Você configurou um conector no Copilot Studio para buscar dados do Salesforce, SharePoint ou uma API personalizada. A conexão funciona por algumas horas ou dias, depois falha com um erro de autenticação. Isso força você a reautenticar manualmente cada vez, interrompendo seus fluxos de trabalho do copiloto e perdendo tempo. A causa raiz geralmente é uma incompatibilidade entre as configurações de renovação de token do conector e as políticas impostas pelo serviço externo. Este artigo explica por que os tokens de autenticação expiram prematuramente e fornece as etapas exatas para corrigir o problema permanentemente.
Principais Conclusões: Corrigindo a Autenticação do Conector do Copilot Studio
- Configurações de autenticação do conector > Tempo de vida do token: Aumente o tempo de vida do token no serviço externo para corresponder ao intervalo de renovação do Copilot Studio.
- Concessão de credenciais de cliente OAuth 2.0: Use esse tipo de concessão em vez da concessão de código de autorização para reduzir a necessidade de intervenção do usuário.
- Consentimento da entidade de serviço: Conceda consentimento administrativo em todo o locatário para o registro de aplicativo do conector para evitar a expiração do consentimento por usuário.
Por que os Tokens de Autenticação do Conector do Copilot Studio Expiraram Antecipadamente
Quando você cria um conector no Copilot Studio, a plataforma usa OAuth 2.0 ou autenticação por chave de API para acessar serviços externos. O serviço externo emite um token de acesso com um tempo de vida predefinido. Se esse tempo de vida for menor que o tempo limite de inatividade ou a cadência de renovação do Copilot Studio, o token expira antes que o copiloto precise dele novamente.
Vários fatores causam a expiração precoce do token:
Configurações Padrão de Tempo de Vida do Token em Serviços Externos
Muitas plataformas SaaS definem tempos de vida de token curtos por padrão por segurança. Por exemplo, o Salesforce define um token de acesso de 15 minutos. O Microsoft Entra ID define de 60 a 90 minutos, dependendo da configuração do locatário. O Copilot Studio não renova tokens automaticamente em segundo plano. Ele reutiliza o token armazenado até a próxima interação do usuário. Se o token expirar durante esse período ocioso, o conector falha.
Concessão de Código de Autorização OAuth 2.0 vs Concessão de Credenciais de Cliente
Os conectores do Copilot Studio que usam a concessão de código de autorização exigem que um usuário faça login e consinta. O token de atualização obtido por meio desse fluxo tem um tempo de vida máximo definido pelo provedor de identidade. Muitos provedores definem o tempo de vida do token de atualização em 24 horas ou menos. Após isso, o usuário deve reautenticar. A concessão de credenciais de cliente não depende da presença do usuário. Ela usa uma entidade de serviço que pode solicitar novos tokens automaticamente.
Políticas de Acesso Condicional e Sessão
Se o serviço externo ou o Microsoft Entra ID tiver políticas de Acesso Condicional, elas podem forçar a reautenticação em intervalos menores que o tempo de vida do token. Por exemplo, uma política de frequência de login definida para 1 hora invalidará qualquer token com mais de 60 minutos, independentemente de sua expiração original.
Etapas para Impedir que a Autenticação do Conector Expire
Siga estas etapas em ordem. Cada etapa aborda uma causa específica de expiração precoce.
- Identifique o conector e seu tipo de autenticação
Abra o Copilot Studio. Vá para Configurações > Conectores. Selecione o conector que está falhando. Observe o método de autenticação listado: OAuth 2.0, Chave de API ou Autenticação Básica. Para OAuth 2.0, observe se ele usa código de autorização ou credenciais de cliente. - Aumente o tempo de vida do token no serviço externo
Faça login no console de administração do serviço externo. Localize as configurações de segurança ou API. Encontre a configuração de tempo de vida do token de acesso. Aumente para o máximo permitido. Para o Salesforce, defina para 24 horas. Para o Microsoft Entra ID, defina para 8 horas ou o máximo do locatário. Salve a alteração. - Mude para a concessão de credenciais de cliente quando suportado
Se o conector usa concessão de código de autorização, verifique se o serviço externo suporta OAuth 2.0 Client Credentials. No Copilot Studio, edite o conector. Em autenticação, selecione OAuth 2.0 Credenciais de Cliente. Insira o ID do cliente e o segredo do cliente do registro de aplicativo. Isso elimina a necessidade de um token de atualização e consentimento do usuário. - Conceda consentimento administrativo em todo o locatário para o registro de aplicativo
Abra o centro de administração do Microsoft Entra. Vá para Identidade > Aplicativos > Registros de aplicativo. Encontre o registro de aplicativo criado pelo Copilot Studio para o conector. Selecione Permissões de API. Clique em Conceder consentimento administrativo para [nome do locatário]. Confirme o consentimento. Isso evita a expiração do token por usuário. - Ajuste as políticas de Acesso Condicional
No centro de administração do Microsoft Entra, vá para Proteção > Acesso Condicional. Encontre a política que se aplica ao registro de aplicativo. Defina a frequência de login para Toda vez ou remova o requisito de frequência. Como alternativa, crie uma exclusão para o registro de aplicativo do conector. Salve a alteração da política. - Teste o conector após as alterações
Volte ao Copilot Studio. Selecione o conector e clique em Testar conexão. Execute uma ação de exemplo que chame o serviço externo. Verifique se a conexão é bem-sucedida. Aguarde 24 horas e teste novamente. Se a conexão ainda funcionar, a correção está completa.
Se a Autenticação do Conector do Copilot Studio Ainda Expirar
Alguns conectores exigem configuração adicional além das etapas padrão. Os problemas e soluções a seguir cobrem os padrões de falha restantes mais comuns.
Conector Retorna 401 Não Autorizado Após 8 Horas
O tempo de vida padrão do token do Microsoft Entra ID é de 60 a 90 minutos. Se você o definiu para 8 horas, mas o conector ainda falha após 8 horas, o problema é o tempo de vida do token de atualização. No serviço externo, localize a configuração de tempo limite do token de atualização. Aumente para 90 dias ou o máximo permitido. Para o Microsoft Entra ID, use a folha Política de tempo de vida do token para definir os tempos de vida do token de acesso e do token de atualização.
Copilot Studio Mostra Token Expirado Após Período Ocioso
O Copilot Studio não renova tokens automaticamente enquanto o copiloto está ocioso. Para contornar isso, adicione um gatilho de reautenticação no fluxo do seu copiloto. Crie um tópico que seja executado a cada hora. Nesse tópico, adicione uma etapa Chamar uma ação que use o conector. Isso força o Copilot Studio a verificar o token e renová-lo se necessário. A ação pode ser uma operação de leitura simples que não retorna dados.
Conector Usa Chave de API e Ela Expira
Alguns serviços externos emitem chaves de API com data de expiração. Faça login no serviço externo e gere uma nova chave de API que nunca expire. Se o serviço não suportar chaves que não expiram, você deve atualizar o conector manualmente antes que a chave expire. Defina um lembrete no calendário para girar a chave a cada 30 ou 90 dias.
Tipos de Autenticação do Conector do Copilot Studio Comparados
| Item | OAuth 2.0 Código de Autorização | OAuth 2.0 Credenciais de Cliente | Chave de API |
|---|---|---|---|
| Interação do usuário necessária | Sim, na configuração inicial e após expiração do token | Não | Não |
| Mecanismo de renovação de token | Token de atualização com tempo de vida limitado | Solicitação automática de credencial de cliente | Sem renovação, a chave deve ser substituída |
| Melhor para | Serviços que exigem contexto do usuário | Cenários servidor a servidor | APIs simples com chaves estáticas |
| Causa comum de expiração | Tempo limite do token de atualização ou revogação do consentimento do usuário | Rotação do segredo do cliente ou substituição de política | Data de expiração fixa na chave |
Agora você pode configurar conectores do Copilot Studio para que a autenticação não expire inesperadamente. Comece aumentando os tempos de vida dos tokens no serviço externo e mudando para a concessão de credenciais de cliente quando possível. Para conectores que devem usar código de autorização, conceda consentimento administrativo em todo o locatário para remover a expiração por usuário. Para evitar falhas futuras, defina um lembrete mensal no calendário para revisar as políticas de tempo de vida do token de cada serviço conectado.