Copilot devuelve ‘certificado autofirmado en la cadena’ en proxy corporativo: solución
🔍 WiseChecker

Copilot devuelve ‘certificado autofirmado en la cadena’ en proxy corporativo: solución

Cuando usas Copilot dentro de las aplicaciones de Microsoft 365 en una red corporativa, es posible que veas el mensaje de error “Certificado autofirmado en la cadena”. Este error impide que Copilot genere respuestas o se conecte a Microsoft Graph. La causa raíz es un proxy corporativo o un dispositivo de seguridad de red que intercepta el tráfico HTTPS y reemplaza el certificado de Microsoft por su propio certificado autofirmado. Este artículo explica por qué ocurre este error y proporciona los pasos exactos para resolverlo actualizando los almacenes de confianza de certificados en Windows 10 o Windows 11.

Conclusiones clave: Solucionar el error de certificado autofirmado para Copilot

  • Administrador de certificados de Windows (certlm.msc): Importa el certificado raíz de la CA corporativa en el almacén Entidades de certificación raíz de confianza para resolver el error de cadena.
  • Directiva de grupo > Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas de clave pública: Usa esta ruta para implementar automáticamente el certificado de confianza en todos los equipos unidos al dominio.
  • Clave de registro HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings: Establece la lista de exclusión del proxy para excluir los puntos de conexión de Microsoft Graph (graph.microsoft.com y todos los subdominios) si no es posible implementar el certificado.

ADVERTISEMENT

Por qué Copilot muestra el error de certificado autofirmado en redes corporativas

Los proxies corporativos y los firewalls de próxima generación a menudo realizan inspección SSL. Cuando tu computadora envía una solicitud a graph.microsoft.com o copilot.microsoft.com, el proxy intercepta la conexión, la descifra, inspecciona el tráfico y luego la vuelve a cifrar utilizando el certificado raíz de la organización. Este certificado es autofirmado por el departamento de TI corporativo o el proveedor del proxy. Windows no confía en este certificado de forma predeterminada. Copilot, que se ejecuta dentro de aplicaciones de Microsoft 365 como Word, Excel y Teams, utiliza el almacén de certificados de Windows para validar la identidad del servidor. Cuando la cadena de certificados contiene una raíz autofirmada no confiable, la conexión falla y Copilot devuelve el mensaje de error.

Este comportamiento es por diseño por razones de seguridad. La aplicación cliente debe verificar que el servidor al que se conecta es el servidor real de Microsoft. Un certificado autofirmado insertado por un proxy rompe esa cadena de confianza. La solución requiere agregar el certificado raíz corporativo al almacén Entidades de certificación raíz de confianza en cada dispositivo Windows que ejecute Copilot.

Cómo afecta la inspección SSL a las conexiones de Copilot

La inspección SSL funciona haciendo que el proxy genere un nuevo certificado para el dominio de destino sobre la marcha. Este certificado está firmado por la CA raíz del propio proxy. El proxy presenta este certificado al cliente. Si el cliente no confía en la CA raíz del proxy, la validación de la cadena de certificados falla. Copilot llama a múltiples puntos de conexión de Microsoft, incluidos graph.microsoft.com, api.copilot.microsoft.com y login.microsoftonline.com. Cualquiera de ellos puede desencadenar el error si el proxy los intercepta.

Pasos para instalar el certificado raíz corporativo en Windows

La solución más confiable es instalar el certificado raíz de la CA corporativa en el almacén Entidades de certificación raíz de confianza de la máquina local. Necesitas el archivo de certificado, normalmente en formato .cer o .crt, de tu departamento de TI. Sigue estos pasos en una sola computadora para realizar pruebas.

  1. Abre el Administrador de certificados para la máquina local
    Presiona Tecla de Windows + R, escribe certlm.msc y presiona Enter. Confirma el aviso de Control de cuentas de usuario si aparece.
  2. Navega al almacén Entidades de certificación raíz de confianza
    En el panel izquierdo, expande Entidades de certificación raíz de confianza y selecciona la subcarpeta Certificados.
  3. Inicia el Asistente para importar certificados
    Haz clic derecho en la carpeta Certificados y elige Todas las tareas > Importar. Se abre el Asistente para importar certificados.
  4. Selecciona el archivo de certificado
    Haz clic en Siguiente, luego haz clic en Examinar. Localiza el archivo .cer o .crt proporcionado por tu equipo de TI. Selecciónalo y haz clic en Abrir. Haz clic en Siguiente.
  5. Coloca el certificado en el almacén correcto
    Selecciona Colocar todos los certificados en el siguiente almacén. Haz clic en Examinar, elige Entidades de certificación raíz de confianza y haz clic en Aceptar. Haz clic en Siguiente.
  6. Completa la importación
    Haz clic en Finalizar. Un cuadro de diálogo confirma que la importación fue exitosa. Cierra el Administrador de certificados.
  7. Reinicia todas las aplicaciones de Microsoft 365
    Cierra Word, Excel, Teams y cualquier otra aplicación que ejecute Copilot. Vuelve a abrir la aplicación y prueba Copilot escribiendo un mensaje.

ADVERTISEMENT

Implementa el certificado en varios equipos mediante Directiva de grupo

Para entornos empresariales con muchos equipos unidos al dominio, usa Directiva de grupo para distribuir el certificado de confianza. Este método garantiza que todos los equipos de la organización confíen en el certificado del proxy corporativo sin pasos manuales.

  1. Abre la Consola de administración de directivas de grupo
    En un controlador de dominio, abre Administración de directivas de grupo. Crea un nuevo Objeto de directiva de grupo o edita uno existente que se aplique a los equipos de destino.
  2. Navega a la configuración de directivas de certificados
    Ve a Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas de clave pública.
  3. Haz clic derecho en Entidades de certificación raíz de confianza
    Selecciona Importar. Se abre el Asistente para importar certificados.
  4. Importa el certificado raíz corporativo
    Busca el archivo de certificado, selecciónalo y completa el asistente. El certificado aparece en la lista de directivas.
  5. Vincula el GPO a la unidad organizativa correcta
    Haz clic derecho en la OU que contiene los equipos de destino y elige Vincular un GPO existente. Selecciona el GPO que configuraste.
  6. Fuerza una actualización de Directiva de grupo en los equipos cliente
    En un equipo de prueba, abre el Símbolo del sistema como administrador y ejecuta gpupdate /force. Reinicia el equipo para aplicar los cambios de certificado.
  7. Verifica que el certificado esté instalado
    Abre certlm.msc en el equipo cliente y confirma que el certificado esté en el almacén Entidades de certificación raíz de confianza. Prueba Copilot en una aplicación de Microsoft 365.

Si Copilot aún tiene problemas después de la solución principal

Copilot devuelve resultados genéricos en lugar de datos específicos del inquilino

Si el error de certificado desaparece pero Copilot devuelve respuestas genéricas sin acceder a tus datos de Microsoft 365, el proxy puede estar bloqueando puntos de conexión específicos. Agrega estas URL a la lista de exclusión del proxy: graph.microsoft.com y todos los subdominios, api.copilot.microsoft.com, login.microsoftonline.com y office.com. Configura la exclusión en Opciones de Internet o mediante una clave de registro.

El error de certificado aparece solo en ciertas aplicaciones

Si Copilot funciona en Word pero falla en Teams, es probable que Teams use una pila de red o un método de validación de certificados diferente. Asegúrate de que el certificado esté instalado en el almacén de la máquina local, no solo en el almacén del usuario. Teams se ejecuta como el usuario que ha iniciado sesión, pero lee el almacén de la máquina para la validación de certificados.

Copilot no puede conectarse en absoluto después de importar el certificado

Si el error persiste después de importar el certificado, el proxy puede estar usando una CA intermedia que también es autofirmada. Importa tanto el certificado raíz como el de la CA intermedia en los almacenes Entidades de certificación raíz de confianza y Entidades de certificación intermedias, respectivamente. Contacta a tu equipo de TI para confirmar la cadena de certificados completa.

ADVERTISEMENT

Copilot Pro vs Copilot para Microsoft 365: Diferencias en el comportamiento de conexión

Elemento Copilot Pro Copilot para Microsoft 365
Autenticación Cuenta de Microsoft o cuenta de trabajo o escuela Cuenta de trabajo o escuela con licencia de Microsoft 365
Puntos de conexión utilizados copilot.microsoft.com, api.copilot.microsoft.com graph.microsoft.com, api.copilot.microsoft.com, login.microsoftonline.com
Impacto de la inspección SSL Afecta a todos los puntos de conexión Afecta a todos los puntos de conexión más las llamadas de datos de Microsoft Graph
Requisito de confianza de certificados Certificado raíz de confianza para todos los puntos de conexión Certificado raíz de confianza más CA intermedia para Graph

Después de instalar el certificado raíz corporativo y configurar las exclusiones del proxy, Copilot debería conectarse sin errores. Prueba la solución abriendo una aplicación de Microsoft 365, iniciando el panel de Copilot y haciendo una pregunta sobre los datos de tu inquilino. Si el error regresa, verifica que el certificado esté en el almacén correcto y que se haya aplicado la actualización de Directiva de grupo. Para problemas persistentes, trabaja con tu equipo de red para excluir los puntos de conexión de Microsoft 365 de la inspección SSL por completo. Este enfoque elimina el conflicto de certificados y garantiza que Copilot funcione de manera confiable en redes corporativas.

ADVERTISEMENT