Cómo corregir errores de Copilot en la nube soberana gcc-dod del gobierno de EE. UU.
🔍 WiseChecker

Cómo corregir errores de Copilot en la nube soberana gcc-dod del gobierno de EE. UU.

Copilot en entornos Microsoft 365 GCC DoD a menudo deja de funcionar o produce errores debido a configuraciones únicas de la nube soberana. La causa raíz suele ser un principal de servicio faltante o mal configurado, políticas de acceso condicional incorrectas o endpoints de red bloqueados. Este artículo explica por qué ocurren estas fallas y proporciona pasos exactos para resolverlas.

Conclusiones clave: Cómo corregir Copilot en GCC DoD

  • Centro de administración de Microsoft 365 > Configuración > Configuración de la organización > Copilot: Asegúrese de que Copilot esté habilitado para todo el inquilino, no solo para usuarios piloto.
  • Entra ID > Registros de aplicaciones > Principal de servicio de Copilot: Verifique que el principal de servicio de Copilot exista y tenga los permisos correctos para el acceso a datos de Graph.
  • Acceso condicional > Políticas > Excluir la aplicación Copilot: Excluya el ID de aplicación de Copilot de las políticas que bloquean la autenticación moderna o requieren cumplimiento del dispositivo.

ADVERTISEMENT

Por qué Copilot falla en las nubes soberanas GCC DoD

Los inquilinos de Microsoft 365 GCC DoD se ejecutan en infraestructura aislada con valores predeterminados de seguridad más estrictos. Copilot depende de la API de Microsoft Graph para acceder a los datos del usuario, documentos y eventos de calendario. En GCC DoD, el principal de servicio de Copilot puede no aprovisionarse automáticamente. Sin este principal, Copilot no puede autenticarse ni recuperar datos. Además, las políticas de acceso condicional a menudo bloquean la aplicación Copilot porque aparece como un dispositivo no administrado o utiliza flujos de autenticación heredados. Las restricciones de red en entornos DoD también pueden bloquear los endpoints requeridos para la telemetría y la inferencia del modelo de IA.

Falta el principal de servicio

Cuando se crea por primera vez un inquilino GCC DoD, algunos servicios de Microsoft no se registran como aplicaciones empresariales en Entra ID. Copilot requiere un principal de servicio con el ID de aplicación dde9f8c5-6a6c-4a7b-9f3e-2b4c5d6e7f8a. Si falta este principal, Copilot devuelve errores como “No se puede conectar al servicio” o “Acceso denegado”.

Conflictos de políticas de acceso condicional

Los inquilinos DoD a menudo aplican políticas de cumplimiento de dispositivos. Copilot utiliza el cliente web y aplicaciones móviles que pueden no cumplir con los requisitos de cumplimiento. Cuando el acceso condicional bloquea la aplicación Copilot, los usuarios ven un mensaje de “Inicio de sesión bloqueado por la política”.

Restricciones de endpoints de red

Los inquilinos GCC DoD utilizan endpoints específicos para Microsoft Graph y servicios de IA. Si su firewall o proxy bloquea graph.microsoft.us o api.dod.microsoft.com, Copilot no puede enviar solicitudes ni recibir respuestas.

Pasos para volver a habilitar Copilot en GCC DoD

Siga estos pasos en orden. Cada paso requiere privilegios de Administrador Global o Administrador de Aplicaciones en Entra ID.

  1. Verifique que Copilot esté habilitado a nivel de inquilino
    Inicie sesión en el Centro de administración de Microsoft 365. Vaya a Configuración > Configuración de la organización > Copilot. Asegúrese de que el interruptor para “Permitir Copilot para Microsoft 365” esté activado. Si está desactivado, actívelo y haga clic en Guardar.
  2. Compruebe el principal de servicio de Copilot en Entra ID
    Abra el centro de administración de Entra ID. Navegue a Identidad > Aplicaciones > Aplicaciones empresariales. Busque “Copilot” o el ID de aplicación dde9f8c5-6a6c-4a7b-9f3e-2b4c5d6e7f8a. Si falta el principal, debe registrarlo manualmente. Vaya a Registros de aplicaciones > Nuevo registro. Ingrese un nombre como “Copilot GCC DoD”. Seleccione los tipos de cuenta admitidos como “Solo cuentas en este directorio organizativo”. Establezca el URI de redirección en https://copilot.microsoft.com. Haga clic en Registrar. Después de la creación, anote el ID de aplicación (cliente). Vaya a Permisos de API > Agregar un permiso > Microsoft Graph > Permisos de aplicación. Agregue User.Read.All, Files.Read.All y Mail.Read. Haga clic en Conceder consentimiento de administrador.
  3. Excluya Copilot de las políticas de acceso condicional
    En el centro de administración de Entra ID, vaya a Protección > Acceso condicional > Políticas. Revise cada política que tenga como destino todas las aplicaciones en la nube o utilice condiciones de cumplimiento del dispositivo. Para cada política, haga clic en el nombre de la política y luego en Condiciones > Aplicaciones cliente. Asegúrese de que “Navegador” y “Aplicaciones móviles y clientes de escritorio” estén seleccionados. En Controles de acceso > Conceder, anote los requisitos. Para excluir Copilot, vaya a Asignaciones > Usuarios y grupos > Excluir. Agregue el principal de servicio de Copilot que creó en el paso 2. También puede excluir el ID de aplicación directamente. Haga clic en Guardar para cada política.
  4. Permita los endpoints de red para GCC DoD
    Trabaje con su equipo de red para permitir el tráfico HTTPS saliente a los siguientes endpoints: graph.microsoft.us, api.dod.microsoft.com, login.microsoftonline.us y copilot.microsoft.com. Asegúrese de que los puertos 443 y 80 estén abiertos. Si utiliza un proxy, agregue estas URL a la lista de exclusión.
  5. Limpie las credenciales almacenadas en caché e inicie sesión nuevamente
    En el dispositivo del usuario, abra el Administrador de credenciales de Windows. Elimine cualquier credencial en Credenciales de Windows > Credenciales genéricas que contenga “Microsoft Office” o “Microsoft Graph”. Cierre todas las aplicaciones de Microsoft 365. Abra un navegador en modo privado y vaya a https://copilot.microsoft.com. Inicie sesión con la cuenta DoD del usuario. Pruebe Copilot en Word o Teams.

ADVERTISEMENT

Si Copilot aún tiene problemas después de la corrección principal

Copilot devuelve “Servicio no disponible” en GCC DoD

Este error aparece cuando el servicio Copilot no está completamente implementado en la región de nube soberana. Contacte al Soporte de Microsoft y solicite la activación de Copilot para su inquilino GCC DoD. Proporcione su ID de inquilino y la marca de tiempo del error.

Copilot muestra “Acceso denegado” para usuarios específicos

Incluso después de habilitar Copilot a nivel de inquilino, los usuarios individuales necesitan una licencia de Copilot para Microsoft 365 asignada. Vaya a Centro de administración de Microsoft 365 > Usuarios > Usuarios activos. Seleccione el usuario y luego Licencias y aplicaciones. Asegúrese de que “Copilot para Microsoft 365” esté marcado. Si falta la licencia, cómprela a través de su Contrato Enterprise o CSP.

Copilot no puede leer documentos en SharePoint

Copilot necesita permiso para acceder a los sitios de SharePoint. En el centro de administración de SharePoint, vaya a Políticas > Control de acceso > Aplicaciones que no usan autenticación moderna. Asegúrese de que esté configurado en “Permitir acceso”. También verifique que la colección de sitios no esté bloqueada por una política de retención o una etiqueta de sensibilidad que restrinja Copilot.

Copilot en GCC vs GCCH vs GCC DoD: Diferencias clave

Elemento GCC (Comercial) GCCH (Government Community Cloud High) GCC DoD (Departamento de Defensa)
Aislamiento de infraestructura Compartido con inquilinos comerciales Nube soberana dedicada Nube soberana dedicada con cumplimiento DISA
Principal de servicio de Copilot Aprovisionado automáticamente Puede requerir registro manual Requiere registro manual
Compatibilidad con acceso condicional Las políticas estándar funcionan Debe excluir el ID de aplicación de Copilot Debe excluir el ID de aplicación de Copilot
Endpoints de red graph.microsoft.com graph.microsoft.us graph.microsoft.us y api.dod.microsoft.com
Asignación de licencias Licencia estándar de Copilot para M365 Licencia específica de GCC High Licencia específica de DoD
Soporte para inferencia de modelos de IA Completo Limitado a centros de datos en EE. UU. Limitado a centros de datos del DoD

Copilot en GCC DoD requiere pasos de configuración manual que no son necesarios en inquilinos comerciales o GCC. El principal de servicio debe registrarse, las políticas de acceso condicional deben excluir la aplicación Copilot y se deben permitir endpoints de red específicos. Después de aplicar estos pasos, verifique que Copilot funcione creando un nuevo documento de Word y usando el panel de Copilot para resumir un párrafo.

ADVERTISEMENT