, создаваемым одним щелчком на портале Power Automate.
Чтобы устранить эту проблему, пользователи должны войти на портал Power Automate в условиях, которые соответствуют политике доступа службы, к которым они пытаются получить доступ (например, многофакторную, корпоративную сеть и т. д.) перед созданием шаблона.
Пользователи не могут напрямую создать подключение
Если пользователи не войдут в Power Automate в соответствии с условиями, соответствующими политикам безопасности, они не могут непосредственно создать подключение через Power Apps или Flow. При попытке создать подключение пользователи видят следующее сообщение об ошибке:
AADSTS50076. Из-за изменения конфигурации, внесенного администратором, или из-за переезда в новое место, необходимо использовать многофакторную аутентификацию для доступа к <сервису>.
Чтобы решить эту проблему, пользователи должны войти в систему с учетом условий, которые соответствуют политике доступа службы, к которой они пытаются получить доступ, а затем заново установить соединение.
Ошибка компонентов выбора пользователей и электронной почты на портале Power Automate
Если доступ к Exchange Online или SharePoint контролируется политикой условного доступа, и если пользователи не войдут в Power Automate по той же политике, средства выбора контактов и электронной почты на портале Power Automate не работают. Пользователи не могут получить полные результаты для групп в своей организации, когда они выполняют следующие запросы (группы Office 365 не будут возвращены для этих запросов):
- Попытка совместного использования прав владения или разрешений только на выполнение потока
- Выбор адресов электронной почты при создании потока в конструкторе
- Выбор людей на панели "Активность потока" при выборе входных данных в поток
Использование функций Power Automate, внедренных в другие службы Майкрософт
При внедрении потока в такие службы Майкрософт, как SharePoint, Power Apps, Excel и Teams, Power Automate выполняет обмен маркерами с приложением внедрения для проверки подлинности вызовов API. Чтобы этот обмен был успешным, требования условного доступа и MFA должны быть согласованы между внедренным приложением и Power Automate.
Если требования отличаются (например, если MFA требуется для Power Automate, но не для SharePoint или наоборот), обмен маркерами завершается сбоем. В этой ситуации пользователи видят ошибку проверки подлинности (обычно AADSTS50076) при попытке просматривать или запускать потоки из внедренной поверхности.
Причина
Если вы настраиваете условный доступ для целевых отдельных приложений вместо приложения Office 365 или всех облачных приложений, необходимо обеспечить соответствие требованиям MFA для всех этих приложений. Распространенные сценарии, вызывающие несоответствие, включают:
- Администратор создает политику условного доступа, требующую MFA только для Power Automate, без сопоставления политик для SharePoint или Teams.
- Администратор создает политику условного доступа, требующую MFA для SharePoint, но не для Power Automate.
- Администратор несогласованно нацеливается на определенные приложения при миграции между политиками условного доступа.
Решение
- В Центре администрирования Microsoft Entra перейдите кполитикам>>.
- Переключите политику на приложение Office 365 или все облачные приложения для согласованного применения.
- Если необходимо использовать отдельные приложения, убедитесь, что служба Microsoft Flow (идентификатор приложения: ):
7df0a125-d3be-4c96-aa54-591f83ff541cвключена вместе с основными приложениями (SharePoint, Teams, Excel).
После обновления политик затронутые пользователи должны выйти и войти в систему, чтобы изменения вступили в силу.
Общий доступ к потокам с помощью списков и библиотек SharePoint
При попытке совместного использования прав собственности или прав на выполнение только с помощью списков и библиотек SharePoint, Power Automate не может указать отображаемое имя списков. Вместо этого он отображает уникальный идентификатор списка. Плитки только для владельца и запуска на странице сведений о потоке для уже общих потоков могут отображать идентификатор, но не отображаемое имя.
Более важно, что пользователи также не могут обнаруживать или запускать потоки из SharePoint. Это ограничение существует, так как в настоящее время Power Automate не передает сведения о политике условного доступа в SharePoint, чтобы разрешить SharePoint принимать решение о доступе.
Создание исходящих потоков SharePoint
Политики условного доступа связаны с потоками общего доступа с помощью списков и библиотек SharePoint. Эти политики могут блокировать создание и выполнение стандартных потоков SharePoint, таких как потоки подтверждения запроса и утверждения страницы . Управление доступом к данным SharePoint и OneDrive на основе сетевого расположения указывает, что эти политики могут вызвать проблемы с доступом, влияющие как на сторонние, так и сторонние приложения.
Этот сценарий применяется как к сетевому расположению, так и к политикам условного доступа (например, запретить неуправляемые устройства). Поддержка создания исходящих потоков SharePoint в настоящее время находится в разработке. Эта статья будет обновлена, когда эта поддержка станет доступной.
В то же время создайте аналогичные потоки самостоятельно и вручную поделитесь этими потоками с нужными пользователями. Или, если эта функция требуется, отключите политики условного доступа.
Правила использования нарушают существующие потоковые соединения
При добавлении администратором требования условий использования к политике условного доступа после того, как потоки уже запущены, существующие подключения прерываются. Токены обновления подключений Power Automate обновляются в фоновом режиме, и процесс бесшумного обновления токенов не может показать пользователю страницу принятия условий использования. Соединение вводит состояние ошибки, и все потоки, использующие его, перестают работать.
Симптомы
- Потоки, которые ранее работали, перестают работать и создают ошибки подключения.
- Подключение отображает состояние "Не удалось обновить маркер доступа для службы" на портале Power Automate.
- Поток был создан и работал до добавления политики условий использования.
- Журналы входа в Microsoft Entra показывают
AADSTS50158(внешнее требование безопасности не выполнено) илиAADSTS53003(доступ заблокирован политиками условного доступа) для ресурса Microsoft Flow.
Замечание
В отличие от ошибок MFA, сбои при согласовании с Условиями использования не создают определённого кода ошибки AADSTS. Коды AADSTS50158 и AADSTS53003 являются общими ошибками условного доступа. Чтобы убедиться, что Условия использования являются причиной, проверьте вкладку условного доступа в журналах входа Microsoft Entra и найдите контроль предоставления доступа по условиям использования, состояние которого "Не удовлетворено".
Причина
Эта проблема может быть вызвана одним из следующих сценариев:
- Ретроактивная политика: администратор добавляет требование об использовании в службу (например, SharePoint или Exchange), которая уже использует существующие подключения потока. Обновление токена вызывает разрыв подключений.
- Срок действия согласия: администратор настраивает условия использования, задав срок действия согласия по расписанию (ежемесячно, ежеквартально) или скользящему окне повторного принятия (например, каждые 30 дней). Подключения прерываются каждый раз, когда срок действия согласия истекает, и пользователь должен интерактивно принимать их повторно.
- Условия использования для каждого устройства: администратор позволяет "Требовать от пользователей согласия на каждом устройстве". Выполнение потока выполняется в облачной инфраструктуре Майкрософт, а не на зарегистрированном устройстве пользователя. Таким образом, согласие на уровне устройства никогда не может быть удовлетворено.
Решение
- Требовать, чтобы владелец потока вошел в интерактивном режиме на портал Power Automate. Вход активирует запрос на принятие условий использования.
- Восстановление или повторное создание затронутого подключения.
- Если условия использования имеют повторяющееся расписание истечения срока действия, повторите этот процесс при каждом истечении срока действия согласия.
Предотвращение
- Исключите учетные записи служб и владельцев выделенных подключений потока из политик условного доступа, включающих элементы управления предоставлением условий использования. Дополнительные сведения см. в разделе "Условия использования".
- Если Условия использования должны применяться к пользователям потоков, нацельтесь на все облачные приложения, чтобы принятие во время любого интерактивного входа (например, в Outlook или Teams) также включало Power Automate.
- Избегайте настройки согласия "Срок действия" , задав короткие сроки, если потоки Power Automate находятся в области. Истечение срока действия прерывает все соединения для затронутых пользователей.
- Никогда не используйте условия использования для отдельных устройств для приложений, к которым подключается Power Automate. Выполнение потока выполняется в инфраструктуре Майкрософт, а не на зарегистрированных пользователем устройствах.
- Сообщите владельцам потоков о запланированных изменениях политики условий использования заранее, чтобы они могли заблаговременно восстановить подключения.