BookinglyTech News
Ciberseguridad

Un admin pregunta por qué Entra ID bloquea un inicio de sesión sin marcar al usuario

El error AADSTS530032 aparece con el acceso condicional como no aplicado y sin rastro del usuario en el listado de riesgo. ¿Se evalúa el riesgo de inicio de sesión aparte del riesgo de usuario?

3 min de lecturar/sysadmin0 vistas

Un administrador de sistemas ha planteado en un foro técnico un caso que empieza a ser habitual en entornos con Entra ID: un usuario no puede iniciar sesión. No está en la lista de usuarios de riesgo. Sin embargo, los registros de inicio de sesión muestran que el acceso se bloqueó por un motivo de riesgo. El código es AADSTS530032. El acceso condicional aparece como no aplicado y los detalles de riesgo dicen que el inicio de sesión no era de confianza. Mientras, el portal de riesgo de Entra no muestra ningún riesgo para esa cuenta.

La pregunta es si el riesgo del inicio de sesión y el riesgo del usuario se evalúan por separado. La respuesta corta es que sí. Entra ID distingue entre el riesgo asociado a un intento de acceso concreto y el riesgo acumulado de la cuenta. Un inicio de sesión puede considerarse arriesgado por la ubicación, el dispositivo, la reputación de la IP o un patrón anómalo, sin que eso marque automáticamente al usuario como riesgoso. Por eso el listado de usuarios de riesgo puede estar limpio y, aun así, una política de acceso condicional bloquear el acceso.

El primer sitio donde mirar no es el portal de usuarios de riesgo, sino la política de acceso condicional que se está aplicando. El error AADSTS530032 suele acompañar a una evaluación de riesgo de inicio de sesión. Conviene revisar qué políticas tienen habilitado el filtro de riesgo de inicio de sesión, en qué nivel (bajo, medio, alto) y si están configuradas para bloquear en lugar de pedir MFA o cambiar contraseña. También hay que comprobar si la política se aplica a todos los usuarios o a un grupo concreto, y si el usuario afectado entra en ese ámbito por pertenencia directa o por grupo dinámico.

El hecho de que el acceso condicional aparezca como 'No aplicado' en los detalles puede despistar. No significa que no haya ninguna política implicada. Puede ocurrir que el bloqueo se produzca antes de que la política se evalúe, o que el registro no refleje correctamente la política que intervino. En ese caso, los registros de inicio de sesión de Entra son la fuente principal. Allí se ve el evento, el código de error, la evaluación de riesgo y, a veces, la política que lo denegó.

El hilo no incluye una respuesta ni una resolución. El usuario que pregunta no detalla si el acceso se bloquea para todos los inicios de sesión o solo desde determinadas ubicaciones, ni si hay políticas de acceso condicional con filtros de riesgo. Sin esos datos, cualquier diagnóstico es una hipótesis. Lo que sí queda claro es que la distinción entre riesgo de inicio de sesión y riesgo de usuario es una pieza clave para no perder el tiempo en el sitio equivocado.

Para un administrador, el orden de revisión razonable es: primero los registros de inicio de sesión, después las políticas de acceso condicional que evalúan riesgo de inicio de sesión, y por último la configuración de protección de identidad. Si el bloqueo responde a una política que no debería aplicar, el siguiente paso es ajustar el ámbito o la condición. Si la política es correcta, toca revisar por qué ese inicio de sesión concreto se consideró arriesgado: ubicación, dispositivo, IP, patrón de horario. Entra ID no siempre da una explicación detallada en el propio portal, y a veces hay que cruzar datos con los registros de auditoría.

El caso es un recordatorio de que los controles de riesgo en Entra ID no son un único interruptor. Hay dos señales distintas y pueden disparar acciones distintas. Si solo se mira el listado de usuarios de riesgo, se puede pasar por alto el motivo real del bloqueo.