Cómo corregir el bloqueo de Copilot por ‘TLS 1.0 deshabilitado’ en puntos de conexión heredados
🔍 WiseChecker

Cómo corregir el bloqueo de Copilot por ‘TLS 1.0 deshabilitado’ en puntos de conexión heredados

Cuando intenta conectar Copilot a un punto de conexión heredado, como un servidor de SharePoint local o una puerta de enlace de API antigua, puede ver un error de conexión que dice “TLS 1.0 deshabilitado” o un fallo de protocolo de seguridad similar. Este error ocurre porque los servicios modernos de Microsoft 365 y Copilot requieren al menos Seguridad de la capa de transporte (TLS) 1.2 para todas las conexiones de red. La causa raíz es que el punto de conexión heredado todavía está configurado para usar TLS 1.0, que Microsoft dejó de usar en 2020 debido a vulnerabilidades de seguridad. Este artículo explica por qué ocurre el bloqueo, cómo habilitar TLS 1.2 en su servidor o proxy y qué hacer si no puede actualizar el punto de conexión.

Conclusiones clave: actualización a TLS 1.2 para la conectividad de Copilot

  • Ajuste del Registro de Windows para TLS 1.2: Habilita TLS 1.2 en todo el sistema en instalaciones heredadas de Windows Server 2012 R2 y 2016.
  • Configuración de cifrado en IIS o servidor proxy: Fuerza al servidor a aceptar solo protocolos de enlace TLS 1.2, eliminando el bloqueo de Copilot.
  • Anulación de TLS a nivel de aplicación: Use la configuración SchUseStrongCrypto de .NET Framework para que el código del cliente de Copilot negocie TLS 1.2.

ADVERTISEMENT

Por qué Copilot bloquea las conexiones TLS 1.0

Los servicios de Microsoft 365, incluido Copilot, aplican una versión mínima de TLS 1.2 en la capa de transporte de red. TLS 1.0 y TLS 1.1 se consideran inseguros porque utilizan conjuntos de cifrado débiles y son vulnerables a ataques como POODLE y BEAST. Cuando Copilot intenta llegar a un punto de conexión heredado que solo ofrece TLS 1.0, la puerta de enlace de Microsoft 365 devuelve un fallo de protocolo de enlace, que aparece como un error de “TLS 1.0 deshabilitado” para el usuario.

El bloqueo no es un error de Copilot. Es una política de seguridad aplicada por la plataforma Microsoft 365. La solución requiere actualizar el punto de conexión heredado para que admita TLS 1.2, ya sea actualizando el sistema operativo o habilitando manualmente el protocolo en el Registro y en la configuración del servidor web.

Dónde ocurre el bloqueo

El error puede aparecer en tres escenarios comunes:

  • Copilot en Microsoft 365 Chat consulta una granja de SharePoint local que usa TLS 1.0
  • Un complemento personalizado de Copilot llama a una API REST heredada alojada en una máquina con Windows Server 2012
  • Un proxy o equilibrador de carga entre Copilot y el punto de conexión elimina TLS 1.2 y vuelve a TLS 1.0

Pasos para habilitar TLS 1.2 en servidores Windows heredados

Los siguientes pasos se aplican a Windows Server 2012 R2, Windows Server 2016 y máquinas con Windows 10 u 11 que alojan puntos de conexión heredados. Realice estos pasos en el servidor que ejecuta el servidor web, la API o el proxy al que se conecta Copilot.

Método 1: Habilitar TLS 1.2 mediante el Registro

  1. Abra el Editor del Registro
    Presione la tecla de Windows + R, escriba regedit y presione Entrar. Haga clic en Sí si el Control de cuentas de usuario se lo solicita.
  2. Navegue a la subclave TLS 1.2
    Vaya a HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server. Si las claves TLS 1.2 o Server no existen, créelas manualmente haciendo clic derecho en la clave Protocols, seleccionando Nuevo > Clave y nombrándolas exactamente como se muestra.
  3. Cree un valor DWORD para habilitar TLS 1.2
    Dentro de la clave Server, haga clic derecho en el área vacía, seleccione Nuevo > Valor DWORD (32 bits) y asígnele el nombre Enabled. Establezca su información de valor en 1 y haga clic en Aceptar.
  4. Cree un valor DWORD para deshabilitar TLS 1.0
    Navegue a HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server. Cree un valor DWORD llamado Enabled y establezca su información de valor en 0. Este paso garantiza que el servidor rechace las conexiones TLS 1.0.
  5. Reinicie el servidor
    Reinicie la máquina para que los cambios del Registro surtan efecto. Después del reinicio, cualquier servidor web o API que se ejecute en esta máquina aceptará solo conexiones TLS 1.2.

Método 2: Habilitar TLS 1.2 en IIS

  1. Abra el Administrador de IIS
    Presione la tecla de Windows, escriba Internet Information Services (IIS) Manager y ábralo.
  2. Seleccione su sitio
    En el panel Conexiones, expanda el nodo del servidor, expanda Sitios y seleccione el sitio al que se conecta Copilot.
  3. Abra Configuración SSL
    Haga doble clic en Configuración SSL en el panel central.
  4. Requerir SSL y establecer la directiva de certificados de cliente
    Marque Requerir SSL y seleccione Aceptar o Requerir para los certificados de cliente según su modelo de autenticación. Haga clic en Aplicar en el panel Acciones.
  5. Deshabilitar TLS 1.0 a nivel de IIS
    IIS respeta la configuración del Registro de SCHANNEL de Windows. Después de aplicar los cambios del Registro del Método 1, IIS dejará de negociar TLS 1.0 automáticamente. No se necesita ninguna configuración adicional de IIS.

Método 3: Habilitar TLS 1.2 en .NET Framework para complementos personalizados de Copilot

Si su complemento de Copilot está escrito en C# u otro lenguaje .NET y se conecta a un punto de conexión heredado, .NET Framework puede usar TLS 1.0 de forma predeterminada a menos que establezca la clave del Registro SchUseStrongCrypto.

  1. Abra el Editor del Registro
    Presione la tecla de Windows + R, escriba regedit y presione Entrar.
  2. Navegue a la clave de .NET Framework
    Vaya a HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319.
  3. Cree el valor DWORD SchUseStrongCrypto
    Haga clic derecho en la clave v4.0.30319, seleccione Nuevo > Valor DWORD (32 bits) y asígnele el nombre SchUseStrongCrypto. Establezca su información de valor en 1.
  4. Repita para aplicaciones de 32 bits
    Si su complemento se ejecuta como un proceso de 32 bits, establezca también el mismo valor DWORD en HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319.
  5. Reinicie la aplicación
    Reinicie el grupo de aplicaciones o el servicio que aloja su complemento de Copilot para que la configuración surta efecto.

ADVERTISEMENT

Si el punto de conexión heredado no se puede actualizar

El conector de Copilot aún muestra el error de TLS 1.0

Si no puede modificar el punto de conexión heredado porque es un dispositivo de terceros o un sistema no compatible, debe colocar un proxy inverso de terminación TLS delante de él. Configure el proxy para que acepte TLS 1.2 de Copilot y luego reenvíe la solicitud al punto de conexión heredado usando TLS 1.0 internamente. Use una herramienta como NGINX, HAProxy o Enrutamiento de solicitudes de aplicaciones de Microsoft para realizar esta traducción. Establezca el frontend del proxy para que requiera TLS 1.2 y el backend para que acepte TLS 1.0.

El complemento de Copilot agota el tiempo de espera después de habilitar TLS 1.2

Si la conexión se realiza correctamente pero Copilot agota el tiempo de espera, el punto de conexión heredado puede no admitir los conjuntos de cifrado requeridos por TLS 1.2. Agregue los siguientes conjuntos de cifrado a la configuración de SCHANNEL de Windows: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 y TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. Puede configurarlos en el Registro en HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers. Habilite las claves AES 128/128 y AES 256/256.

Copilot devuelve 403 Prohibido después de la actualización de TLS

Un error 403 después de habilitar TLS 1.2 generalmente indica que el certificado del punto de conexión heredado no es de confianza para Microsoft 365. Asegúrese de que el certificado del servidor esté emitido por una autoridad de certificación pública. Los certificados autofirmados no son de confianza para Copilot. Reemplace el certificado por uno de una CA de confianza como DigiCert, Let’s Encrypt o la propia CA de Microsoft si el punto de conexión forma parte de un bosque de Active Directory que publica certificados raíz de confianza.

Requisitos de TLS de Copilot frente a las capacidades del punto de conexión heredado

Elemento Requisito de Copilot Valor predeterminado del punto de conexión heredado
Versión mínima de TLS TLS 1.2 TLS 1.0 o TLS 1.1
Conjuntos de cifrado admitidos AES-GCM, ECDHE RC4, 3DES o cifrados en modo CBC
Confianza del certificado CA pública o CA empresarial en el almacén de raíces de confianza del inquilino Autofirmado o CA privada no publicada en el inquilino
Configuración del Registro de SCHANNEL TLS 1.2 habilitado, TLS 1.0 y 1.1 deshabilitados La configuración predeterminada permite TLS 1.0
Versión de .NET Framework 4.7 o posterior con SchUseStrongCrypto=1 4.5 o anterior sin SchUseStrongCrypto

Ahora puede identificar por qué Copilot bloquea el punto de conexión heredado y aplicar la corrección de Registro o proxy correcta para habilitar TLS 1.2. Comience con los cambios del Registro de SCHANNEL en el servidor del punto de conexión y luego verifique que Copilot pueda conectarse mediante el Analizador de conectividad del centro de administración de Microsoft 365. Si el punto de conexión no se puede cambiar, implemente un proxy inverso como intermediario. Para el mantenimiento continuo, supervise los registros de SCHANNEL del servidor para detectar fallos de protocolo de enlace y así detectar cualquier desajuste futuro de TLS a tiempo.

ADVERTISEMENT