El acceso condicional bloquea el Centro de administración de SharePoint: causa raíz y solución
🔍 WiseChecker

El acceso condicional bloquea el Centro de administración de SharePoint: causa raíz y solución

Cuando intenta abrir el Centro de administración de SharePoint, puede ver un mensaje de acceso denegado o una página en blanco. Esto sucede porque una política de acceso condicional en Microsoft Entra ID bloquea su intento de inicio de sesión. La política puede requerir un dispositivo compatible, una ubicación de red específica o autenticación multifactor que su sesión actual no cumple. Este artículo explica por qué las políticas de acceso condicional bloquean el Centro de administración de SharePoint y proporciona soluciones paso a paso para recuperar el acceso.

Puntos clave: Solucionar los bloqueos de acceso condicional para el Centro de administración de SharePoint

  • Centro de administración de Microsoft Entra > Acceso condicional > Políticas: Localice y revise la política que bloquea el Centro de administración de SharePoint.
  • Excluya el rol de administrador de SharePoint de la política: Agregue el rol de Administrador de SharePoint a la lista de exclusión de la política para omitir las restricciones.
  • Use un dispositivo compatible o una red de confianza: Únase a un dispositivo unido a un dominio o conéctese a través de un rango de IP de confianza para cumplir con los requisitos de la política.

ADVERTISEMENT

Por qué el acceso condicional bloquea el Centro de administración de SharePoint

El acceso condicional es una característica de Microsoft Entra ID que aplica controles de acceso basados en señales como la ubicación del usuario, el estado del dispositivo y la sensibilidad de la aplicación. Cuando asigna una política de acceso condicional a todas las aplicaciones en la nube, el Centro de administración de SharePoint se incluye de forma predeterminada. La política puede requerir que un dispositivo esté marcado como compatible, requerir autenticación multifactor o restringir el acceso a rangos de IP específicos. Si su sesión actual no cumple todas las condiciones, Entra ID bloquea la solicitud de inicio de sesión y muestra un mensaje de acceso denegado.

La causa raíz es que la política se dirige al principal de servicio de SharePoint Online, que utiliza el Centro de administración de SharePoint. Aunque usted sea administrador, la política se aplica a su cuenta de usuario a menos que excluya explícitamente el rol de Administrador de SharePoint o la aplicación del centro de administración de la política. Esta es una configuración incorrecta común porque muchos administradores olvidan agregar reglas de exclusión para escenarios de emergencia.

Pasos para identificar y solucionar la política de acceso condicional que bloquea

Para restaurar el acceso al Centro de administración de SharePoint, debe identificar qué política de acceso condicional lo está bloqueando y luego modificar esa política. Siga estos pasos en orden.

  1. Inicie sesión en el Centro de administración de Microsoft Entra
    Abra un navegador web y vaya a https://entra.microsoft.com. Inicie sesión con una cuenta que tenga el rol de Administrador global o Administrador de seguridad. Si no puede iniciar sesión debido a la misma política, use una cuenta de emergencia que esté excluida de todas las políticas de acceso condicional.
  2. Navegue a las políticas de acceso condicional
    En el menú de navegación izquierdo, seleccione Protección y luego Acceso condicional. Haga clic en Políticas para ver la lista de todas las políticas.
  3. Encuentre la política que bloquea el Centro de administración de SharePoint
    Busque una política que tenga Todas las aplicaciones en la nube o Office 365 SharePoint Online en la sección Recursos de destino. El nombre de la política a menudo contiene palabras como “Bloquear”, “Requerir MFA” o “Dispositivo compatible”. Haga clic en el nombre de la política para abrir sus detalles.
  4. Verifique las condiciones y los controles de concesión de la política
    En los detalles de la política, revise la pestaña Condiciones para ver qué señales se evalúan. Luego verifique la pestaña Conceder. Si el control de concesión dice Requerir que el dispositivo esté marcado como compatible o Requerir autenticación multifactor, es probable que su sesión actual no cumpla este requisito.
  5. Agregue una exclusión para el rol de Administrador de SharePoint
    En la política, vaya a la sección Asignaciones y haga clic en Usuarios y grupos. En Excluir, seleccione Roles de directorio y luego marque Administrador de SharePoint. Haga clic en Seleccionar y luego en Guardar. Esta exclusión permite que los administradores de SharePoint accedan al centro de administración incluso si la política bloquea a otros usuarios.
  6. Alternativamente, excluya la aplicación del centro de administración de SharePoint
    Si prefiere no excluir el rol, puede excluir la aplicación en la nube específica. En la política, en Aplicaciones en la nube o acciones, cambie Recursos de destino a Excluir. Haga clic en Seleccionar aplicaciones en la nube excluidas, busque Office 365 SharePoint Online y selecciónela. Haga clic en Seleccionar y luego en Guardar.
  7. Pruebe la solución
    Abra una nueva ventana de navegador privada e inicie sesión en https://admin.microsoft.com/Sharepoint. Si el cambio de política es correcto, el Centro de administración de SharePoint se carga sin un error de acceso denegado.

ADVERTISEMENT

Si el Centro de administración de SharePoint aún tiene problemas de acceso

Incluso después de modificar la política de acceso condicional, es posible que aún encuentre bloqueos. Los siguientes escenarios describen causas y soluciones adicionales.

La política de acceso condicional se aplica mediante un conjunto de políticas más amplio

Su inquilino puede tener múltiples políticas de acceso condicional que se aplican al mismo usuario y aplicación. Por ejemplo, una política requiere un dispositivo compatible y otra política requiere una ubicación de confianza. Debe cumplir todas las políticas simultáneamente. Revise todas las políticas en la lista de Políticas y verifique la pestaña Solo informe para ver qué políticas bloquearían el inicio de sesión. Use la herramienta Qué pasaría si en la hoja de Acceso condicional para simular su inicio de sesión e identificar las políticas que bloquean.

La verificación de cumplimiento del dispositivo falla

Si la política requiere un dispositivo compatible, su computadora debe estar inscrita en Microsoft Intune y cumplir con las reglas de cumplimiento. Para verificar el cumplimiento del dispositivo, vaya a Centro de administración de Microsoft Intune > Dispositivos > Todos los dispositivos. Seleccione su dispositivo y verifique su estado de cumplimiento. Si el dispositivo no es compatible, actualice el sistema operativo, instale el software antivirus requerido o vuelva a inscribir el dispositivo en Intune.

La restricción de ubicación de red bloquea el centro de administración

Algunas políticas restringen el acceso a rangos de IP específicos. Si está trabajando desde una red doméstica o una cafetería, su IP puede no estar en el rango permitido. Para solucionarlo, conéctese a través de una VPN corporativa que enrute el tráfico a través de un rango de IP de confianza. Alternativamente, modifique la política para incluir su rango de IP actual en la condición de Ubicaciones.

Tipos de políticas de acceso condicional que afectan al Centro de administración de SharePoint

Tipo de política Requisito Escenario de bloqueo común
Requerir MFA El usuario debe completar la autenticación multifactor La sesión del administrador no tiene la declaración de MFA; el inicio de sesión se bloquea
Requerir dispositivo compatible El dispositivo debe estar marcado como compatible en Intune El administrador usa un dispositivo personal no inscrito en Intune
Bloquear acceso por ubicación El inicio de sesión debe provenir de un rango de IP de confianza El administrador se conecta desde una red externa no confiable
Bloquear autenticación heredada El inicio de sesión debe usar autenticación moderna El administrador usa un cliente antiguo que envía solicitudes de autenticación heredadas

Después de identificar la política que bloquea, ahora puede acceder al Centro de administración de SharePoint excluyendo el rol de Administrador de SharePoint o la aplicación de SharePoint Online. Siempre pruebe los cambios de política en modo de solo informe antes de habilitarlos. Como consejo avanzado, cree una política de acceso condicional separada que otorgue explícitamente acceso a la aplicación del Centro de administración de SharePoint para los administradores de SharePoint y establezca su prioridad en el número más bajo para que anule las políticas más amplias.

ADVERTISEMENT