Cuando intenta conectar Copilot a un punto de conexión heredado, como un servidor de SharePoint local o una puerta de enlace de API antigua, puede ver un error de conexión que dice “TLS 1.0 deshabilitado” o un fallo de protocolo de seguridad similar. Este error ocurre porque los servicios modernos de Microsoft 365 y Copilot requieren al menos Seguridad de la capa de transporte (TLS) 1.2 para todas las conexiones de red. La causa raíz es que el punto de conexión heredado todavía está configurado para usar TLS 1.0, que Microsoft dejó de usar en 2020 debido a vulnerabilidades de seguridad. Este artículo explica por qué ocurre el bloqueo, cómo habilitar TLS 1.2 en su servidor o proxy y qué hacer si no puede actualizar el punto de conexión.
Conclusiones clave: actualización a TLS 1.2 para la conectividad de Copilot
- Ajuste del Registro de Windows para TLS 1.2: Habilita TLS 1.2 en todo el sistema en instalaciones heredadas de Windows Server 2012 R2 y 2016.
- Configuración de cifrado en IIS o servidor proxy: Fuerza al servidor a aceptar solo protocolos de enlace TLS 1.2, eliminando el bloqueo de Copilot.
- Anulación de TLS a nivel de aplicación: Use la configuración SchUseStrongCrypto de .NET Framework para que el código del cliente de Copilot negocie TLS 1.2.
Por qué Copilot bloquea las conexiones TLS 1.0
Los servicios de Microsoft 365, incluido Copilot, aplican una versión mínima de TLS 1.2 en la capa de transporte de red. TLS 1.0 y TLS 1.1 se consideran inseguros porque utilizan conjuntos de cifrado débiles y son vulnerables a ataques como POODLE y BEAST. Cuando Copilot intenta llegar a un punto de conexión heredado que solo ofrece TLS 1.0, la puerta de enlace de Microsoft 365 devuelve un fallo de protocolo de enlace, que aparece como un error de “TLS 1.0 deshabilitado” para el usuario.
El bloqueo no es un error de Copilot. Es una política de seguridad aplicada por la plataforma Microsoft 365. La solución requiere actualizar el punto de conexión heredado para que admita TLS 1.2, ya sea actualizando el sistema operativo o habilitando manualmente el protocolo en el Registro y en la configuración del servidor web.
Dónde ocurre el bloqueo
El error puede aparecer en tres escenarios comunes:
- Copilot en Microsoft 365 Chat consulta una granja de SharePoint local que usa TLS 1.0
- Un complemento personalizado de Copilot llama a una API REST heredada alojada en una máquina con Windows Server 2012
- Un proxy o equilibrador de carga entre Copilot y el punto de conexión elimina TLS 1.2 y vuelve a TLS 1.0
Pasos para habilitar TLS 1.2 en servidores Windows heredados
Los siguientes pasos se aplican a Windows Server 2012 R2, Windows Server 2016 y máquinas con Windows 10 u 11 que alojan puntos de conexión heredados. Realice estos pasos en el servidor que ejecuta el servidor web, la API o el proxy al que se conecta Copilot.
Método 1: Habilitar TLS 1.2 mediante el Registro
- Abra el Editor del Registro
Presione la tecla de Windows + R, escribaregedity presione Entrar. Haga clic en Sí si el Control de cuentas de usuario se lo solicita. - Navegue a la subclave TLS 1.2
Vaya aHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server. Si las claves TLS 1.2 o Server no existen, créelas manualmente haciendo clic derecho en la clave Protocols, seleccionando Nuevo > Clave y nombrándolas exactamente como se muestra. - Cree un valor DWORD para habilitar TLS 1.2
Dentro de la clave Server, haga clic derecho en el área vacía, seleccione Nuevo > Valor DWORD (32 bits) y asígnele el nombreEnabled. Establezca su información de valor en1y haga clic en Aceptar. - Cree un valor DWORD para deshabilitar TLS 1.0
Navegue aHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server. Cree un valor DWORD llamadoEnabledy establezca su información de valor en0. Este paso garantiza que el servidor rechace las conexiones TLS 1.0. - Reinicie el servidor
Reinicie la máquina para que los cambios del Registro surtan efecto. Después del reinicio, cualquier servidor web o API que se ejecute en esta máquina aceptará solo conexiones TLS 1.2.
Método 2: Habilitar TLS 1.2 en IIS
- Abra el Administrador de IIS
Presione la tecla de Windows, escribaInternet Information Services (IIS) Managery ábralo. - Seleccione su sitio
En el panel Conexiones, expanda el nodo del servidor, expanda Sitios y seleccione el sitio al que se conecta Copilot. - Abra Configuración SSL
Haga doble clic en Configuración SSL en el panel central. - Requerir SSL y establecer la directiva de certificados de cliente
Marque Requerir SSL y seleccione Aceptar o Requerir para los certificados de cliente según su modelo de autenticación. Haga clic en Aplicar en el panel Acciones. - Deshabilitar TLS 1.0 a nivel de IIS
IIS respeta la configuración del Registro de SCHANNEL de Windows. Después de aplicar los cambios del Registro del Método 1, IIS dejará de negociar TLS 1.0 automáticamente. No se necesita ninguna configuración adicional de IIS.
Método 3: Habilitar TLS 1.2 en .NET Framework para complementos personalizados de Copilot
Si su complemento de Copilot está escrito en C# u otro lenguaje .NET y se conecta a un punto de conexión heredado, .NET Framework puede usar TLS 1.0 de forma predeterminada a menos que establezca la clave del Registro SchUseStrongCrypto.
- Abra el Editor del Registro
Presione la tecla de Windows + R, escribaregedity presione Entrar. - Navegue a la clave de .NET Framework
Vaya aHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319. - Cree el valor DWORD SchUseStrongCrypto
Haga clic derecho en la clave v4.0.30319, seleccione Nuevo > Valor DWORD (32 bits) y asígnele el nombreSchUseStrongCrypto. Establezca su información de valor en1. - Repita para aplicaciones de 32 bits
Si su complemento se ejecuta como un proceso de 32 bits, establezca también el mismo valor DWORD enHKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319. - Reinicie la aplicación
Reinicie el grupo de aplicaciones o el servicio que aloja su complemento de Copilot para que la configuración surta efecto.
Si el punto de conexión heredado no se puede actualizar
El conector de Copilot aún muestra el error de TLS 1.0
Si no puede modificar el punto de conexión heredado porque es un dispositivo de terceros o un sistema no compatible, debe colocar un proxy inverso de terminación TLS delante de él. Configure el proxy para que acepte TLS 1.2 de Copilot y luego reenvíe la solicitud al punto de conexión heredado usando TLS 1.0 internamente. Use una herramienta como NGINX, HAProxy o Enrutamiento de solicitudes de aplicaciones de Microsoft para realizar esta traducción. Establezca el frontend del proxy para que requiera TLS 1.2 y el backend para que acepte TLS 1.0.
El complemento de Copilot agota el tiempo de espera después de habilitar TLS 1.2
Si la conexión se realiza correctamente pero Copilot agota el tiempo de espera, el punto de conexión heredado puede no admitir los conjuntos de cifrado requeridos por TLS 1.2. Agregue los siguientes conjuntos de cifrado a la configuración de SCHANNEL de Windows: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 y TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. Puede configurarlos en el Registro en HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers. Habilite las claves AES 128/128 y AES 256/256.
Copilot devuelve 403 Prohibido después de la actualización de TLS
Un error 403 después de habilitar TLS 1.2 generalmente indica que el certificado del punto de conexión heredado no es de confianza para Microsoft 365. Asegúrese de que el certificado del servidor esté emitido por una autoridad de certificación pública. Los certificados autofirmados no son de confianza para Copilot. Reemplace el certificado por uno de una CA de confianza como DigiCert, Let’s Encrypt o la propia CA de Microsoft si el punto de conexión forma parte de un bosque de Active Directory que publica certificados raíz de confianza.
Requisitos de TLS de Copilot frente a las capacidades del punto de conexión heredado
| Elemento | Requisito de Copilot | Valor predeterminado del punto de conexión heredado |
|---|---|---|
| Versión mínima de TLS | TLS 1.2 | TLS 1.0 o TLS 1.1 |
| Conjuntos de cifrado admitidos | AES-GCM, ECDHE | RC4, 3DES o cifrados en modo CBC |
| Confianza del certificado | CA pública o CA empresarial en el almacén de raíces de confianza del inquilino | Autofirmado o CA privada no publicada en el inquilino |
| Configuración del Registro de SCHANNEL | TLS 1.2 habilitado, TLS 1.0 y 1.1 deshabilitados | La configuración predeterminada permite TLS 1.0 |
| Versión de .NET Framework | 4.7 o posterior con SchUseStrongCrypto=1 | 4.5 o anterior sin SchUseStrongCrypto |
Ahora puede identificar por qué Copilot bloquea el punto de conexión heredado y aplicar la corrección de Registro o proxy correcta para habilitar TLS 1.2. Comience con los cambios del Registro de SCHANNEL en el servidor del punto de conexión y luego verifique que Copilot pueda conectarse mediante el Analizador de conectividad del centro de administración de Microsoft 365. Si el punto de conexión no se puede cambiar, implemente un proxy inverso como intermediario. Para el mantenimiento continuo, supervise los registros de SCHANNEL del servidor para detectar fallos de protocolo de enlace y así detectar cualquier desajuste futuro de TLS a tiempo.