Cómo resolver el error de control de aplicaciones de acceso condicional AADSTS530005 en Copilot
🔍 WiseChecker

Cómo resolver el error de control de aplicaciones de acceso condicional AADSTS530005 en Copilot

Cuando intenta usar Copilot en Microsoft 365, es posible que vea un mensaje de error que contiene el código AADSTS530005. Este error indica que una política de acceso condicional está bloqueando que la aplicación acceda a los recursos de Microsoft Graph. La política generalmente es establecida por su administrador de TI para controlar qué aplicaciones pueden acceder a los datos corporativos. Este artículo explica por qué ocurre este error y proporciona los pasos para resolverlo para que pueda usar Copilot nuevamente.

Conclusiones clave: Resolución del error de acceso condicional AADSTS530005

  • Centro de administración de Microsoft Entra > Acceso condicional > Políticas: Los administradores de TI deben verificar qué política bloquea a Copilot y ajustar el filtro de aplicaciones.
  • Centro de administración de Microsoft 365 > Configuración > Configuración de la organización > Copilot: Verifique que Copilot esté habilitado para los usuarios y que las fuentes de datos estén configuradas correctamente.
  • Script de PowerShell para probar el acceso condicional: Use el cmdlet Get-MgPolicyConditionalAccessPolicy para identificar la política exacta que causa el bloqueo.

ADVERTISEMENT

Por qué aparece el error AADSTS530005 en Copilot

El error AADSTS530005 es un código de error de acceso condicional. Significa que la aplicación, Copilot, fue denegada porque no cumple con las condiciones establecidas por una política de acceso condicional. Estas políticas se administran en Microsoft Entra ID, anteriormente Azure Active Directory. Controlan qué aplicaciones pueden acceder a los datos de Microsoft Graph, que es la capa de datos que Copilot utiliza para generar respuestas.

La causa más común es una política de acceso condicional que utiliza la condición Control de aplicaciones. Esta condición permite solo que aplicaciones específicas accedan a los recursos. Si Copilot no está listado como una aplicación permitida, la política lo bloquea. Otra causa es una política que requiere un estado de dispositivo específico, como cumplimiento o unión a dominio, que Copilot no cumple cuando se ejecuta en un navegador web en un dispositivo no administrado.

El mensaje de error generalmente aparece como: AADSTS530005: La aplicación con el identificador ‘{app-id}’ no se encontró en el directorio o no tiene acceso al recurso. El ID de aplicación para Copilot en Microsoft 365 es d1ddf0e4-d672-4dae-b554-9d5bdfd93547. Puede usar este ID para buscar la política que lo está bloqueando.

Estructura de la política de acceso condicional

Una política de acceso condicional tiene tres partes: asignaciones, condiciones y controles de concesión. Las asignaciones definen a qué usuarios, grupos o roles se aplica la política. Las condiciones incluyen el filtro de aplicaciones, riesgo de inicio de sesión, plataforma de dispositivo y ubicación. Los controles de concesión especifican las acciones requeridas, como autenticación multifactor o cumplimiento del dispositivo. El error AADSTS530005 ocurre cuando la condición de filtro de aplicaciones excluye explícitamente a Copilot o cuando el control de concesión requiere un estado de dispositivo que Copilot no puede satisfacer.

Pasos para identificar y corregir la política de acceso condicional que bloquea

Solo un administrador global o un administrador de acceso condicional puede modificar las políticas. Si no es administrador, contacte a su equipo de soporte de TI y comparta el código de error y el ID de aplicación. Los pasos a continuación asumen que tiene los permisos necesarios.

  1. Abra el Centro de administración de Microsoft Entra
    Vaya a https://entra.microsoft.com e inicie sesión con una cuenta de administrador global. En el menú de navegación izquierdo, seleccione Protección y luego Acceso condicional.
  2. Revise todas las políticas para condiciones de filtro de aplicaciones
    En el panel de Acceso condicional, seleccione Políticas. Busque cualquier política que tenga una condición establecida para Control de aplicaciones o Filtro para aplicaciones. Haga clic en cada política para abrir sus detalles. En la sección Condiciones, verifique si la opción Filtro para aplicaciones está configurada. Si es así, anote la regla de filtro.
  3. Verifique si Copilot está incluido en el filtro de aplicaciones
    La regla de filtro usa una sintaxis como appId -eq 'd1ddf0e4-d672-4dae-b554-9d5bdfd93547'. Si la regla excluye explícitamente a Copilot, por ejemplo appId -ne 'd1ddf0e4-d672-4dae-b554-9d5bdfd93547', entonces la política lo bloquea. Para corregir esto, edite la política y cambie el filtro para incluir a Copilot. Puede agregarlo usando el operador appId -in y listando el ID de aplicación de Copilot junto con otras aplicaciones permitidas.
  4. Verifique los requisitos de cumplimiento del dispositivo
    En la misma política, verifique la sección Conceder. Si la política requiere Requerir que el dispositivo esté marcado como compatible o Requerir dispositivo unido a Azure AD híbrido, Copilot puede fallar porque se ejecuta en una sesión de navegador que no lleva un token de dispositivo. Para corregir esto, agregue un control de concesión que permita el acceso desde cualquier dispositivo, o cree una política de excepción para Copilot que no requiera cumplimiento del dispositivo.
  5. Cree una política de excepción para Copilot
    Si no puede modificar la política existente porque se aplica a muchas aplicaciones, cree una nueva política de acceso condicional que se dirija solo a la aplicación Copilot. Establezca las asignaciones para incluir a todos los usuarios que necesitan Copilot. Establezca las condiciones para excluir el ID de aplicación de Copilot. En Conceder, seleccione Conceder acceso sin requisitos adicionales. Establezca la política en Solo informe primero para probar, luego actívela.
  6. Pruebe la corrección
    Después de realizar cambios, cierre sesión en Microsoft 365 y vuelva a iniciarla. Abra Copilot en una aplicación compatible como Word o Teams. Intente una consulta simple como “Resuma el último correo electrónico de mi gerente.” Si el error ya no aparece, la corrección fue exitosa.

ADVERTISEMENT

Si Copilot aún muestra el error AADSTS530005

Otra política de acceso condicional todavía está bloqueando

Puede haber múltiples políticas de acceso condicional. Verifique cada política que se dirija al mismo grupo de usuarios. Use la herramienta What If en el panel de Acceso condicional. Seleccione el ID de aplicación de Copilot, la cuenta de usuario y el contexto de inicio de sesión. La herramienta muestra qué políticas se aplicarían y si conceden o bloquean el acceso. Si una política muestra Bloquear, ajuste esa política usando los pasos anteriores.

El filtro de aplicaciones usa un atributo diferente

Algunas políticas filtran por Nombre para mostrar de la aplicación en lugar del ID de aplicación. El nombre para mostrar de Copilot es “Microsoft Copilot Service.” Si el filtro usa una coincidencia de nombre, asegúrese de que el nombre esté escrito exactamente. La regla de filtro podría ser appDisplayName -eq 'Microsoft Copilot Service'. Si la regla usa un operador -notContains, puede excluir accidentalmente a Copilot. Cambie el operador a -contains o agregue Copilot a una lista permitida.

La política de acceso condicional está en modo solo informe

Una política configurada en Solo informe no bloquea el acceso, pero aún puede producir el error si otra política con las mismas condiciones está activa. Verifique los registros de inicio de sesión en el Centro de administración de Microsoft Entra. Vaya a Supervisión > Registros de inicio de sesión. Filtre por el ID de aplicación de Copilot. Busque el evento con el código de error 530005. El registro muestra qué política causó el bloqueo. Ajuste esa política en consecuencia.

Error de acceso condicional de Copilot: Políticas de control de aplicaciones vs. control de dispositivos

Elemento Política de control de aplicaciones Política de control de dispositivos
Descripción Bloquea o permite aplicaciones según el ID de aplicación o el nombre para mostrar Bloquea o permite el acceso según el cumplimiento del dispositivo o el estado de unión a dominio
Filtro típico Filtro para aplicaciones usando appId o appDisplayName Control de concesión que requiere dispositivo compatible o unión a Azure AD híbrido
Causa del error El ID de aplicación de Copilot no está en la lista permitida Copilot se ejecuta en un navegador sin token de dispositivo
Enfoque de corrección Agregue el ID de aplicación de Copilot al filtro o cree una política de excepción Elimine el requisito de dispositivo para Copilot o use un navegador administrado
Se aplica a Copilot en todas las aplicaciones de Microsoft 365 y web Copilot en navegador web en dispositivos no administrados

Ambos tipos de políticas pueden causar el mismo error AADSTS530005. Los registros de inicio de sesión muestran qué tipo de política desencadenó el bloqueo. Use el ID de aplicación d1ddf0e4-d672-4dae-b554-9d5bdfd93547 para localizar la política exacta.

Después de resolver la política de acceso condicional, puede usar Copilot normalmente. Pruebe pidiendo a Copilot que cree un documento a partir de un archivo de SharePoint. Si el error regresa, ejecute la herramienta What If nuevamente para verificar nuevas políticas. Para monitoreo continuo, configure alertas en el Centro de administración de Microsoft Entra para fallos de inicio de sesión con el código de error 530005.

ADVERTISEMENT