Usuario invitado recibe acceso denegado después de aceptar la invitación: causa raíz y solución
🔍 WiseChecker

Usuario invitado recibe acceso denegado después de aceptar la invitación: causa raíz y solución

Invitó a un usuario como invitado a un sitio de SharePoint o a un grupo de Microsoft 365. El invitado aceptó la invitación. Pero cuando intenta abrir el sitio, ve Acceso denegado. Esto ocurre aunque haya confirmado que la invitación se envió y se aceptó.

La causa raíz casi siempre es una política de uso compartido ausente o mal configurada. SharePoint y Azure AD tienen configuraciones separadas que deben permitir el acceso de invitados. Si cualquiera de las dos configuraciones bloquea a los usuarios externos, el invitado verá Acceso denegado después de aceptar la invitación.

Este artículo explica por qué ocurre el problema y proporciona los pasos exactos para solucionarlo. Aprenderá a comprobar la configuración de colaboración externa de Azure AD, las políticas de uso compartido de SharePoint y los permisos a nivel de sitio para restaurar el acceso del usuario invitado.

Puntos clave: Solucionar el error Acceso denegado del usuario invitado después de aceptar la invitación

  • Azure AD > Identidades externas > Configuración de colaboración externa: Controla si se pueden enviar y aceptar invitaciones de invitados a nivel de inquilino.
  • Centro de administración de SharePoint > Directivas > Uso compartido: Establece el tipo de vínculo de uso compartido predeterminado y los permisos de uso compartido externo para todos los sitios de SharePoint.
  • Configuración de uso compartido a nivel de sitio: Anula los valores predeterminados del inquilino y debe configurarse para permitir invitados en el sitio específico donde se deniega el acceso.

ADVERTISEMENT

Por qué se deniega el acceso de invitado después de aceptar la invitación

Cuando un usuario invitado acepta una invitación, Azure AD crea una cuenta de invitado en su inquilino. El invitado puede entonces acceder a los recursos que le otorgan permiso explícitamente. Sin embargo, varias capas de configuración pueden bloquear ese acceso.

La causa más común es que la política de uso compartido a nivel de inquilino en Azure AD restringe el acceso de invitados. Aunque la cuenta de invitado exista, Azure AD puede impedir que el invitado inicie sesión o acceda a cualquier recurso. Esta configuración se encuentra en Azure AD > Identidades externas > Configuración de colaboración externa.

Una segunda causa es la política de uso compartido de SharePoint. SharePoint tiene su propia configuración de uso compartido externo que puede ser más restrictiva que la política de Azure AD. Si el uso compartido de SharePoint está configurado como Solo las personas de su organización, los invitados verán Acceso denegado aunque hayan sido invitados a través de un grupo de Microsoft 365.

Una tercera causa es una configuración de uso compartido a nivel de sitio que anula la política del inquilino. Los propietarios del sitio pueden restringir el uso compartido a Solo los miembros o deshabilitar el uso compartido externo por completo. Si el sitio se creó con el uso compartido externo desactivado, los invitados no pueden acceder a él.

Una cuarta causa es una política de acceso condicional en Azure AD que bloquea los inicios de sesión de invitados. Por ejemplo, una política que requiera autenticación multifactor para todos los usuarios externos puede bloquear a los invitados que no se hayan registrado para MFA.

Pasos para solucionar el error Acceso denegado del usuario invitado

Siga estos pasos en orden. Cada paso aborda una de las causas descritas anteriormente. Después de cada paso, pida al invitado que intente acceder al sitio de nuevo.

  1. Comprobar la configuración de colaboración externa de Azure AD
    Inicie sesión en el centro de administración de Microsoft Entra como administrador global. Vaya a Identidades externas > Configuración de colaboración externa. En Acceso de usuario invitado, verifique que esté seleccionada la opción Los usuarios invitados tienen acceso limitado a las propiedades y la pertenencia de los objetos de directorio. En Configuración de invitación de invitados, verifique que esté seleccionada la opción Cualquier persona de la organización puede invitar a usuarios invitados, incluidos los invitados y los no administradores o Los usuarios miembros y los usuarios asignados a roles de administrador específicos pueden invitar a usuarios invitados, incluidos los invitados con permisos de miembro. No seleccione Nadie en la organización puede invitar a usuarios invitados, incluidos los administradores a menos que desee bloquear todas las invitaciones de invitados.
  2. Comprobar la política de uso compartido a nivel de inquilino de SharePoint
    Vaya al centro de administración de SharePoint. En el panel de navegación izquierdo, seleccione Directivas > Uso compartido. En Uso compartido externo, elija la opción que se ajuste a sus necesidades. Para la mayoría de las organizaciones, Cualquier persona o Invitados nuevos y existentes es adecuada. Haga clic en Guardar. Espere hasta 24 horas para que el cambio se propague, o cierre sesión y vuelva a iniciarla para forzar una actualización.
  3. Comprobar la configuración de uso compartido a nivel de sitio
    En el centro de administración de SharePoint, vaya a Sitios activos. Seleccione el sitio donde el invitado recibe Acceso denegado. En la barra de comandos, haga clic en Uso compartido. En Uso compartido externo, seleccione Cualquier persona o Invitados nuevos y existentes. Haga clic en Guardar. Si el sitio es un sitio de equipo conectado a un grupo de Microsoft 365, compruebe también la pertenencia al grupo en el centro de administración de Microsoft 365.
  4. Verificar la cuenta de invitado en Azure AD
    En el centro de administración de Microsoft Entra, vaya a Usuarios > Todos los usuarios. Busque la dirección de correo electrónico del usuario invitado. Verifique que la cuenta exista y que su Tipo de usuario sea Invitado. Si la cuenta está bloqueada, seleccione el usuario y haga clic en Propiedades. Establezca Bloquear inicio de sesión en No. Haga clic en Guardar.
  5. Comprobar las políticas de acceso condicional
    En el centro de administración de Microsoft Entra, vaya a Protección > Acceso condicional > Directivas. Revise cada política que se aplique a Todos los usuarios o Usuarios invitados o externos. Si una política requiere MFA o cumplimiento de dispositivos, asegúrese de que el invitado pueda cumplir esos requisitos. Si no es así, cree una exclusión para usuarios invitados o modifique la política.
  6. Pedir al invitado que borre la caché y las cookies del navegador
    El invitado debe abrir su navegador, ir a la configuración del navegador y borrar los datos en caché y las cookies. Luego debe cerrar y volver a abrir el navegador antes de intentar acceder al sitio de nuevo.

ADVERTISEMENT

Si SharePoint sigue teniendo problemas después de la solución principal

El invitado puede acceder al sitio pero no puede abrir archivos

Esto ocurre cuando el invitado tiene acceso al sitio pero no a bibliotecas de documentos o archivos específicos. El propietario del sitio debe conceder permisos explícitos. Vaya a la biblioteca o al archivo, haga clic en Compartir y agregue al usuario invitado. Si la biblioteca usa permisos únicos, el propietario del sitio debe romper primero la herencia de permisos.

El invitado recibe un bucle de solicitudes de inicio de sesión

Esto suele deberse a una política de acceso condicional que requiere MFA. El invitado debe registrarse para MFA en su propio inquilino. Como alternativa, el administrador puede excluir a los usuarios invitados de la política de MFA en el inquilino de recursos.

La cuenta de invitado se eliminó o expiró

Las cuentas de invitado de Azure AD expiran después de un número determinado de días si el invitado no inicia sesión. La expiración predeterminada es de 30 días. Para evitarlo, establezca una expiración más larga o deshabilite la política de expiración de usuarios invitados. En el centro de administración de Microsoft Entra, vaya a Identidades externas > Configuración de colaboración externa. En Acceso de usuario invitado, configure la política de Expiración de usuario invitado.

Uso compartido a nivel de inquilino frente a nivel de sitio: diferencias clave

Elemento Uso compartido a nivel de inquilino Uso compartido a nivel de sitio
Ámbito Se aplica a todos los sitios de SharePoint del inquilino Se aplica solo a un sitio específico
Dónde configurarlo Centro de administración de SharePoint > Directivas > Uso compartido Centro de administración de SharePoint > Sitios activos > seleccionar sitio > Uso compartido
Efecto en invitados existentes No revoca el acceso de los invitados ya agregados Puede bloquear inmediatamente el acceso de los invitados a ese sitio
Anulación Puede ser anulado por la configuración a nivel de sitio No puede anular la política a nivel de inquilino si el inquilino está configurado como Solo las personas de su organización
Tiempo de propagación Hasta 24 horas Inmediato

Ahora comprende por qué los usuarios invitados ven Acceso denegado después de aceptar una invitación. Puede comprobar la configuración de colaboración externa de Azure AD, la política de uso compartido del inquilino de SharePoint y la configuración de uso compartido a nivel de sitio. Después de aplicar la configuración correcta, pida al invitado que borre la caché del navegador y lo intente de nuevo. Para problemas persistentes, verifique las políticas de acceso condicional y la configuración de expiración de la cuenta de invitado.

ADVERTISEMENT