Cuando intenta usar Microsoft Copilot en un inquilino donde es usuario invitado, puede ver el error AADSTS90072. Este error significa que Azure Active Directory no puede autenticar su cuenta porque el usuario pertenece a un inquilino externo. El mensaje suele decir: “No se admite un usuario de un inquilino externo de Azure Active Directory”. Este artículo explica por qué ocurre el error y proporciona métodos paso a paso para resolverlo y así pueda acceder a Copilot en su organización.
Conclusiones clave: Cómo corregir el error AADSTS90072 entre inquilinos para Copilot
- Centro de administración de Microsoft Entra > Identidades externas > Configuración de acceso entre inquilinos: Configure los ajustes de confianza de entrada y salida para permitir que los usuarios invitados usen Copilot.
- Política de acceso condicional > Conceder > Requerir autenticación multifactor: Asegúrese de que el usuario invitado cumpla todos los requisitos de acceso condicional antes de que Copilot pueda autenticarse.
- PowerShell Set-MgPolicyCrossTenantAccessPolicyPartner: Use Microsoft Graph PowerShell para automatizar la configuración de confianza entre inquilinos en organizaciones grandes.
Por qué aparece el error AADSTS90072 para Copilot
El error AADSTS90072 indica que Azure Active Directory reconoce al usuario como perteneciente a un inquilino externo. Copilot, al igual que otros servicios de Microsoft 365, requiere que la identidad del usuario sea nativa del inquilino o que se confíe explícitamente en ella mediante la configuración de acceso entre inquilinos. Cuando un usuario invitado intenta autenticarse, Azure AD comprueba el inquilino principal y el inquilino de recurso. Si el inquilino de recurso no tiene una política de confianza entre inquilinos que acepte el inquilino principal del usuario invitado, la autenticación falla con este error. Esto es una medida de seguridad para evitar el acceso externo no autorizado a los datos organizativos a través de Copilot.
Las políticas de acceso entre inquilinos son la causa raíz
De forma predeterminada, Microsoft Entra ID bloquea el acceso entrante de inquilinos externos para servicios como Copilot, a menos que un administrador configure explícitamente la configuración de acceso entre inquilinos. El error no es un fallo de Copilot. Es una aplicación de la política de identidad que impide que los usuarios invitados lleguen a los servicios backend de Copilot.
La asignación de licencias a usuarios invitados no corrige el error
Asignar una licencia de Copilot a un usuario invitado en el inquilino de recurso no evita la comprobación de autenticación entre inquilinos. El error ocurre antes de que Copilot evalúe las licencias. Primero debe resolver la confianza de identidad.
Pasos para configurar el acceso entre inquilinos para Copilot
Siga estos pasos en el Centro de administración de Microsoft Entra para permitir que los usuarios invitados de un inquilino externo específico se autentiquen para Copilot.
- Abra el Centro de administración de Microsoft Entra
Vaya ahttps://entra.microsoft.come inicie sesión como Administrador global o Administrador de seguridad. En el panel de navegación izquierdo, seleccione Identidades externas y luego Configuración de acceso entre inquilinos. - Agregue el inquilino externo como socio organizativo
En Configuración organizativa, haga clic en Agregar organización. Introduzca el identificador de inquilino o el nombre de dominio del inquilino externo donde reside la cuenta del usuario invitado. Haga clic en Agregar. - Configure la confianza de acceso entrante
Seleccione la fila del inquilino recién agregado. En la pestaña Acceso entrante, establezca Configuración de confianza en Permitir usuarios y grupos. En Acceso a aplicaciones, habilite Permitir todas las aplicaciones o seleccione específicamente Microsoft Copilot y Microsoft 365 Suite. - Configure la confianza de acceso saliente
En la misma configuración del inquilino, cambie a la pestaña Acceso saliente. Establezca Configuración de confianza en Permitir usuarios y grupos. Esto garantiza que el usuario invitado pueda presentar las notificaciones de su inquilino principal al inquilino de recurso. - Guarde y espere la replicación
Haga clic en Guardar. El cambio de política puede tardar hasta 15 minutos en replicarse en todos los servicios de Microsoft Entra ID. Después de la replicación, pida al usuario invitado que cierre sesión y vuelva a iniciarla en Microsoft 365.
Verifique las políticas de acceso condicional del usuario invitado
Si el error persiste después de configurar el acceso entre inquilinos, compruebe las políticas de acceso condicional del inquilino de recurso. El usuario invitado debe cumplir todas las condiciones, como la autenticación multifactor o el cumplimiento del dispositivo. Para verificar:
- Abra las políticas de acceso condicional
En el Centro de administración de Microsoft Entra, vaya a Protección > Acceso condicional > Políticas. - Localice las políticas que incluyen al usuario invitado
Filtre por Usuarios y grupos. Busque políticas que se apliquen a Todos los invitados y usuarios externos o al usuario invitado específico. - Asegúrese de que el usuario pueda cumplir los controles de concesión
Si la política requiere autenticación multifactor, confirme que el usuario invitado se haya registrado para MFA en su inquilino principal. Si la política requiere un dispositivo compatible, el usuario invitado debe unir o registrar su dispositivo en el inquilino de recurso.
Si Copilot aún tiene problemas después de la corrección principal
El error persiste incluso después de configurar el acceso entre inquilinos
Borre los tokens en caché del usuario. Abra una ventana de navegador privada, inicie sesión en https://login.microsoftonline.com y luego navegue a https://copilot.microsoft.com. Si el error aparece de nuevo, ejecute el script de Microsoft Graph PowerShell que se muestra a continuación para verificar que la política entre inquilinos se aplicó correctamente.
El usuario invitado no puede ver Copilot en el iniciador de aplicaciones de Microsoft 365
Asegúrese de que al usuario invitado se le haya asignado una licencia de Copilot en el inquilino de recurso. Vaya a Centro de administración de Microsoft 365 > Usuarios > Usuarios activos, seleccione el usuario invitado y asigne una licencia de Copilot en la pestaña Licencias y aplicaciones. La licencia no corrige la autenticación, pero es necesaria después de que la autenticación se realice correctamente.
Script de verificación de PowerShell
Ejecute lo siguiente en Microsoft Graph PowerShell para confirmar que la política entre inquilinos está activa. Reemplace ExternalTenantId con el identificador de inquilino real.
Connect-MgGraph -Scopes "Policy.Read.All"
Get-MgPolicyCrossTenantAccessPolicyPartner -CrossTenantAccessPolicyConfigurationPartnerId "ExternalTenantId" | Format-List
Si la salida muestra InboundTrust y OutboundTrust como True, la política está activa. Si no, ejecute Set-MgPolicyCrossTenantAccessPolicyPartner para aplicar la configuración de confianza.
| Elemento | Usuario invitado con confianza entre inquilinos | Usuario invitado sin confianza entre inquilinos |
|---|---|---|
| Autenticación en Copilot | Se realiza correctamente después de la replicación de la política | Falla con AADSTS90072 |
| Requisito de licencia | Se debe asignar una licencia de Copilot | La asignación de licencia es irrelevante |
| Aplicación del acceso condicional | El usuario invitado debe cumplir las políticas del inquilino de recurso | Las políticas nunca se evalúan porque la autenticación falla |
| Configuración de administrador necesaria | Configuración de acceso entre inquilinos en Entra ID | Ninguna |
Ahora puede resolver el error AADSTS90072 para Copilot configurando el acceso entre inquilinos en el Centro de administración de Microsoft Entra. Comience con la configuración organizativa para el inquilino externo y verifique que las políticas de acceso condicional no bloqueen al usuario invitado. Para una implementación más rápida en entornos grandes, use Microsoft Graph PowerShell para aplicar políticas de confianza en varios inquilinos asociados. Después de la corrección, pruebe el acceso a Copilot desde una sesión de navegador privado para confirmar que el flujo de autenticación se completa.