Por qué Copilot en Outlook no puede acceder a los buzones compartidos
🔍 WiseChecker

Por qué Copilot en Outlook no puede acceder a los buzones compartidos

Cuando usas Copilot en Outlook, puede resumir hilos, redactar respuestas y sugerir acciones basadas en tu buzón principal. Pero si intentas usar Copilot en un buzón compartido, es posible que veas un mensaje de error o que no obtengas respuesta alguna. Esto ocurre porque Copilot depende de permisos de Microsoft Graph que no se otorgan automáticamente a buzones sobre los que solo tienes acceso de delegado o de enviar como. Este artículo explica la brecha de permisos exacta y muestra cómo configurar buzones compartidos para que Copilot pueda leer y procesar su contenido.

Puntos clave: Por qué Copilot en Outlook no puede acceder a buzones compartidos

  • Permiso Mail.Read de Microsoft Graph: Copilot requiere este permiso para leer cualquier buzón, incluidos los compartidos. El acceso de delegado por sí solo no lo otorga.
  • Asignación de roles en Exchange Online: El usuario debe tener el rol ApplicationImpersonation o ser agregado como miembro del buzón compartido en el centro de administración de Exchange.
  • Consentimiento de Graph para recursos compartidos: Se requiere el consentimiento del administrador a nivel de inquilino para el ámbito Mail.Read antes de que Copilot pueda acceder a los datos del buzón compartido.

ADVERTISEMENT

Por qué Copilot en Outlook no puede acceder a buzones compartidos

Copilot en Outlook usa Microsoft Graph para obtener datos de correo. Cuando abres un buzón compartido, Outlook carga la estructura de carpetas y los mensajes a través de Exchange Web Services o las API REST. Sin embargo, Copilot no hereda automáticamente esos permisos. Llama a la API de Graph con el ámbito Mail.Read. Si el usuario que ha iniciado sesión no tiene permiso de lectura explícito en el buzón compartido, Graph devuelve un error de acceso denegado. Esto no es un error de Copilot; es un límite de seguridad deliberado. Microsoft diseñó Copilot para respetar el mismo modelo de permisos que cualquier otra aplicación integrada con Graph. El buzón compartido debe configurarse como un recurso compartido que Graph pueda enumerar para el usuario.

Acceso de delegado vs. permisos de Graph

El acceso de delegado te permite leer mensajes en un buzón compartido a través de las funciones del cliente de Outlook. Graph no considera el acceso de delegado suficiente para Copilot porque Copilot ejecuta consultas en el servidor. La API de Graph requiere que el usuario tenga permiso de acceso total al buzón o que sea miembro de un rol que otorgue derechos de suplantación. Sin estos, Copilot no puede indexar ni resumir el contenido del buzón.

El papel del consentimiento del administrador

Incluso si otorgas acceso total a un usuario, Copilot puede fallar si el inquilino de Microsoft 365 no ha otorgado el consentimiento del administrador para el ámbito Mail.Read. Esta es una configuración a nivel de inquilino. Sin él, Copilot no puede usar Graph para leer ningún buzón más allá del principal. El administrador debe aprobar el permiso en el centro de administración de Microsoft Entra.

Pasos para habilitar Copilot para buzones compartidos

Para permitir que Copilot acceda a un buzón compartido, debes completar dos pasos de configuración en el centro de administración de Exchange y un paso en el centro de administración de Entra. Realiza estos pasos en orden.

  1. Agregar al usuario como miembro del buzón compartido
    Abre el centro de administración de Exchange en admin.exchange.microsoft.com. Ve a Destinatarios > Buzones compartidos. Selecciona el buzón compartido de destino. En la sección Miembros, haz clic en Administrar delegación de buzón. En Acceso total, agrega al usuario que necesita acceso a Copilot. Haz clic en Guardar. Esto otorga al usuario el permiso de Exchange que Graph requiere.
  2. Asignar el rol ApplicationImpersonation (opcional pero recomendado)
    Si el usuario aún no puede acceder al buzón después del paso 1, asigna el rol ApplicationImpersonation. En el centro de administración de Exchange, ve a Roles > Roles de administrador. Haz clic en Agregar grupo de roles. Nómbralo SharedMailboxCopilot. Agrega el rol ApplicationImpersonation. Agrega al usuario como miembro. Haz clic en Guardar. Este rol permite a Copilot suplantar al usuario al consultar buzones compartidos.
  3. Otorgar consentimiento del administrador para Mail.Read
    Abre el centro de administración de Microsoft Entra en entra.microsoft.com. Ve a Aplicaciones > Aplicaciones empresariales. Encuentra la aplicación de Copilot. En Permisos, haz clic en Otorgar consentimiento del administrador para el nombre de tu inquilino. En el diálogo, selecciona el permiso Mail.Read y haz clic en Aceptar. Este paso solo se requiere una vez por inquilino. Sin él, Copilot no puede leer ningún buzón más allá del principal.

ADVERTISEMENT

Si Copilot aún tiene problemas después de la solución principal

Copilot devuelve resultados genéricos en lugar de datos específicos del inquilino

Después de otorgar permisos, Copilot puede seguir produciendo resúmenes genéricos que no hacen referencia a correos específicos del buzón compartido. Esto generalmente significa que la consulta de Graph está recurriendo al buzón principal. Cierra Outlook por completo, vuelve a abrirlo y selecciona nuevamente el buzón compartido. Luego espera 30 segundos antes de invocar a Copilot. Si el problema persiste, verifica que el usuario esté listado en Acceso total en el centro de administración de Exchange y que el buzón no esté oculto de las listas de direcciones.

Copilot muestra acceso denegado en algunos buzones compartidos pero no en otros

Esto indica asignaciones de permisos inconsistentes. Cada buzón compartido debe tener al usuario agregado individualmente en Acceso total. Graph no reconoce automáticamente los permisos basados en grupos para Copilot. Usa el centro de administración de Exchange para verificar cada buzón por separado. Evita usar grupos de distribución para otorgar acceso; agrega al usuario directamente.

Copilot no aparece en la cinta del buzón compartido

El botón de Copilot puede aparecer atenuado o faltar por completo cuando abres un buzón compartido. Esto es un comportamiento del cliente. Outlook oculta Copilot para buzones donde no puede leer datos. Después de completar los pasos de permisos anteriores, cierra y vuelve a abrir Outlook. Si el botón permanece deshabilitado, cierra sesión en Microsoft 365 y vuelve a iniciarla. Esto obliga al cliente a actualizar la caché de permisos.

Copilot en el buzón principal vs. buzón compartido: diferencias clave

Elemento Buzón principal Buzón compartido
Modelo de permisos El usuario es el propietario, acceso total implícito El usuario debe ser agregado explícitamente como miembro con acceso total
Ámbito Mail.Read de Graph Funciona automáticamente después del consentimiento a nivel de inquilino Requiere consentimiento a nivel de inquilino más permiso explícito del usuario en el buzón
Disponibilidad de Copilot Siempre disponible después de la asignación de licencia Disponible solo después de los pasos de configuración de Exchange y Entra
Acceso solo de delegado No aplicable No habilita Copilot; se requiere acceso total
Rol necesario Ninguno más allá del rol de usuario estándar Se recomienda el rol ApplicationImpersonation para un acceso consistente

Ahora puedes configurar buzones compartidos para que Copilot lea y resuma su contenido. Comienza agregando a cada usuario como miembro con acceso total en el centro de administración de Exchange. Luego confirma que se haya otorgado el consentimiento del administrador a nivel de inquilino para Mail.Read en el centro de administración de Entra. Para problemas persistentes, asigna el rol ApplicationImpersonation al usuario. Esta configuración también se aplica a Copilot en Outlook en la web, por lo que no necesitas pasos separados para cada cliente.

ADVERTISEMENT