Azure AD Token-Fehler beheben (jetzt Microsoft Entra ID)

Person meldet sich am Laptop an einem Anmeldebildschirm an – Symbolbild für Azure AD- bzw. Entra-ID-Token-Authentifizierung

Erscheint beim Anmelden an einer Cloud-Anwendung eine Token-Fehlermeldung – etwa „AADSTS50173″ oder „Ein frischer Auth-Token wird benötigt“ – melde dich einmal vollständig ab und wieder an. Das verwirft den alten Token und holt einen neuen. Hilft das nicht, prüfe Datum und Uhrzeit des Geräts, die Internetverbindung und ob dein Passwort kürzlich geändert wurde. Wichtig vorweg: Azure AD heißt seit 2023 Microsoft Entra ID – an der Token-Technik ändert das nichts.

Anzeige

Was ist ein Azure AD- bzw. Entra-ID-Token überhaupt?

Ein Token ist ein digitaler Ausweis. Statt dass jede App dein Passwort speichert, stellt der Identitätsdienst (früher Azure Active Directory, seit Juli 2023 Microsoft Entra ID) nach erfolgreicher Anmeldung ein zeitlich begrenztes Token aus. Damit weist sich die Anwendung gegenüber Microsoft 365, Teams oder einer eigenen Web-App aus – ohne erneute Passworteingabe.

Praktisch sind zwei Token-Arten beteiligt:

  • Access-Token – der eigentliche Zugriffsausweis. Er ist kurzlebig und läuft standardmäßig nach rund einer Stunde (60–90 Minuten) ab.
  • Refresh-Token – damit holt sich die App im Hintergrund leise einen neuen Access-Token, ohne dass du dich neu anmelden musst. Sein Standard-Lebenszyklus liegt bei 90 Tagen (bei reinen Browser-Apps nur 24 Stunden) und verlängert sich bei jeder Nutzung.

Die meisten „Token-Probleme“ haben dieselbe Wurzel: Der Refresh-Token ist abgelaufen, wurde widerrufen oder passt nicht mehr zum geänderten Konto. Dann erscheint die Aufforderung, sich neu anzumelden.

Anzeige

cshow

Woran erkenne ich ein echtes Token-Problem?

Microsoft-Fehlermeldungen tragen einen Code mit dem Präfix AADSTS. Dieser Code grenzt die Ursache ein und unterscheidet ein Token-Problem von einem Tipp- oder Berechtigungsfehler. Die häufigsten:

FehlercodeBedeutungTypische Ursache
AADSTS50173Grant abgelaufen / widerrufenPasswort geändert oder Sitzung vom Admin widerrufen
AADSTS700082Refresh-Token wegen Inaktivität abgelaufenKonto lange nicht genutzt (90-Tage-Grenze)
AADSTS50126Ungültiger Benutzername oder PasswortFalsche Eingabe oder Passwort noch nicht synchronisiert
AADSTS50155Geräte-Authentifizierung fehlgeschlagenGerät deaktiviert oder aus Entra ID gelöscht

Steckt im Code eine 50173 oder 700082, ist es ein klassisches Token-Ablauf-Problem – und die Lösung unten greift. Bei 50126 stimmen schlicht die Anmeldedaten nicht.

Token-Fehler beheben – Schritt für Schritt

Diese Reihenfolge löst die große Mehrheit der Fälle, vom Privatkonto bis zum Firmen-Laptop. Du brauchst dafür keine Admin-Rechte.

Anzeige
  1. Vollständig abmelden. Nicht nur das Fenster schließen, sondern in der App bzw. unter Windows aktiv „Abmelden“ wählen. Das verwirft den zwischengespeicherten Token.
  2. Browser-Cache der Anmeldeseite leeren. Bei Web-Apps hält der Browser oft ein altes Token. Cookies für login.microsoftonline.com löschen oder ein privates Fenster nutzen.
  3. Datum und Uhrzeit prüfen. Tokens sind signiert und zeitgebunden. Geht die Geräte-Uhr mehrere Minuten falsch, lehnt Microsoft das Token ab. In Windows: Einstellungen → Zeit und Sprache → „Uhrzeit automatisch festlegen“ aktivieren.
  4. Internetverbindung kontrollieren. Ohne Verbindung zu login.microsoftonline.com kann kein neuer Token ausgestellt werden. In Firmennetzen blockiert manchmal ein Proxy diesen Endpunkt.
  5. Neu anmelden. Jetzt wieder einloggen. Microsoft stellt einen frischen Access- und Refresh-Token aus – die Fehlermeldung sollte verschwinden.

Wenn das nicht hilft: Tiefere Diagnose

Bleibt der Fehler, liegt es meist am Gerät oder am Konto selbst. Diese Schritte richten sich an Administratoren oder technisch versierte Nutzer.

PRT-Status auf Entra-eingebundenen Windows-Geräten prüfen

Auf einem direkt mit Entra ID verbundenen Windows-PC steuert der Primary Refresh Token (PRT) das automatische Anmelden. Er wird alle vier Stunden im Hintergrund erneuert. Status prüfst du in der Eingabeaufforderung mit:

dsregcmd /status

Im Abschnitt SSO State steht das Feld AzureAdPrt. Steht dort YES, ist der Token gültig; bei NO zeigt das Feld Attempt Status einen Fehlercode (z. B. 0xc000006d für falsche Anmeldedaten). Den Bildschirm einmal sperren und wieder entsperren erzwingt eine sofortige PRT-Aktualisierung.

Anmeldesitzungen widerrufen

Wenn ein Konto kompromittiert war oder ein Passwort zurückgesetzt wurde, sollten alte Tokens ungültig werden. Im Microsoft-Entra-Admin-Center lässt sich beim Benutzer „Sitzungen widerrufen“ auswählen – danach erzwingt jede App eine Neuanmeldung. Das beseitigt hartnäckige 50173-Fehler zuverlässig.

Benutzernamen-Format kontrollieren

Bei hybriden Umgebungen muss der Benutzerprinzipalname (UPN) ein internetfähiges Format haben (etwa [email protected], nicht [email protected]). Das aktuell genutzte Format zeigt:

whoami /upn

Gerät neu registrieren

Bei AADSTS50155 wurde das Gerät in Entra ID deaktiviert oder gelöscht. Dann hilft nur, das Gerät passend zum Beitrittstyp (Entra-joined oder hybrid) neu zu registrieren – das geschieht über die IT-Abteilung bzw. die Geräteverwaltung.

Hintergrund: Warum laufen Tokens überhaupt ab?

Das ist kein Fehler, sondern Sicherheit per Design. Würde ein Access-Token unbegrenzt gelten, könnte ein gestohlenes Token dauerhaft missbraucht werden. Durch die kurze Stunden-Gültigkeit ist ein abgefangenes Access-Token schnell wertlos. Der Refresh-Token federt das ab, indem er im Hintergrund leise einen neuen ausstellt – und wird bei verdächtigen Ereignissen (Passwortwechsel, Admin-Widerruf, lange Inaktivität) bewusst entwertet.

Anzeige

Für die Fachinformatiker-Prüfung lohnt sich dieser Merksatz: kurzlebiger Access-Token für den Zugriff, langlebiger Refresh-Token für die stille Erneuerung – beide ausgestellt von einem zentralen Identitätsanbieter. Dieses Muster (OAuth 2.0 / OpenID Connect) steckt nicht nur hinter Entra ID, sondern hinter fast jedem „Anmelden mit…“-Knopf.

Quellen & weiterführende Links

Häufige Fragen

Was ist ein Azure AD-Token?

Ein zeitlich begrenzter digitaler Ausweis, den Microsoft Entra ID (früher Azure AD) nach der Anmeldung ausstellt. Damit greifen Apps auf Dienste zu, ohne dein Passwort zu speichern.

Heißt Azure AD noch so?

Nein. Microsoft hat Azure Active Directory im Juli 2023 in Microsoft Entra ID umbenannt. Funktionen und Token-Technik blieben identisch, nur der Name wurde geändert.

Wie behebe ich den Fehler AADSTS50173?

Melde dich vollständig ab und wieder an, um einen frischen Token zu holen. Der Fehler entsteht meist nach einem Passwortwechsel oder wenn ein Admin die Sitzung widerrufen hat.

Wie lange ist ein Token gültig?

Der Access-Token läuft standardmäßig nach etwa einer Stunde ab. Der Refresh-Token gilt rund 90 Tage (bei Browser-Apps 24 Stunden) und erneuert den Access-Token im Hintergrund.

Warum muss ich mich plötzlich neu anmelden?

Der Refresh-Token wurde entwertet – etwa durch Passwortwechsel, Admin-Widerruf oder 90 Tage Inaktivität. Eine einmalige Neuanmeldung stellt frische Tokens aus.

Anzeige
Marcel Meyer

# wer schreibt hier

Marcel Meyer schraubt seit über zehn Jahren an Rechnern, Netzwerken und Servern — beruflich wie privat. Hier übersetzt er IT-Grundlagen in verständliche Schritte.

→ Mehr über mich

Anzeige



Anzeige