El error AADSTS50076 aparece cuando intentas iniciar sesión en Copilot y tu inquilino de Microsoft 365 requiere autenticación multifactor (MFA), pero la solicitud carece de la reclamación adecuada. Verás un mensaje similar a “AADSTS50076: Debido a un cambio de configuración realizado por su administrador, o porque se mudó a una nueva ubicación, debe usar autenticación multifactor para acceder”. Esto ocurre porque la política de acceso condicional de Azure AD exige MFA para aplicaciones en la nube, incluido Copilot, pero el token de autenticación no incluye la reclamación de MFA. Este artículo explica la causa raíz y proporciona soluciones paso a paso para resolver el error.
Conclusiones clave: Corrección de AADSTS50076 para Copilot
- Centro de administración de Azure AD > Acceso condicional > Políticas: Compruebe si una política requiere MFA para Copilot y verifique que el bloque “Conceder” incluya “Requerir autenticación multifactor”.
- Centro de administración de Azure AD > Configuración de usuario > Configuración del servicio MFA: Confirme que la MFA por usuario está habilitada para la cuenta afectada si no se utiliza acceso condicional.
- Centro de administración de Azure AD > Aplicaciones empresariales > Copilot > Propiedades: Asegúrese de que la aplicación no esté asignada a un grupo de usuarios que active una política de acceso condicional conflictiva.
Por qué ocurre el error AADSTS50076 en Copilot
El código de error AADSTS50076 es un fallo de emisión de tokens de Azure Active Directory. Ocurre cuando la solicitud de autenticación no cumple con el requisito de MFA establecido por una política de acceso condicional o una configuración de MFA por usuario. Copilot, como servicio de Microsoft 365, requiere un token válido con la reclamación amr que indique que se realizó MFA. Si el token carece de esa reclamación, Azure AD rechaza la solicitud y devuelve el error 50076.
Hay tres desencadenantes comunes:
La política de acceso condicional exige MFA para todas las aplicaciones en la nube
Un administrador puede haber creado una política de acceso condicional que requiera MFA para todas las aplicaciones en la nube, incluido Copilot. Si la política está habilitada y la sesión del usuario no tiene una reclamación de MFA, el inicio de sesión falla.
La MFA por usuario está habilitada
La cuenta de usuario puede tener la MFA por usuario activada en el Centro de administración de Microsoft 365 o en Azure AD. Esta configuración obliga a MFA en cada inicio de sesión, y si el flujo de autenticación no solicita MFA, Azure AD devuelve el error 50076.
Conflicto de ubicación de confianza o cumplimiento del dispositivo
Una política de acceso condicional puede incluir condiciones de ubicación o cumplimiento del dispositivo. Si el usuario inicia sesión desde una IP no confiable o un dispositivo no conforme, la política requiere MFA. El error aparece cuando la solicitud de token no cumple esas condiciones.
Pasos para resolver el error AADSTS50076 en Copilot
Siga estos pasos en orden. Cada paso se dirige a una posible causa. Pruebe el inicio de sesión de Copilot después de cada paso.
- Borrar la caché del navegador y cerrar sesión en todas las sesiones
Abra la configuración de su navegador y borre los datos en caché, incluidas las cookies y los datos del sitio. Cierre sesión en todas las cuentas de Microsoft. Reinicie el navegador. Esto elimina los tokens obsoletos que pueden carecer de la reclamación de MFA. - Inicie sesión en Copilot en una ventana privada o de incógnito
Abra una sesión de navegación privada. Navegue a copilot.microsoft.com. Inicie sesión con su cuenta profesional o educativa. Si se solicita MFA, complétela. Si el error no aparece, el problema era un token en caché. Continúe usando el navegador normal después de borrar la caché nuevamente. - Verifique las políticas de acceso condicional en Azure AD
Vaya al Centro de administración de Azure AD en entra.microsoft.com. Seleccione Protección > Acceso condicional > Políticas. Busque cualquier política que se aplique a “Todas las aplicaciones en la nube” o específicamente a “Microsoft Copilot” o “Microsoft 365”. Haga clic en la política y revise la sección Conceder. Si dice “Requerir autenticación multifactor”, la política es la causa. Para probar, establezca la política en modo Solo informe temporalmente. Si el error se detiene, ha identificado la política. Trabaje con su administrador para ajustar la política y excluir Copilot o incluir un control de sesión que permita reutilizar la reclamación de MFA. - Verifique el estado de MFA por usuario para la cuenta afectada
En el Centro de administración de Azure AD, vaya a Usuarios > Todos los usuarios. Seleccione el usuario que experimenta el error. Haga clic en Métodos de autenticación y verifique el Estado de MFA. Si muestra “Habilitado” o “Aplicado”, la MFA por usuario está activa. Para resolverlo, complete MFA al iniciar sesión o haga que un administrador deshabilite la MFA por usuario si las políticas de acceso condicional ya exigen MFA. Deshabilite la MFA por usuario yendo a Protección > Autenticación multifactor > MFA por usuario. Seleccione el usuario y elija Deshabilitar. - Verifique las propiedades de la aplicación empresarial de Copilot
En Azure AD, vaya a Aplicaciones empresariales. Busque “Copilot” o “Microsoft Copilot”. Abra la aplicación y seleccione Propiedades. Asegúrese de que la configuración ¿Se requiere asignación? esté establecida en No si desea que todos los usuarios accedan a Copilot sin asignación explícita. Si está establecida en Sí, asegúrese de que el usuario esté asignado a la aplicación. Vaya a Usuarios y grupos y confirme que el usuario esté listado. Reasigne si es necesario. - Revise los registros de inicio de sesión para obtener información detallada del error
En Azure AD, vaya a Supervisión > Registros de inicio de sesión. Filtre por el usuario afectado y busque inicios de sesión fallidos con el código de error 50076. Haga clic en el evento y examine la pestaña Acceso condicional. Esto muestra qué política se aplicó y qué controles de concesión faltaban. Use esta información para ajustar la política o la configuración del usuario.
Si Copilot aún muestra AADSTS50076 después de la corrección principal
El inicio de sesión de Copilot falla en el dispositivo móvil pero funciona en el escritorio
Los dispositivos móviles pueden usar un agente de autenticación o una aplicación diferente. Asegúrese de que la aplicación Microsoft Authenticator esté instalada y configurada. En Acceso condicional, verifique si la política se dirige a “Todos los dispositivos” o solo a “Navegador”. Si la política excluye la administración de dispositivos móviles, ajuste la política para incluir “Requerir aplicación cliente aprobada” para flujos móviles.
El inicio de sesión de Copilot falla después de una migración reciente del inquilino
Si su inquilino se movió recientemente de una región de Azure AD a otra, los puntos finales de autenticación pueden haber cambiado. Borre todos los tokens en caché y vuelva a registrar el dispositivo en Azure AD. Vaya a Configuración > Cuentas > Acceso profesional o educativo y desconecte y vuelva a conectar la cuenta.
El inicio de sesión de Copilot falla para usuarios invitados
Los usuarios invitados de otro inquilino pueden no tener MFA registrada en su inquilino. En Azure AD, vaya a Identidades externas > Configuración de acceso entre inquilinos. Asegúrese de que la confianza de MFA del inquilino principal esté habilitada. Alternativamente, solicite al invitado que registre MFA en su inquilino enviando un aviso de inscripción de MFA.
Política de acceso condicional vs MFA por usuario para el acceso a Copilot
| Elemento | Política de acceso condicional | MFA por usuario |
|---|---|---|
| Descripción | Política central que exige MFA según condiciones como ubicación, dispositivo o aplicación | Configuración individual del usuario que obliga a MFA en cada inicio de sesión, independientemente de la aplicación o ubicación |
| Ubicación de configuración | Azure AD > Protección > Acceso condicional > Políticas | Azure AD > Protección > Autenticación multifactor > MFA por usuario |
| Alcance | Puede dirigirse a aplicaciones específicas como Copilot o a todas las aplicaciones en la nube | Se aplica a todas las aplicaciones a las que el usuario inicia sesión |
| Manejo de reclamaciones de token | Puede incluir control de sesión para reutilizar la reclamación de MFA durante 1-7 días | Sin control de sesión; MFA requerida en cada autenticación |
| Mejores prácticas | Use Acceso condicional para control granular y reutilización de tokens | Use solo cuando Acceso condicional no esté disponible; evite en inquilinos modernos |
El error AADSTS50076 en Copilot casi siempre es causado por un requisito de MFA que el token de autenticación no satisface. Siguiendo los pasos anteriores, puede identificar si el problema es una política de acceso condicional, MFA por usuario o un problema de caché de tokens. Después de resolver la causa raíz, pruebe nuevamente el inicio de sesión de Copilot. Para la gestión continua, use políticas de acceso condicional con controles de sesión para reducir las solicitudes de MFA mientras mantiene la seguridad.