Copilot devuelve ‘connection reset by peer’ detrás del proxy zscaler: solución
🔍 WiseChecker

Copilot devuelve ‘connection reset by peer’ detrás del proxy zscaler: solución

Cuando su organización utiliza ZScaler como puerta de enlace web segura o proxy, Microsoft Copilot en Microsoft 365 puede fallar al conectarse y mostrar el error Connection reset by peer. Esto ocurre porque ZScaler intercepta e inspecciona el tráfico HTTPS cifrado, y la pila de red de Copilot no confía en el certificado TLS del proxy de forma predeterminada. Este artículo explica por qué ocurre el error, proporciona una solución paso a paso para confiar en el certificado raíz de ZScaler en Windows y cubre otros problemas de red relacionados que pueden causar fallos similares.

Conclusiones clave: Copilot Connection Reset by Peer detrás de ZScaler

  • Administrador de certificados de Windows > Entidades de certificación raíz de confianza > Certificados: Importe el certificado raíz de ZScaler para resolver los fallos de inspección TLS.
  • Directiva de grupo > Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas de clave pública: Implemente el certificado de ZScaler en toda la empresa para evitar pasos de importación por usuario.
  • Aplicación Copilot o navegador > Configuración de proxy: Verifique que el proxy del sistema esté configurado para usar la dirección y el puerto del proxy de ZScaler (generalmente gateway.zscaler.net:9400 o una dirección personalizada).

ADVERTISEMENT

Por qué el proxy ZScaler causa el error de restablecimiento de conexión en Copilot

ZScaler opera como un proxy de reenvío que descifra el tráfico HTTPS saliente, lo inspecciona en busca de amenazas y lo vuelve a cifrar antes de reenviarlo al destino. Cuando Microsoft Copilot envía una solicitud al backend de Microsoft 365, ZScaler presenta su propio certificado TLS en lugar del certificado original de Microsoft. Si el dispositivo Windows no confía en la autoridad de certificación raíz de ZScaler, el protocolo de enlace TLS falla. La biblioteca de red subyacente en Copilot genera entonces el error Connection reset by peer porque el canal seguro se termina prematuramente.

El papel de la intercepción TLS en el error

La función de inspección TLS de ZScaler requiere que cada dispositivo cliente confíe en un certificado CA raíz específico emitido por la organización. Este certificado se utiliza para firmar todas las conexiones interceptadas. Sin esta relación de confianza, el almacén de certificados de Windows rechaza el certificado de ZScaler y Copilot no puede establecer una conexión segura con copilot.microsoft.com o api.copilot.microsoft.com. El error aparece en el panel de Copilot, en la consola del navegador o en los registros de la aplicación de Microsoft 365 como System.Net.Sockets.SocketException: Connection reset by peer.

Otros factores de red que contribuyen

Además de la confianza en el certificado, ZScaler también puede bloquear o modificar encabezados HTTP específicos que Copilot requiere. Por ejemplo, el encabezado Authorization para tokens OAuth puede ser eliminado por las reglas del proxy. Además, si el proxy no admite HTTP/2 o actualizaciones de WebSocket, las funciones en tiempo real de Copilot pueden agotar el tiempo de espera y producir el mismo error de restablecimiento. La solución descrita aquí aborda la causa raíz más común: la falta de confianza en el certificado.

Pasos para solucionar Copilot detrás de ZScaler importando el certificado raíz

Este procedimiento instala el certificado CA raíz de ZScaler en el almacén de Entidades de certificación raíz de confianza de Windows. Realice estos pasos en cada dispositivo Windows donde se use Copilot.

  1. Obtenga el archivo de certificado CA raíz de ZScaler
    Pida a su administrador de red el archivo .cer o .crt que ZScaler utiliza para la inspección TLS. El archivo suele tener un nombre similar a ZScaler_Root_CA.cer. Guárdelo en una carpeta local, como C:\Temp.
  2. Abra el Administrador de certificados de Windows
    Presione Tecla de Windows + R, escriba certlm.msc y presione Entrar. Esto abre el administrador de certificados para la máquina local. Haga clic en si se le solicita mediante el Control de cuentas de usuario.
  3. Navegue al almacén de Entidades de certificación raíz de confianza
    En el panel izquierdo, expanda Entidades de certificación raíz de confianza. Haga clic en la carpeta Certificados dentro de ella.
  4. Importe el certificado de ZScaler
    Haga clic derecho en la carpeta Certificados y seleccione Todas las tareas > Importar. Se abre el Asistente para importar certificados. Haga clic en Siguiente.
  5. Busque el archivo de certificado
    Haga clic en Examinar, navegue hasta el archivo .cer que guardó en el paso 1, selecciónelo y haga clic en Abrir. Haga clic en Siguiente.
  6. Seleccione la ubicación del almacén de certificados
    Asegúrese de que Colocar todos los certificados en el siguiente almacén esté seleccionado y que el almacén muestre Entidades de certificación raíz de confianza. Haga clic en Siguiente.
  7. Complete la importación
    Haga clic en Finalizar. Un cuadro de diálogo confirma que la importación fue exitosa. Haga clic en Aceptar. Cierre el Administrador de certificados.
  8. Reinicie Copilot y la aplicación de Microsoft 365
    Cierre todas las aplicaciones de Microsoft 365 (Word, Outlook, Teams, Edge). Vuelva a abrir la aplicación donde Copilot fallaba. El error ya no debería aparecer.

Implemente el certificado mediante Directiva de grupo para varios dispositivos

Para entornos empresariales, importe el certificado CA raíz de ZScaler a través de Directiva de grupo para que todos los dispositivos unidos al dominio confíen en él automáticamente.

  1. Abra la Consola de administración de directivas de grupo
    En un controlador de dominio, ejecute gpmc.msc. Cree un nuevo GPO o edite uno existente vinculado a la unidad organizativa correspondiente.
  2. Navegue a la ruta de directiva de certificados
    Vaya a Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas de clave pública.
  3. Agregue el certificado a Entidades de certificación raíz de confianza
    Haga clic derecho en Entidades de certificación raíz de confianza en el panel derecho, seleccione Importar y siga el asistente para agregar el archivo .cer de ZScaler.
  4. Ejecute gpupdate en los dispositivos cliente
    En cada dispositivo Windows, abra el Símbolo del sistema como administrador y ejecute gpupdate /force. Reinicie la aplicación de Microsoft 365 y pruebe Copilot.

ADVERTISEMENT

Si Copilot aún muestra el error de restablecimiento de conexión después de importar el certificado

Copilot devuelve una salida genérica en lugar de datos específicos del inquilino

Si el certificado es de confianza pero Copilot aún falla, verifique que ZScaler no esté bloqueando las URL específicas que Copilot utiliza. Los dominios requeridos incluyen copilot.microsoft.com, api.copilot.microsoft.com, login.microsoftonline.com y graph.microsoft.com. Agregue estos a la lista de exclusión de ZScaler o asegúrese de que estén permitidos a través de la política del proxy.

Copilot falla solo en Microsoft Teams u Outlook pero funciona en Edge

Esto indica que la aplicación de escritorio utiliza una pila de red diferente a la del navegador. Confirme que la configuración de proxy del sistema en Windows coincida con la dirección del proxy de ZScaler. Vaya a Configuración > Red e Internet > Proxy y verifique los campos Dirección y Puerto. Si utiliza un archivo PAC, asegúrese de que el archivo resuelva correctamente los puntos finales de Copilot.

El restablecimiento de conexión de Copilot ocurre de forma intermitente

Los restablecimientos intermitentes a menudo apuntan a tiempos de espera de sesión de ZScaler o equilibrio de carga. Pida a su equipo de red que revise los registros de ZScaler en busca de restablecimientos TCP a los rangos de IP del backend de Copilot. Es posible que necesiten aumentar el valor de tiempo de espera de inactividad o agregar las etiquetas de servicio de Microsoft 365 a una regla de exclusión.

Problemas de conexión de Copilot: confianza en el certificado vs. exclusión del proxy

Elemento Método de confianza en el certificado Método de exclusión del proxy
Descripción Importar la CA raíz de ZScaler en el almacén de raíces de confianza de Windows Agregar las URL de Copilot a la lista de exclusión de ZScaler para que el tráfico no sea interceptado
Impacto en la seguridad Permite la inspección TLS para todo el tráfico El tráfico de Copilot no es inspeccionado por ZScaler
Esfuerzo de implementación Una vez por dispositivo o mediante Directiva de grupo Requiere un cambio en el portal de administración de ZScaler
Mejor para Organizaciones que deben inspeccionar todo el tráfico saliente Organizaciones que confían en el tráfico de Microsoft 365 y desean una resolución rápida

El error Connection reset by peer en Copilot detrás de ZScaler es casi siempre un problema de confianza en el certificado. Importar la CA raíz de ZScaler en el almacén de Entidades de certificación raíz de confianza de Windows resuelve el problema para la mayoría de los usuarios. Si el problema persiste, verifique que la configuración del proxy sea correcta y que los dominios requeridos por Copilot no estén bloqueados. Para implementaciones empresariales, use Directiva de grupo para distribuir el certificado automáticamente y agregue una regla de exclusión para los puntos finales de Microsoft 365 como respaldo.

ADVERTISEMENT