Microsoft Outlook utiliza bibliotecas de autenticación para conectarse a los servicios de Microsoft 365. La antigua Biblioteca de autenticación de Azure Active Directory, llamada ADAL, está siendo reemplazada por la Biblioteca de autenticación de Microsoft, llamada MSAL. ADAL dejará de funcionar con Exchange Online en 2025. Este artículo explica la diferencia entre ADAL y MSAL, por qué MSAL es la ruta de autenticación requerida y cómo forzar Outlook a usar MSAL en lugar de ADAL en Windows 10 y Windows 11.
Puntos clave: Forzar MSAL en Outlook
- Clave de registro HKEY_CURRENT_USER\Software\Microsoft\Exchange\AlwaysUseMSOAuthForAutoDiscover: Establezca este valor DWORD en 1 para forzar Outlook a usar la autenticación moderna basada en MSAL en lugar de ADAL.
- Valor de registro ADALDisable en HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Common\Identity: Establezca este DWORD en 0 para asegurarse de que ADAL esté habilitado antes de que el cambio a MSAL surta efecto.
- Outlook versión 2304 o posterior: Solo estas compilaciones admiten la ruta MSAL. Las versiones anteriores de Outlook ignoran la anulación del registro y recurren a ADAL.
Por qué Microsoft reemplazó ADAL con MSAL
ADAL fue la primera biblioteca de autenticación para Azure Active Directory, introducida con Office 2013. Gestionaba solicitudes de tokens para Exchange Online, SharePoint Online y Skype Empresarial. ADAL solo funciona con puntos de conexión de Azure Active Directory v1.0, que no admiten características de seguridad modernas como acceso condicional, evaluación de acceso continuo y autenticación sin contraseña.
MSAL utiliza el punto de conexión de la plataforma de identidad de Microsoft v2.0. Este punto de conexión admite cuentas personales de Microsoft, cuentas profesionales y educativas, y Azure AD B2C. MSAL también admite el flujo de código de dispositivo, la autenticación de agente en dispositivos móviles y mejoras en la caché de tokens que reducen las solicitudes repetidas de inicio de sesión. Microsoft anunció en 2022 que Exchange Online bloqueará las solicitudes basadas en ADAL a partir de 2025. Outlook debe usar MSAL para autenticarse después de esa fecha.
ADAL vs MSAL: Diferencias técnicas clave
ADAL utiliza el punto de conexión de Azure AD v1.0. Este punto de conexión solo acepta cuentas profesionales y educativas. No admite directamente la API de Microsoft Graph. MSAL utiliza el punto de conexión v2.0, que acepta tanto cuentas profesionales como personales y admite la API de Microsoft Graph. MSAL también gestiona la actualización de tokens de manera más eficiente mediante una caché de tokens distribuida que funciona en Outlook, Teams y otras aplicaciones de Office.
ADAL envía el nombre de usuario como sugerencia durante el inicio de sesión. MSAL envía el nombre de usuario como sugerencia de inicio de sesión y admite el parámetro login_hint para autenticación silenciosa. MSAL también admite el parámetro claims, que permite a las directivas de acceso condicional solicitar reclamaciones específicas del usuario, como autenticación multifactor o cumplimiento del dispositivo.
Pasos para forzar Outlook a usar MSAL en lugar de ADAL
Antes de forzar MSAL, confirme que su versión de Outlook sea 2304 o posterior. Abra Outlook, vaya a Archivo > Cuenta de Office > Acerca de Outlook. El número de compilación aparece en el cuadro de diálogo. Si la compilación es inferior a 2304, actualice Outlook a través de Archivo > Cuenta de Office > Opciones de actualización > Actualizar ahora.
Los siguientes pasos modifican el Registro de Windows para forzar Outlook a usar la autenticación MSAL. Realice una copia de seguridad del registro antes de hacer cambios.
- Abrir el Editor del Registro como Administrador
Presione la tecla Windows + R, escribaregedity presione Entrar. Haga clic en Sí en el aviso de Control de cuentas de usuario. - Navegar a la clave Identity
Vaya aHKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Common\Identity. Si la clave Identity no existe, haga clic con el botón derecho en la clave Common, seleccione Nuevo > Clave y asígnele el nombre Identity. - Habilitar ADAL primero (requerido para la reserva de MSAL)
Haga clic con el botón derecho en la clave Identity, seleccione Nuevo > Valor DWORD (32 bits) y asígnele el nombreADALDisable. Establezca el valor en0. Esto asegura que ADAL esté habilitado como reserva si MSAL falla. - Navegar a la clave Exchange
Vaya aHKEY_CURRENT_USER\Software\Microsoft\Exchange. Si la clave Exchange no existe, haga clic con el botón derecho en la clave Microsoft, seleccione Nuevo > Clave y asígnele el nombre Exchange. - Crear el valor de registro para forzar MSAL
Haga clic con el botón derecho en la clave Exchange, seleccione Nuevo > Valor DWORD (32 bits) y asígnele el nombreAlwaysUseMSOAuthForAutoDiscover. Establezca el valor en1. - Cerrar el Editor del Registro y reiniciar Outlook
Salga del Editor del Registro. Cierre Outlook por completo. Espere 30 segundos y luego reinicie Outlook. El siguiente intento de autenticación usará MSAL.
Verificar que se está usando MSAL
Abra Outlook mientras mantiene presionada la tecla Ctrl. En el cuadro de diálogo de inicio de Outlook, seleccione el perfil que usa para Exchange Online. Cuando aparezca la solicitud de inicio de sesión, revise la barra de direcciones del navegador. Si la URL contiene login.microsoftonline.com e incluye microsoft_auth o msal en la cadena de consulta, MSAL está activo. Si la URL contiene login.windows.net o login.live.com, todavía se está usando ADAL.
Si Outlook sigue usando ADAL después del cambio en el registro
Algunas configuraciones anulan la configuración del registro. Los siguientes problemas explican por qué Outlook puede seguir usando ADAL y cómo solucionar cada uno.
La versión de Outlook es anterior a 2304
Las compilaciones de Outlook anteriores a 2304 ignoran el valor de registro AlwaysUseMSOAuthForAutoDiscover. Actualice Outlook a la versión 2304 o posterior. Abra Archivo > Cuenta de Office > Opciones de actualización > Actualizar ahora. Después de la actualización, reinicie Outlook y pruebe la autenticación nuevamente.
El inquilino de Exchange Online tiene ADAL deshabilitado a nivel de inquilino
Algunos inquilinos deshabilitan la autenticación moderna para Exchange Online. Ejecute el siguiente comando en PowerShell de Exchange Online: Get-OrganizationConfig | fl Name, OAuth. Si OAuth2ClientProfileEnabled está establecido en False, ejecute Set-OrganizationConfig -OAuth2ClientProfileEnabled $true. Esto habilita OAuth 2.0 para todo el inquilino.
El perfil de Outlook usa autenticación básica con POP3 o IMAP
La ruta MSAL solo funciona con cuentas de Exchange Online configuradas como Exchange ActiveSync o MAPI sobre HTTP. Si el perfil usa POP3 o IMAP, Outlook no puede usar MSAL. Elimine la cuenta POP3 o IMAP y agréguela como cuenta de Exchange. Vaya a Archivo > Configuración de la cuenta > Configuración de la cuenta, seleccione la cuenta y haga clic en Cambiar. Asegúrese de que el tipo de servidor sea Microsoft Exchange.
ADAL vs MSAL: Tabla comparativa de características
| Elemento | ADAL | MSAL |
|---|---|---|
| Punto de conexión de Azure AD | v1.0 (login.windows.net) | v2.0 (login.microsoftonline.com) |
| Tipos de cuenta admitidos | Solo profesionales y educativas | Profesionales, educativas y cuentas personales de Microsoft |
| Compatibilidad con acceso condicional | Limitada | Completa (basada en reclamaciones, CAE, sin contraseña) |
| Caché de tokens | Caché por aplicación | Caché distribuida entre aplicaciones de Office |
| Compatibilidad con Microsoft Graph | No | Sí |
| Flujo de código de dispositivo | No | Sí |
| Fecha de fin de vida | 2025 (Exchange Online bloquea ADAL) | Desarrollo activo |
Conclusión
Puede forzar Outlook a usar la autenticación MSAL estableciendo el valor de registro AlwaysUseMSOAuthForAutoDiscover en 1 bajo la clave Exchange. Este cambio requiere Outlook versión 2304 o posterior y que la autenticación moderna esté habilitada en su inquilino. Después del cambio en el registro, Outlook usa el punto de conexión v2.0, que admite acceso condicional, evaluación de acceso continuo e inicios de sesión sin contraseña. Si Outlook sigue usando ADAL, verifique la versión de Outlook, la configuración de OAuth del inquilino y el tipo de protocolo de la cuenta. Pruebe la ruta MSAL manteniendo presionada la tecla Ctrl al iniciar Outlook e inspeccionando la URL de inicio de sesión.