Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

„Sie haben keinen Zugriff“ – Anmeldung durch Richtlinien für bedingten Zugriff blockiert (AADSTS53003)

Die Meldung kommt nicht von einem Angriff, sondern von einer Regel Ihres eigenen Hauses: Eine Richtlinie für bedingten Zugriff in Microsoft Entra ID hat die Anmeldung abgelehnt – wegen des Geräts, des Orts, der Anwendung oder des Anmeldeverfahrens. Notieren Sie den Fehlercode und die Uhrzeit und geben Sie beides an die IT; dort zeigt das Anmeldeprotokoll, welche Richtlinie gegriffen hat.

Von Metehan Kurt · Fachlich geprüft von Seamand Mala · 6. Oktober 2026

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran Sie erkennen, dass es dieser Fall ist

  • Sie haben keinen Zugriff auf diese Ressource.
  • Zugriff wurde von Richtlinien für bedingten Zugriff blockiert.
  • Ihre Anmeldung war erfolgreich, aber Sie haben keine Berechtigung für den Zugriff auf diese Ressource.
  • Sie können von hier aus nicht darauf zugreifen.

Zugehörige Fehlercodes

  • AADSTS53003
  • AADSTS53000
  • AADSTS53001
  • AADSTS530035
  • BlockedByConditionalAccess

Die schnelle Hilfe, in dieser Reihenfolge

  1. Fehlercode und Uhrzeit notieren

    Auf der Fehlerseite steht meist ein Code wie AADSTS53003 und unter „Weitere Details“ eine Anforderungs-ID. Beides mit Uhrzeit notieren oder fotografieren. Damit findet die IT den Eintrag im Anmeldeprotokoll in Sekunden.

    Damit wissen Sie: Die IT kann die Ablehnung eindeutig zuordnen.

  2. Den Code einordnen

    Microsoft beschreibt die Codes so: AADSTS53003 – Zugriff durch Richtlinien für bedingten Zugriff blockiert. AADSTS53000 – die Richtlinie erfordert ein konformes Gerät, und das Gerät ist nicht konform. AADSTS53001 – die Richtlinie erfordert ein in die Domäne eingebundenes Gerät. AADSTS530035 – der Zugriff wurde durch Sicherheitsstandards blockiert, etwa wegen eines veralteten Anmeldeverfahrens.

    Damit wissen Sie: Sie wissen, ob es am Gerät, am Ort oder am Verfahren liegt.

  3. Naheliegende Ursachen selbst prüfen

    Privates statt dienstliches Gerät? Im Ausland oder über ein fremdes VPN? Ein altes Mailprogramm oder ein Gerät, das noch nicht in der Geräteverwaltung angemeldet ist? Oft genügt es, vom Diensttelefon oder Firmenrechner aus anzumelden.

    Damit wissen Sie: Viele Fälle lösen sich ohne Änderung an der Richtlinie.

  4. IT prüft das Anmeldeprotokoll

    Im Entra Admin Center oder mit dem Befehl unten zeigt die Anmeldung, welche Richtlinie mit welchem Ergebnis gegriffen hat. Dann ist zu entscheiden: Ist die Ablehnung richtig, oder ist die Regel für diesen Fall falsch geschnitten?

    Damit wissen Sie: Ursache und gegriffene Richtlinie sind bekannt.

Dasselbe in PowerShell

Für alle, die mehr als einen Rechner betreuen

Die Befehle setzen voraus, dass die IT mit dem Microsoft-Graph-Modul angemeldet ist und Leserechte für Anmeldeprotokolle und Richtlinien hat. Sie zeigen die abgelehnten Anmeldungen eines Kontos mit den Richtlinien, die gegriffen haben, und listen alle Richtlinien mit ihrem Zustand.

PowerShell mit erweiterten Rechten starten – so geht es
Windows 11
Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
Windows 10
Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
Auf jedem Windows
Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
Woran Sie erkennen, dass es geklappt hat
In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
Wenn nach Zugangsdaten gefragt wird
Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.

Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.

Abgelehnte Anmeldungen mit gegriffener Richtlinie

Zeigt, welche Richtlinie für bedingten Zugriff eine Anmeldung abgelehnt hat. Setzt eine passende Entra-ID-Lizenz voraus.

Windows PowerShellAdministrator
PS C:\> Connect-MgGraph -Scopes 'AuditLog.Read.All','Policy.Read.All'PS C:\> $a = Get-MgAuditLogSignIn -Filter "userPrincipalName eq 'name@firma.de' and status/errorCode eq 53003" -Top 10PS C:\> $a | Select-Object CreatedDateTime, AppDisplayName, IpAddress, @{n='Land';e={$_.Location.CountryOrRegion}}PS C:\> $a[0].AppliedConditionalAccessPolicies | Where-Object Result -eq 'failure' | Select-Object DisplayName, Result# DisplayName ist die Richtlinie, die die Anmeldung blockiert hat

Alle Richtlinien mit Zustand

Listet die Richtlinien für bedingten Zugriff – eingeschaltet, ausgeschaltet oder nur im Berichtsmodus.

Windows PowerShellAdministrator
PS C:\> Get-MgIdentityConditionalAccessPolicy | Select-Object DisplayName, State | Sort-Object DisplayName# State enabled = aktiv, disabled = aus, enabledForReportingButNotEnforced = wird nur protokolliert

Warum blockiert uns unsere eigene Sicherheit?

Bedingter Zugriff entscheidet bei jeder Anmeldung anhand von Signalen wie Benutzer, Gerät, Standort und Anwendung, ob er sie zulässt, einen zweiten Faktor verlangt oder sperrt. Eine Sperre ist also gewollt – nur nicht immer für den Fall, der gerade eintritt. Typisch sind neue Regeln, die eine Gruppe oder ein Gerät nicht bedacht haben, und Dienstreisen in Länder, die gesperrt sind.

Was ist, wenn alle Administratoren ausgesperrt sind?

Dafür gibt es die Notfallkonten: Microsoft empfiehlt mindestens zwei Konten für den Notfallzugriff, die von den Richtlinien ausgenommen sind und ein eigenes, phishing-beständiges Anmeldeverfahren haben. Mit ihnen lässt sich eine fehlerhafte Richtlinie zurücknehmen. Wer keine hat, braucht den Microsoft-Support – und das dauert.

Sollen wir die Regel einfach abschalten?

Nein. Eine Richtlinie, die einmal stört, hat meist einen guten Grund. Besser ist eine gezielte, dokumentierte Ausnahme – für eine Person, ein Gerät oder einen Zeitraum, mit Ablaufdatum.

Im Betrieb

Jede Ausnahme hat einen Grund und ein Ablaufdatum.

Im Betrieb entstehen die meisten Sperren, wenn Richtlinien geändert werden oder jemand in einer ungewöhnlichen Lage ist – auf Reisen, mit neuem Gerät, mit einem alten Programm. Eine kurze Ankündigung vor Änderungen und ein fester Weg für Ausnahmen verhindern die meisten Anrufe.

Ausnahmen gehören in eine Liste mit Grund, Verantwortlichem und Ablaufdatum. Was nicht befristet ist, wird zur stillen Lücke.

Wann Sie aufhören sollten zu probieren

Den Fehlercode lesen und vom richtigen Gerät aus anmelden, schafft jeder. Die Grenze liegt bei der Richtlinie selbst: Wer sie ändert, ohne zu wissen, wofür sie da ist, öffnet im Zweifel eine Lücke für alle. Und wenn die Administratoren selbst ausgesperrt sind und keine Notfallkonten existieren, ist der Anruf schneller als jeder Versuch.

Häufige Anschlussfragen

Ich bin im Ausland und komme nicht an meine Mails – was tun?

Wenn Ihr Haus Anmeldungen aus bestimmten Ländern sperrt, braucht es eine befristete Ausnahme. Die IT kann sie für Sie und den Reisezeitraum einrichten – am besten vor der Reise.

Was heißt „Gerät nicht konform“?

Die Richtlinie verlangt ein Gerät, das in der Geräteverwaltung angemeldet ist und deren Vorgaben erfüllt – etwa Verschlüsselung, Bildschirmsperre, aktuelle Updates. Ein privates Gerät erfüllt das meist nicht.

Ist das ein Angriff?

Für Sie selbst in aller Regel nicht. Für Angreifer ist dieselbe Meldung der Grund, warum ihr gestohlenes Passwort nichts nützt.

Was ist der Unterschied zu einem gesperrten Konto?

Ein gesperrtes Konto entsteht durch zu viele Fehlversuche (AADSTS50053) und betrifft jede Anmeldung. Der bedingte Zugriff blockiert eine bestimmte Anmeldung unter bestimmten Bedingungen. Gesperrte Konten behandelt die Seite „Anmeldung fehlgeschlagen, Konto gesperrt“.

Dazu passt

Einordnung in 60 Sekunden

Was Ihre IT braucht, entscheidet sich an Branche und Größe – nicht am Katalog.

Branche, Team, Standorte – vier Klicks, dann melden wir uns mit einer Einschätzung.