Cómo corregir el error de inicio de sesión de ws-federation en Copilot
🔍 WiseChecker

Cómo corregir el error de inicio de sesión de ws-federation en Copilot

Cuando intenta iniciar sesión en Microsoft Copilot, es posible que vea un mensaje de error sobre un fallo de inicio de sesión de WS-Federation. Este error impide que Copilot se conecte a su inquilino de Microsoft 365 y bloquea todas las funciones de Copilot. El fallo generalmente ocurre debido a un proveedor de identidad mal configurado, un certificado de federación caducado o una configuración de federación de dominio incorrecta en Microsoft Entra ID. Este artículo explica la causa raíz del fallo de inicio de sesión de WS-Federation y proporciona instrucciones paso a paso para resolverlo.

Conclusiones clave: Error de inicio de sesión de WS-Federation en Copilot

  • Centro de administración de Microsoft Entra > Identidad > Identidades externas > Todos los proveedores de identidad: Revise y actualice la URL de metadatos de WS-Federation para su dominio federado.
  • Comando de PowerShell Set-MsolDomainFederationSettings -SupportMultipleDomain: Asegura que la configuración de federación incluya el certificado de firma correcto para WS-Federation.
  • Centro de administración de Microsoft Entra > Conectar > Nombres de dominio: Verifique que el estado del dominio federado sea “Activo” y no “Inactivo” o “Pendiente”.

ADVERTISEMENT

Por qué falla el inicio de sesión de WS-Federation en Copilot

WS-Federation es un protocolo que permite a Copilot autenticar usuarios mediante un proveedor de identidad externo como Active Directory Federation Services. Cuando el proveedor de identidad envía una respuesta WS-Federation, Copilot valida el token utilizando el certificado de firma que Microsoft Entra ID ha almacenado para ese dominio federado. Si el certificado en el proveedor de identidad no coincide con el certificado en Microsoft Entra ID, o si el punto de conexión de metadatos de WS-Federation no es accesible, el intento de autenticación falla.

Los desencadenantes comunes de este fallo incluyen:

  • Un certificado de federación caducado o renovado que no se actualizó en Microsoft Entra ID.
  • Un cambio en la URL del punto de conexión de WS-Federation en el proveedor de identidad sin actualizar la URL de metadatos en Microsoft Entra ID.
  • Una relación de confianza del usuario de confianza mal configurada en el proveedor de identidad que no incluye la entidad de servicio de Microsoft 365.

Pasos para diagnosticar y corregir el fallo de inicio de sesión de WS-Federation

Siga estos pasos en orden. Después de cada paso, pruebe el inicio de sesión de Copilot para ver si el error se resuelve.

Paso 1: Verifique el estado del dominio federado en Microsoft Entra ID

  1. Inicie sesión en el Centro de administración de Microsoft Entra
    Vaya a https://entra.microsoft.com e inicie sesión con una cuenta de Administrador Global.
  2. Navegue a Nombres de dominio
    Seleccione Identidad > Configuración > Nombres de dominio.
  3. Verifique el dominio federado
    Encuentre el dominio que está configurado como Federado. El estado debe mostrar Activo. Si muestra Inactivo o Pendiente, el dominio no se puede utilizar para la autenticación. Seleccione el dominio y elija Activar si está disponible.

Paso 2: Actualice la URL de metadatos de WS-Federation

  1. Abra la configuración del dominio federado
    En la lista de Nombres de dominio, seleccione el dominio federado. Luego seleccione Configuración de federación.
  2. Revise la URL de metadatos de WS-Federation
    El Punto de conexión de inicio de sesión pasivo y el URI del emisor deben coincidir con los valores configurados en su proveedor de identidad. Por ejemplo, para AD FS, el punto de conexión de inicio de sesión pasivo suele ser https://sts.contoso.com/adfs/ls/.
  3. Actualice la URL de metadatos si es incorrecta
    Seleccione Editar, corrija la URL y seleccione Guardar.

Paso 3: Actualice el certificado de federación usando PowerShell

  1. Instale el módulo de PowerShell de Microsoft Graph
    Abra Windows PowerShell como administrador y ejecute Install-Module Microsoft.Graph -Scope CurrentUser.
  2. Conéctese a Microsoft Graph
    Ejecute Connect-MgGraph -Scopes "Domain.ReadWrite.All", "Organization.Read.All" e inicie sesión con una cuenta de Administrador Global.
  3. Obtenga la configuración de federación actual
    Ejecute Get-MgDomainFederationConfiguration -DomainId "contoso.com" (reemplace contoso.com con su dominio federado).
  4. Actualice el certificado de firma
    Ejecute Update-MgDomainFederationConfiguration -DomainId "contoso.com" -FederationConfigurationId "your-config-id" -SigningCertificate "". Obtenga la nueva huella digital del certificado de su proveedor de identidad.

Paso 4: Verifique la relación de confianza del usuario de confianza en el proveedor de identidad

  1. Abra la consola de administración de AD FS
    En su servidor de AD FS, abra Administración de AD FS.
  2. Localice la relación de confianza del usuario de confianza de Microsoft 365
    Expanda Relaciones de confianza del usuario de confianza. Busque una entrada llamada Plataforma de identidad de Microsoft Office 365 o similar.
  3. Verifique el punto de conexión de WS-Federation
    Haga clic derecho en la relación de confianza y seleccione Propiedades. En la pestaña Puntos de conexión, verifique que la URL del punto de conexión de WS-Federation coincida con el punto de conexión de inicio de sesión pasivo en Microsoft Entra ID.
  4. Actualice el certificado de firma de tokens
    En la pestaña Firma, asegúrese de que el certificado sea válido y no esté caducado. Si está caducado, renueve el certificado en el servidor de AD FS y luego repita el Paso 3 para actualizar Microsoft Entra ID.

ADVERTISEMENT

Si Copilot aún falla después de la corrección principal

Copilot devuelve el error 500 después del éxito de WS-Federation

Si WS-Federation se completa pero Copilot muestra un error 500, el problema puede ser una sesión obsoleta o una política de acceso condicional mal configurada. Borre las cookies del navegador e inicie sesión nuevamente. Si el error persiste, verifique las políticas de acceso condicional en Microsoft Entra ID para ver si hay algún requisito que bloquee Copilot, como el cumplimiento del dispositivo. Excluya temporalmente la aplicación Copilot de la política para probar.

Fallo de WS-Federation solo en dispositivos móviles

Si el fallo ocurre solo en iOS o Android, el proveedor de identidad puede no admitir el inicio de sesión pasivo de WS-Federation desde agentes de usuario móviles. Verifique los registros del proveedor de identidad para ver si hay solicitudes rechazadas. Como solución alternativa, configure la aplicación Microsoft Authenticator para manejar la autenticación en lugar de WS-Federation.

El inicio de sesión de Copilot se repite sin error

Un bucle de inicio de sesión indica que Microsoft Entra ID no está aceptando la respuesta de WS-Federation. La causa más común es una discrepancia en el URI del emisor. Compare el valor del emisor en la respuesta de WS-Federation con el URI del emisor en Microsoft Entra ID. Deben coincidir exactamente, incluidas las barras diagonales finales.

Copilot Pro vs Copilot para Microsoft 365: Diferencias clave para WS-Federation

Elemento Copilot Pro Copilot para Microsoft 365
Método de autenticación Cuenta personal de Microsoft o Microsoft Entra ID Microsoft Entra ID con WS-Federation o SAML
Soporte de WS-Federation No requerido para cuentas personales Requerido para dominios federados
Control administrativo Sin configuración de federación a nivel de inquilino Control total a través del Centro de administración de Microsoft Entra
Proceso de actualización de certificados No aplicable PowerShell o Centro de administración de Microsoft Entra

Si su organización utiliza un dominio federado con WS-Federation, debe configurar Copilot para Microsoft 365 correctamente. Copilot Pro no utiliza WS-Federation y no provocará este error.

Ahora puede diagnosticar y corregir el fallo de inicio de sesión de WS-Federation verificando el estado del dominio, actualizando la URL de metadatos, actualizando el certificado de firma y verificando la relación de confianza del usuario de confianza en su proveedor de identidad. Pruebe el inicio de sesión de Copilot después de cada paso para aislar la causa exacta. Para un monitoreo continuo, configure una alerta de caducidad de certificado en Microsoft Entra ID para evitar futuros fallos.

ADVERTISEMENT