El error AADSTS65001 aparece cuando Copilot intenta acceder a un recurso de Microsoft 365 pero el administrador no ha otorgado el consentimiento requerido. Este error impide que Copilot genere respuestas o acceda a los datos del inquilino. La causa raíz es un consentimiento de administrador faltante o revocado para los permisos de Microsoft Graph de los que depende Copilot. Este artículo explica por qué ocurre el error y proporciona los pasos exactos para otorgar el consentimiento requerido.
Conclusiones clave: Cómo corregir el error de consentimiento de Copilot
- Centro de administración de Microsoft Entra > Aplicaciones empresariales > Copilot > Permisos: Otorga el consentimiento de administrador faltante para permisos delegados y de aplicación.
- Centro de administración de Microsoft 365 > Configuración > Copilot > Acceso a datos: Confirma que las políticas de consentimiento de todo el inquilino permiten que Copilot lea datos de Microsoft Graph.
- Comando de PowerShell
Grant-MgAdminConsent: Automatiza el otorgamiento de consentimiento para todos los permisos requeridos de Copilot en un solo paso.
Por qué ocurre el error AADSTS65001
El error AADSTS65001 indica que el usuario o la aplicación no ha proporcionado consentimiento para los permisos requeridos. En el contexto de Copilot, esto sucede cuando el registro de la aplicación de Microsoft Entra para Copilot carece del consentimiento de administrador para permisos delegados como User.Read, Files.Read.All o Sites.Read.All. Sin este consentimiento, Copilot no puede consultar Microsoft Graph para recuperar el contexto del usuario o los datos del inquilino.
Tres escenarios comunes desencadenan este error:
- Una nueva implementación de Copilot donde el consentimiento de administrador nunca se otorgó durante la configuración inicial.
- Una actualización reciente de la API de Microsoft Graph que agregó nuevos permisos que Copilot requiere, invalidando el consentimiento anterior.
- Un administrador del inquilino revocó el consentimiento a través del centro de administración de Microsoft Entra o mediante una política de acceso condicional.
El mensaje de error típicamente aparece en el panel de Copilot en Teams, Word o Outlook como un banner rojo que dice “Consentimiento requerido” o como una respuesta HTTP 403 en las herramientas de desarrollo del navegador.
Pasos para otorgar consentimiento de administrador para Copilot
Debe ser Administrador Global o Administrador de roles con privilegios en Microsoft Entra para completar estos pasos.
Método 1: Otorgar consentimiento a través del centro de administración de Microsoft Entra
- Inicie sesión en el centro de administración de Microsoft Entra
Abra un navegador y vaya a https://entra.microsoft.com. Inicie sesión con su cuenta de Administrador Global. - Navegue a Aplicaciones empresariales
En el menú de navegación izquierdo, seleccione Identidad > Aplicaciones > Aplicaciones empresariales. Use el cuadro de búsqueda para encontrar la aplicación Copilot. El nombre exacto puede ser “Copilot” o “Microsoft Copilot Service”. - Abra la página Permisos
Seleccione la entrada de la aplicación Copilot. En el menú izquierdo, bajo Seguridad, haga clic en Permisos. Verá una lista de permisos de Microsoft Graph con un estado de “No concedido” para aquellos que carecen de consentimiento de administrador. - Otorgue consentimiento de administrador
Haga clic en el botón Otorgar consentimiento de administrador para [your tenant] en la parte superior de la página de permisos. Aparece un cuadro de diálogo de consentimiento que enumera todos los permisos requeridos. Revise la lista y haga clic en Aceptar. El proceso puede tardar hasta 60 segundos en completarse. - Verifique el consentimiento
Después de que se cierre el cuadro de diálogo, actualice la página Permisos. Cada permiso debería mostrar ahora un estado de “Concedido para [your tenant]”.
Método 2: Otorgar consentimiento usando Microsoft Graph PowerShell
- Instale el módulo de Microsoft Graph PowerShell
Abra PowerShell como administrador y ejecuteInstall-Module Microsoft.Graph -Scope CurrentUser. Presione Y para confirmar la instalación si se le solicita. - Conéctese a Microsoft Graph
EjecuteConnect-MgGraph -Scopes "Directory.ReadWrite.All", "AppRoleAssignment.ReadWrite.All". Inicie sesión con su cuenta de Administrador Global cuando aparezca la ventana de autenticación basada en navegador. - Identifique la entidad de servicio de Copilot
EjecuteGet-MgServicePrincipal -Filter "DisplayName eq 'Microsoft Copilot Service'". Copie el valor deIdde la salida. Este es el ID de objeto de la entidad de servicio de Copilot. - Otorgue consentimiento de administrador
Ejecute el siguiente comando, reemplazando[ServicePrincipalId]con el ID del paso anterior:Grant-MgAdminConsent -ServicePrincipalId "[ServicePrincipalId]". El comando devuelve un objeto de estado. Espere a que la salida muestreConsentGranted: True. - Cierre la sesión
EjecuteDisconnect-MgGraphpara finalizar la sesión de forma segura.
Si Copilot aún muestra el error después de otorgar el consentimiento
Copilot devuelve AADSTS65001 después de que se otorgó el consentimiento
Si el error persiste, el consentimiento puede no haberse propagado a todas las instancias del servicio de Copilot. Espere 15 minutos y luego borre la caché del navegador o reinicie la aplicación de Microsoft 365. En Teams, cierre sesión y vuelva a iniciarla. En algunos casos, la actualización del consentimiento requiere un nuevo token de autenticación. Ejecute dsregcmd /leave en un símbolo del sistema como administrador y luego reinicie el dispositivo para forzar un nuevo registro de dispositivo y una actualización de token.
Copilot funciona pero solo para algunos usuarios
Esto indica que falta el consentimiento a nivel de usuario para cuentas individuales. En el centro de administración de Microsoft Entra, vaya a Identidad > Usuarios > Configuración de usuario. Bajo Aplicaciones empresariales, asegúrese de que “Los usuarios pueden consentir que las aplicaciones accedan a los datos de la empresa en su nombre” esté establecido en No. Esto obliga a que todo el consentimiento sea administrado por el administrador. Luego vuelva a ejecutar el otorgamiento de consentimiento de administrador del Método 1 o 2.
Copilot falla después de una actualización de la API de Microsoft Graph
Microsoft ocasionalmente agrega nuevos permisos al registro de la aplicación de Copilot. Cuando esto sucede, el consentimiento otorgado anteriormente se vuelve inválido. Repita el proceso de otorgamiento de consentimiento de administrador del Método 1. Después de otorgarlo, verifique en la página Permisos si hay nuevos permisos con estado “No concedido”. Otorgue consentimiento nuevamente hasta que todos los permisos muestren “Concedido para [your tenant]”.
Consentimiento de administrador vs. consentimiento de usuario para Copilot
| Elemento | Consentimiento de administrador | Consentimiento de usuario |
|---|---|---|
| Quién lo otorga | Administrador Global o Administrador de roles con privilegios | Usuario individual |
| Alcance | Todos los usuarios del inquilino | Solo el usuario que lo otorga |
| Permisos incluidos | Todos los permisos delegados y de aplicación para Copilot | Solo permisos delegados que no requieren consentimiento de administrador |
| Dónde otorgarlo | Centro de administración de Microsoft Entra > Aplicaciones empresariales > Copilot > Permisos | Cuadro de diálogo de consentimiento OAuth durante el primer inicio de sesión |
| Efecto en AADSTS65001 | Resuelve el error para todo el inquilino | Resuelve el error solo para ese usuario |
El error AADSTS65001 se resuelve otorgando consentimiento de administrador para la aplicación Copilot en Microsoft Entra. Use el centro de administración o PowerShell para otorgar el consentimiento. Después de otorgarlo, borre la caché y reinicie sus aplicaciones de Microsoft 365. Para prevenir futuros problemas de consentimiento, supervise el Centro de mensajes de Microsoft 365 para anuncios sobre nuevos permisos de Copilot y otorgue el consentimiento de manera proactiva.