Cómo corregir el error AADSTS50158 de desafío de seguridad externa en Copilot
🔍 WiseChecker

Cómo corregir el error AADSTS50158 de desafío de seguridad externa en Copilot

Cuando intentas iniciar sesión en Copilot en Microsoft 365, es posible que veas el mensaje de error AADSTS50158 External Security Challenge. Este error significa que Azure Active Directory no pudo completar un desafío de autenticación externa que requiere tu inquilino. No es un error de Copilot. Es una política de acceso condicional o una regla de protección de identidad que bloquea el intento de inicio de sesión. Este artículo explica por qué ocurre el error y proporciona los pasos exactos para resolverlo.

Conclusiones clave: Cómo corregir el error AADSTS50158 en Copilot

  • Azure AD > Acceso condicional > Políticas: Comprueba qué política requiere un desafío externo como MFA o la aceptación de los términos de uso.
  • Azure AD > Protección de identidad > Política de registro de MFA: Asegúrate de que el usuario esté registrado en la autenticación multifactor de Azure AD antes de acceder a Copilot.
  • Azure AD > Configuración de usuario > MFA por usuario: Si la MFA por usuario está aplicada, desactívala o cambia a MFA de acceso condicional para Copilot.

ADVERTISEMENT

Por qué aparece el error AADSTS50158 en Copilot

El código de error AADSTS50158 significa que Azure Active Directory recibió un desafío de seguridad externo de una política de acceso condicional, pero no pudo completarlo. Esto suele ocurrir cuando una política de acceso condicional requiere uno de los siguientes elementos:

  • Autenticación multifactor (MFA) que el usuario no ha completado o para la que no está registrado
  • Aceptación de los términos de uso que el usuario aún no ha aceptado
  • Una comprobación de cumplimiento del dispositivo que el dispositivo no superó
  • Una política basada en riesgos que requiere un cambio de contraseña o verificación adicional

Copilot en Microsoft 365 usa Azure AD para la autenticación. Cuando una política de acceso condicional activa un desafío externo, Copilot no puede completar el flujo de inicio de sesión y devuelve el error AADSTS50158. El error no es específico de Copilot. Aparecerá en cualquier aplicación que active la misma política.

Escenarios comunes que activan este error

El escenario más común es una política de acceso condicional que requiere MFA para todas las aplicaciones en la nube, pero excluye solo algunas. Si Copilot no está excluido, la política se aplica. Otro escenario común es una política de términos de uso que requiere que el usuario acepte un documento antes de acceder a cualquier servicio de Microsoft 365. Si el usuario no ha aceptado los términos, el desafío externo falla.

Un tercer escenario involucra políticas de Protección de identidad que requieren el registro de MFA. Si el usuario nunca se ha registrado para MFA de Azure AD, la política bloquea el acceso a Copilot.

Pasos para resolver el error AADSTS50158 en Copilot

Sigue estos pasos en el orden indicado. Cada paso aborda una causa raíz diferente. Prueba Copilot después de cada paso para ver si el error se resuelve.

Paso 1: Identifica la política de acceso condicional que causa el error

  1. Abre los registros de inicio de sesión de Azure AD
    Ve al portal de Azure en portal.azure.com. Selecciona Azure Active Directory. En Supervisión, selecciona Registros de inicio de sesión. Busca el intento de inicio de sesión fallido del usuario que recibió el error AADSTS50158. Haz clic en la fila para abrir los detalles.
  2. Revisa la pestaña Acceso condicional
    En los detalles del inicio de sesión, selecciona la pestaña Acceso condicional. Esta pestaña enumera todas las políticas que se evaluaron para este inicio de sesión. Busca una política con Estado establecido en No aplicada o Error. La política que falló es la que activa el desafío externo.
  3. Anota el nombre de la política y los controles
    Escribe el nombre de la política y los controles de concesión que utiliza. Por ejemplo, la política puede requerir Autenticación multifactor o Requerir términos de uso. Esto te indica qué desafío debe completar el usuario.

Paso 2: Completa el desafío requerido

  1. Si la política requiere MFA
    Pide al usuario que se registre en MFA de Azure AD si no lo ha hecho. Ve a Azure AD > Protección de identidad > Política de registro de MFA. Asegúrate de que la política esté habilitada y que el usuario esté incluido. El usuario puede registrarse en aka.ms/mfasetup. Después del registro, cierra sesión en todas las aplicaciones de Microsoft 365 y vuelve a iniciarla. Copilot debería funcionar.
  2. Si la política requiere términos de uso
    Ve a Azure AD > Seguridad > Acceso condicional > Políticas. Selecciona la política que requiere términos de uso. En Conceder, anota el nombre de los términos de uso. Luego ve a Azure AD > Seguridad > Términos de uso. Busca el documento de términos y haz clic en Aceptar. Pide al usuario que abra el enlace de los términos y los acepte. Después de la aceptación, vuelve a intentar con Copilot.
  3. Si la política requiere cumplimiento del dispositivo
    Asegúrate de que el dispositivo esté inscrito en Microsoft Intune u otro MDM. Comprueba el estado de cumplimiento del dispositivo en Intune. Si el dispositivo no cumple, resuelve los problemas de cumplimiento. Es posible que el usuario deba actualizar el dispositivo o instalar las aplicaciones requeridas.

Paso 3: Excluye Copilot de la política problemática

  1. Abre la política de acceso condicional
    En Azure AD, ve a Seguridad > Acceso condicional > Políticas. Selecciona la política que causó el error.
  2. Edita la asignación de Aplicaciones o acciones en la nube
    En Asignaciones, selecciona Aplicaciones o acciones en la nube. Cambia Incluir a Todas las aplicaciones en la nube. En Excluir, selecciona Microsoft Copilot Service. El nombre exacto de la aplicación es Microsoft Copilot Service. Si no lo ves, haz clic en Seleccionar y busca Copilot.
  3. Guarda la política
    Haz clic en Guardar. Espera 5 minutos para que el cambio se propague. Prueba Copilot nuevamente.

Paso 4: Desactiva la MFA por usuario si está aplicada

  1. Comprueba el estado de MFA por usuario
    En Azure AD, ve a Usuarios. Selecciona al usuario. En Administrar, selecciona MFA por usuario. Si el estado es Habilitado o Aplicado, esta es probablemente la causa. Las políticas de acceso condicional no pueden anular la MFA por usuario para Copilot.
  2. Desactiva la MFA por usuario para el usuario
    Haz clic en la fila del usuario y luego en Desactivar. Confirma el cambio. El usuario ahora dependerá de las políticas de acceso condicional para MFA.
  3. Prueba Copilot
    Cierra sesión y vuelve a iniciarla en Microsoft 365. Abre Copilot. El error debería desaparecer.

ADVERTISEMENT

Si Copilot sigue mostrando el error AADSTS50158

Conflicto de múltiples políticas de acceso condicional

Si los registros de inicio de sesión muestran varias políticas con diferentes controles de concesión, el usuario puede necesitar cumplir con todas. Por ejemplo, una política requiere MFA y otra requiere términos de uso. El usuario debe completar ambos desafíos. Revisa la pestaña Acceso condicional en los registros de inicio de sesión nuevamente. Busca políticas con Estado establecido en Éxito o No aplicada. Si alguna política muestra Error, resuelve esa política primero.

La política de riesgo de Protección de identidad bloquea el inicio de sesión

Si el usuario tiene un riesgo de inicio de sesión alto, Protección de identidad puede requerir un cambio de contraseña o una corrección automática. Ve a Azure AD > Seguridad > Protección de identidad > Inicios de sesión de riesgo. Busca al usuario. Si el nivel de riesgo es Alto, haz clic en Confirmar comprometido y luego en Descartar riesgo. Pide al usuario que cambie su contraseña. Después del cambio de contraseña, el riesgo se restablece y Copilot debería funcionar.

La caché del navegador o de la aplicación causa tokens obsoletos

Si la política se cambió recientemente, el navegador o la aplicación de Microsoft 365 pueden tener un token antiguo. Borra la caché y las cookies del navegador. En Microsoft Edge, ve a Configuración > Privacidad, búsqueda y servicios > Borrar datos de navegación. Selecciona Cookies y otros datos del sitio e Imágenes y archivos en caché. Haz clic en Borrar ahora. Para las aplicaciones de escritorio de Microsoft 365, cierra sesión y reinicia la aplicación.

Error AADSTS50158 de Copilot vs. otros errores de inicio de sesión de Azure AD

Elemento AADSTS50158 Desafío de seguridad externa AADSTS50076 Desafío de MFA
Mensaje de error El desafío de seguridad externa no se cumplió Debido a un cambio de configuración, debes realizar la autenticación multifactor
Causa raíz La política de acceso condicional requiere un desafío externo como términos de uso o cumplimiento del dispositivo La política de acceso condicional o MFA por usuario requiere MFA específicamente
Solución típica Completa los términos de uso, registra el dispositivo o excluye Copilot de la política Regístrate en MFA de Azure AD o completa el aviso de MFA
Experiencia del usuario El inicio de sesión falla sin un aviso claro para completar el desafío El usuario ve un aviso de MFA y puede completarlo

El error AADSTS50158 es más difícil de diagnosticar porque el usuario no ve un aviso de desafío. El error aparece como un fallo de inicio de sesión genérico. El error AADSTS50076 es más fácil porque el usuario recibe un aviso de MFA. Para ambos errores, los registros de inicio de sesión en Azure AD son la herramienta principal para encontrar la política exacta.

Ahora puedes identificar la política de acceso condicional o la configuración de MFA por usuario que causa el error AADSTS50158 en Copilot. Usa los registros de inicio de sesión de Azure AD para encontrar la política que falla. Luego completa el desafío requerido, excluye Copilot de la política o desactiva la MFA por usuario. Para problemas persistentes, verifica las políticas de riesgo de Protección de identidad y borra la caché del navegador. Para prevenir este error en nuevos usuarios, configura una política de acceso condicional que incluya a Copilot en la lista de Excluir desde el principio.

ADVERTISEMENT