Cuando intenta usar Copilot en Microsoft 365, es posible que vea un mensaje de error que contiene el código AADSTS530005. Este error indica que una política de acceso condicional está bloqueando que la aplicación acceda a los recursos de Microsoft Graph. La política generalmente es establecida por su administrador de TI para controlar qué aplicaciones pueden acceder a los datos corporativos. Este artículo explica por qué ocurre este error y proporciona los pasos para resolverlo para que pueda usar Copilot nuevamente.
Conclusiones clave: Resolución del error de acceso condicional AADSTS530005
- Centro de administración de Microsoft Entra > Acceso condicional > Políticas: Los administradores de TI deben verificar qué política bloquea a Copilot y ajustar el filtro de aplicaciones.
- Centro de administración de Microsoft 365 > Configuración > Configuración de la organización > Copilot: Verifique que Copilot esté habilitado para los usuarios y que las fuentes de datos estén configuradas correctamente.
- Script de PowerShell para probar el acceso condicional: Use el cmdlet
Get-MgPolicyConditionalAccessPolicypara identificar la política exacta que causa el bloqueo.
Por qué aparece el error AADSTS530005 en Copilot
El error AADSTS530005 es un código de error de acceso condicional. Significa que la aplicación, Copilot, fue denegada porque no cumple con las condiciones establecidas por una política de acceso condicional. Estas políticas se administran en Microsoft Entra ID, anteriormente Azure Active Directory. Controlan qué aplicaciones pueden acceder a los datos de Microsoft Graph, que es la capa de datos que Copilot utiliza para generar respuestas.
La causa más común es una política de acceso condicional que utiliza la condición Control de aplicaciones. Esta condición permite solo que aplicaciones específicas accedan a los recursos. Si Copilot no está listado como una aplicación permitida, la política lo bloquea. Otra causa es una política que requiere un estado de dispositivo específico, como cumplimiento o unión a dominio, que Copilot no cumple cuando se ejecuta en un navegador web en un dispositivo no administrado.
El mensaje de error generalmente aparece como: AADSTS530005: La aplicación con el identificador ‘{app-id}’ no se encontró en el directorio o no tiene acceso al recurso. El ID de aplicación para Copilot en Microsoft 365 es d1ddf0e4-d672-4dae-b554-9d5bdfd93547. Puede usar este ID para buscar la política que lo está bloqueando.
Estructura de la política de acceso condicional
Una política de acceso condicional tiene tres partes: asignaciones, condiciones y controles de concesión. Las asignaciones definen a qué usuarios, grupos o roles se aplica la política. Las condiciones incluyen el filtro de aplicaciones, riesgo de inicio de sesión, plataforma de dispositivo y ubicación. Los controles de concesión especifican las acciones requeridas, como autenticación multifactor o cumplimiento del dispositivo. El error AADSTS530005 ocurre cuando la condición de filtro de aplicaciones excluye explícitamente a Copilot o cuando el control de concesión requiere un estado de dispositivo que Copilot no puede satisfacer.
Pasos para identificar y corregir la política de acceso condicional que bloquea
Solo un administrador global o un administrador de acceso condicional puede modificar las políticas. Si no es administrador, contacte a su equipo de soporte de TI y comparta el código de error y el ID de aplicación. Los pasos a continuación asumen que tiene los permisos necesarios.
- Abra el Centro de administración de Microsoft Entra
Vaya a https://entra.microsoft.com e inicie sesión con una cuenta de administrador global. En el menú de navegación izquierdo, seleccione Protección y luego Acceso condicional. - Revise todas las políticas para condiciones de filtro de aplicaciones
En el panel de Acceso condicional, seleccione Políticas. Busque cualquier política que tenga una condición establecida para Control de aplicaciones o Filtro para aplicaciones. Haga clic en cada política para abrir sus detalles. En la sección Condiciones, verifique si la opción Filtro para aplicaciones está configurada. Si es así, anote la regla de filtro. - Verifique si Copilot está incluido en el filtro de aplicaciones
La regla de filtro usa una sintaxis comoappId -eq 'd1ddf0e4-d672-4dae-b554-9d5bdfd93547'. Si la regla excluye explícitamente a Copilot, por ejemploappId -ne 'd1ddf0e4-d672-4dae-b554-9d5bdfd93547', entonces la política lo bloquea. Para corregir esto, edite la política y cambie el filtro para incluir a Copilot. Puede agregarlo usando el operadorappId -iny listando el ID de aplicación de Copilot junto con otras aplicaciones permitidas. - Verifique los requisitos de cumplimiento del dispositivo
En la misma política, verifique la sección Conceder. Si la política requiere Requerir que el dispositivo esté marcado como compatible o Requerir dispositivo unido a Azure AD híbrido, Copilot puede fallar porque se ejecuta en una sesión de navegador que no lleva un token de dispositivo. Para corregir esto, agregue un control de concesión que permita el acceso desde cualquier dispositivo, o cree una política de excepción para Copilot que no requiera cumplimiento del dispositivo. - Cree una política de excepción para Copilot
Si no puede modificar la política existente porque se aplica a muchas aplicaciones, cree una nueva política de acceso condicional que se dirija solo a la aplicación Copilot. Establezca las asignaciones para incluir a todos los usuarios que necesitan Copilot. Establezca las condiciones para excluir el ID de aplicación de Copilot. En Conceder, seleccione Conceder acceso sin requisitos adicionales. Establezca la política en Solo informe primero para probar, luego actívela. - Pruebe la corrección
Después de realizar cambios, cierre sesión en Microsoft 365 y vuelva a iniciarla. Abra Copilot en una aplicación compatible como Word o Teams. Intente una consulta simple como “Resuma el último correo electrónico de mi gerente.” Si el error ya no aparece, la corrección fue exitosa.
Si Copilot aún muestra el error AADSTS530005
Otra política de acceso condicional todavía está bloqueando
Puede haber múltiples políticas de acceso condicional. Verifique cada política que se dirija al mismo grupo de usuarios. Use la herramienta What If en el panel de Acceso condicional. Seleccione el ID de aplicación de Copilot, la cuenta de usuario y el contexto de inicio de sesión. La herramienta muestra qué políticas se aplicarían y si conceden o bloquean el acceso. Si una política muestra Bloquear, ajuste esa política usando los pasos anteriores.
El filtro de aplicaciones usa un atributo diferente
Algunas políticas filtran por Nombre para mostrar de la aplicación en lugar del ID de aplicación. El nombre para mostrar de Copilot es “Microsoft Copilot Service.” Si el filtro usa una coincidencia de nombre, asegúrese de que el nombre esté escrito exactamente. La regla de filtro podría ser appDisplayName -eq 'Microsoft Copilot Service'. Si la regla usa un operador -notContains, puede excluir accidentalmente a Copilot. Cambie el operador a -contains o agregue Copilot a una lista permitida.
La política de acceso condicional está en modo solo informe
Una política configurada en Solo informe no bloquea el acceso, pero aún puede producir el error si otra política con las mismas condiciones está activa. Verifique los registros de inicio de sesión en el Centro de administración de Microsoft Entra. Vaya a Supervisión > Registros de inicio de sesión. Filtre por el ID de aplicación de Copilot. Busque el evento con el código de error 530005. El registro muestra qué política causó el bloqueo. Ajuste esa política en consecuencia.
Error de acceso condicional de Copilot: Políticas de control de aplicaciones vs. control de dispositivos
| Elemento | Política de control de aplicaciones | Política de control de dispositivos |
|---|---|---|
| Descripción | Bloquea o permite aplicaciones según el ID de aplicación o el nombre para mostrar | Bloquea o permite el acceso según el cumplimiento del dispositivo o el estado de unión a dominio |
| Filtro típico | Filtro para aplicaciones usando appId o appDisplayName | Control de concesión que requiere dispositivo compatible o unión a Azure AD híbrido |
| Causa del error | El ID de aplicación de Copilot no está en la lista permitida | Copilot se ejecuta en un navegador sin token de dispositivo |
| Enfoque de corrección | Agregue el ID de aplicación de Copilot al filtro o cree una política de excepción | Elimine el requisito de dispositivo para Copilot o use un navegador administrado |
| Se aplica a | Copilot en todas las aplicaciones de Microsoft 365 y web | Copilot en navegador web en dispositivos no administrados |
Ambos tipos de políticas pueden causar el mismo error AADSTS530005. Los registros de inicio de sesión muestran qué tipo de política desencadenó el bloqueo. Use el ID de aplicación d1ddf0e4-d672-4dae-b554-9d5bdfd93547 para localizar la política exacta.
Después de resolver la política de acceso condicional, puede usar Copilot normalmente. Pruebe pidiendo a Copilot que cree un documento a partir de un archivo de SharePoint. Si el error regresa, ejecute la herramienta What If nuevamente para verificar nuevas políticas. Para monitoreo continuo, configure alertas en el Centro de administración de Microsoft Entra para fallos de inicio de sesión con el código de error 530005.