Cómo resolver el error de ticket kerberos caducado de Copilot en PC de dominio
🔍 WiseChecker

Cómo resolver el error de ticket kerberos caducado de Copilot en PC de dominio

Al usar Copilot en un PC con Windows unido a un dominio, es posible que veas un mensaje de error que indica que el ticket Kerberos ha caducado. Este error suele ocurrir durante una sesión de Copilot cuando el token de autenticación subyacente utilizado por los servicios de Microsoft 365 ya no es válido. La causa raíz es que el ticket Kerberos otorgado por tu controlador de dominio ha alcanzado su vida útil máxima o ha sido revocado. Este artículo explica por qué caduca el ticket Kerberos, cómo renovarlo y qué hacer si el error persiste después de la renovación.

Conclusiones clave: Cómo solucionar el error de ticket Kerberos caducado de Copilot

  • Símbolo del sistema > klist purge: Elimina todos los tickets Kerberos en caché y fuerza una nueva solicitud de autenticación.
  • Símbolo del sistema > klist -li 0x3e7 purge: Purga el ticket de la cuenta de equipo cuando los tickets a nivel de usuario no resuelven el error.
  • Configuración de Windows > Cuentas > Acceso trabajo o escuela > Desconectar: Restablece la conexión de Microsoft Entra ID o Azure AD de la que depende Copilot.

ADVERTISEMENT

Por qué Copilot muestra un error de ticket Kerberos caducado

Copilot utiliza la misma infraestructura de autenticación que las aplicaciones y servicios de Microsoft 365. En PC unidos a un dominio, esta autenticación a menudo se basa en tickets Kerberos emitidos por el controlador de dominio de Active Directory local. Cuando un usuario inicia sesión en Windows con una cuenta de dominio, el sistema almacena en caché un Ticket de concesión de tickets (TGT) que es válido por un período específico, típicamente 10 horas por defecto. Los servicios de Microsoft 365, incluido Copilot, solicitan tickets de servicio utilizando este TGT. Si el TGT caduca o se invalida por cualquier motivo, Copilot no puede obtener un ticket de servicio válido y devuelve el error de ticket Kerberos caducado.

Varios factores pueden desencadenar este error:

  • La contraseña del usuario se cambió en el controlador de dominio, pero el ticket en caché no se actualizó.
  • El reloj del equipo está desincronizado con el controlador de dominio por más de cinco minutos.
  • La política de duración del ticket Kerberos en Active Directory se estableció en una duración corta.
  • La cuenta del usuario fue deshabilitada o bloqueada en el controlador de dominio.

El error es más común cuando un usuario ha estado conectado a Windows durante muchas horas o después de un restablecimiento de contraseña. También puede aparecer si el PC se desconectó de la red corporativa y luego se reconectó, lo que hace que el ticket en caché se vuelva obsoleto.

Pasos para renovar el ticket Kerberos y restaurar Copilot

La solución principal es purgar el ticket Kerberos caducado y solicitar uno nuevo al controlador de dominio. Sigue estos pasos en orden. Detente después de cada método y prueba Copilot antes de pasar al siguiente.

Método 1: Purgar y renovar los tickets Kerberos del usuario

  1. Abre el Símbolo del sistema como administrador
    Presiona la tecla de Windows, escribe cmd, haz clic derecho en Símbolo del sistema y selecciona Ejecutar como administrador. Haz clic en Sí en el mensaje de Control de cuentas de usuario.
  2. Lista los tickets Kerberos actuales
    Escribe klist y presiona Enter. Esto muestra todos los tickets en caché, incluido el TGT y cualquier ticket de servicio para los puntos de conexión de Microsoft 365 como login.microsoftonline.com o outlook.office365.com. Observa los tiempos de expiración.
  3. Purga todos los tickets en caché
    Escribe klist purge y presiona Enter. Esto elimina todos los tickets Kerberos de la sesión de inicio de sesión actual. Verás un mensaje de confirmación.
  4. Fuerza una nueva solicitud de ticket
    Cierra sesión en Windows seleccionando Inicio > icono de tu cuenta > Cerrar sesión. Vuelve a iniciar sesión con tus credenciales de dominio. El sistema solicita automáticamente un nuevo TGT al controlador de dominio.
  5. Prueba Copilot
    Abre Copilot en Microsoft Edge o en la aplicación Copilot. Prueba una consulta simple como “Resume mi último correo electrónico”. Si el error ha desaparecido, no se necesitan más pasos.

Método 2: Purgar los tickets de la cuenta de equipo

  1. Abre el Símbolo del sistema como administrador
    Repite el primer paso del Método 1.
  2. Purga el ticket de la cuenta de equipo
    Escribe klist -li 0x3e7 purge y presiona Enter. El valor 0x3e7 es el ID de sesión de inicio de sesión de la cuenta Sistema local. Esto borra el ticket Kerberos del equipo, que Copilot a veces usa para la autenticación en segundo plano.
  3. Reinicia el PC
    Haz clic en Inicio > Energía > Reiniciar. Un reinicio completo asegura que la cuenta de equipo se vuelva a autenticar con el controlador de dominio.
  4. Prueba Copilot nuevamente
    Abre Copilot y confirma que el error ya no aparece.

Método 3: Desconectar y volver a conectar Microsoft Entra ID

  1. Abre la Configuración de Windows
    Presiona la tecla de Windows + I para abrir Configuración.
  2. Navega a Acceso trabajo o escuela
    Ve a Cuentas > Acceso trabajo o escuela. Verás tu cuenta de Microsoft Entra ID o Azure AD conectada.
  3. Desconecta la cuenta
    Haz clic en la cuenta conectada y luego en Desconectar. Confirma la acción. Esto elimina los tokens de autenticación en caché que usa Copilot.
  4. Reinicia el PC
    Haz clic en Inicio > Energía > Reiniciar.
  5. Vuelve a conectar la cuenta
    Después del reinicio, vuelve a Cuentas > Acceso trabajo o escuela y haz clic en Conectar. Inicia sesión con tus credenciales de dominio. Esto fuerza un nuevo ticket Kerberos y un token de Microsoft Entra ID nuevo.
  6. Prueba Copilot
    Abre Copilot y verifica que el error se haya resuelto.

ADVERTISEMENT

Si Copilot aún muestra el error de Kerberos después de las soluciones principales

Desfase de reloj entre el PC y el controlador de dominio

Kerberos requiere que los relojes del cliente y del controlador de dominio estén dentro de cinco minutos entre sí. Si el reloj del PC está desviado, los tickets Kerberos se rechazan. Verifica la hora del PC haciendo clic derecho en el reloj de la barra de tareas y seleccionando Ajustar fecha y hora. Asegúrate de que Establecer hora automáticamente esté activado. Si el PC aún está desincronizado, ejecuta w32tm /resync en un Símbolo del sistema elevado para forzar la sincronización de hora con el controlador de dominio.

Contraseña cambiada pero no reflejada en Windows

Si cambiaste tu contraseña de dominio en otro dispositivo, las credenciales en caché en el PC pueden contener la contraseña anterior. Presiona Ctrl + Alt + Supr, selecciona Cambiar una contraseña e ingresa la nueva contraseña. Luego cierra sesión y vuelve a iniciarla. Esto activa un nuevo TGT de Kerberos con la contraseña actualizada.

Directivas de grupo que anulan la duración del ticket

Algunas organizaciones imponen una duración corta del ticket Kerberos mediante Directivas de grupo. Si el error regresa con frecuencia, contacta a tu administrador de TI. Pueden verificar la política de Kerberos en Active Directory en Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas de cuenta > Directiva de Kerberos. La duración máxima predeterminada para un TGT es de 10 horas. Si está configurada a un valor más bajo, es posible que la política deba ajustarse.

Copilot devuelve resultados genéricos en lugar de datos específicos del inquilino

Un ticket Kerberos obsoleto puede hacer que Copilot recurra a respuestas genéricas porque no puede autenticarse en tu inquilino de Microsoft 365. Después de purgar los tickets, si Copilot aún devuelve respuestas genéricas, ejecuta klist -li 0x3e7 purge nuevamente y reinicia las aplicaciones de Microsoft 365 desde la bandeja del sistema. Haz clic derecho en el icono de Office en el área de notificaciones y selecciona Salir, luego vuelve a abrir Copilot.

Elemento Renovación estándar de ticket Kerberos Recuperación de error de Kerberos de Copilot
Descripción Proceso general para actualizar los tickets Kerberos en un PC de dominio Pasos específicos para corregir el error de ticket caducado específico de Copilot
Herramienta principal klist purge o cerrar sesión/iniciar sesión klist purge, klist -li 0x3e7 purge y reconexión de Microsoft Entra ID
Interacción del usuario Un comando y cerrar sesión Dos variantes de comando más navegación en Configuración
Cuándo usar Cualquier error de aplicación relacionado con Kerberos Solo cuando Copilot muestra el error de ticket caducado

Ahora puedes resolver el error de ticket Kerberos caducado de Copilot purgando los tickets en caché o reconectando tu cuenta de Microsoft Entra ID. Comienza con el comando klist purge y cerrar sesión, ya que esto resuelve el problema en la mayoría de los casos. Si el error persiste, usa la purga de la cuenta de equipo o el método de desconectar y reconectar. Para evitar que se repita, verifica la sincronización del reloj de tu PC y asegúrate de que tu contraseña de dominio esté actualizada en todos los dispositivos.

ADVERTISEMENT