Error AADSTS90072 de usuario entre inquilinos en Copilot: pasos para solucionarlo
🔍 WiseChecker

Error AADSTS90072 de usuario entre inquilinos en Copilot: pasos para solucionarlo

Cuando intenta usar Microsoft Copilot en un inquilino donde es usuario invitado, puede ver el error AADSTS90072. Este error significa que Azure Active Directory no puede autenticar su cuenta porque el usuario pertenece a un inquilino externo. El mensaje suele decir: “No se admite un usuario de un inquilino externo de Azure Active Directory”. Este artículo explica por qué ocurre el error y proporciona métodos paso a paso para resolverlo y así pueda acceder a Copilot en su organización.

Conclusiones clave: Cómo corregir el error AADSTS90072 entre inquilinos para Copilot

  • Centro de administración de Microsoft Entra > Identidades externas > Configuración de acceso entre inquilinos: Configure los ajustes de confianza de entrada y salida para permitir que los usuarios invitados usen Copilot.
  • Política de acceso condicional > Conceder > Requerir autenticación multifactor: Asegúrese de que el usuario invitado cumpla todos los requisitos de acceso condicional antes de que Copilot pueda autenticarse.
  • PowerShell Set-MgPolicyCrossTenantAccessPolicyPartner: Use Microsoft Graph PowerShell para automatizar la configuración de confianza entre inquilinos en organizaciones grandes.

ADVERTISEMENT

Por qué aparece el error AADSTS90072 para Copilot

El error AADSTS90072 indica que Azure Active Directory reconoce al usuario como perteneciente a un inquilino externo. Copilot, al igual que otros servicios de Microsoft 365, requiere que la identidad del usuario sea nativa del inquilino o que se confíe explícitamente en ella mediante la configuración de acceso entre inquilinos. Cuando un usuario invitado intenta autenticarse, Azure AD comprueba el inquilino principal y el inquilino de recurso. Si el inquilino de recurso no tiene una política de confianza entre inquilinos que acepte el inquilino principal del usuario invitado, la autenticación falla con este error. Esto es una medida de seguridad para evitar el acceso externo no autorizado a los datos organizativos a través de Copilot.

Las políticas de acceso entre inquilinos son la causa raíz

De forma predeterminada, Microsoft Entra ID bloquea el acceso entrante de inquilinos externos para servicios como Copilot, a menos que un administrador configure explícitamente la configuración de acceso entre inquilinos. El error no es un fallo de Copilot. Es una aplicación de la política de identidad que impide que los usuarios invitados lleguen a los servicios backend de Copilot.

La asignación de licencias a usuarios invitados no corrige el error

Asignar una licencia de Copilot a un usuario invitado en el inquilino de recurso no evita la comprobación de autenticación entre inquilinos. El error ocurre antes de que Copilot evalúe las licencias. Primero debe resolver la confianza de identidad.

Pasos para configurar el acceso entre inquilinos para Copilot

Siga estos pasos en el Centro de administración de Microsoft Entra para permitir que los usuarios invitados de un inquilino externo específico se autentiquen para Copilot.

  1. Abra el Centro de administración de Microsoft Entra
    Vaya a https://entra.microsoft.com e inicie sesión como Administrador global o Administrador de seguridad. En el panel de navegación izquierdo, seleccione Identidades externas y luego Configuración de acceso entre inquilinos.
  2. Agregue el inquilino externo como socio organizativo
    En Configuración organizativa, haga clic en Agregar organización. Introduzca el identificador de inquilino o el nombre de dominio del inquilino externo donde reside la cuenta del usuario invitado. Haga clic en Agregar.
  3. Configure la confianza de acceso entrante
    Seleccione la fila del inquilino recién agregado. En la pestaña Acceso entrante, establezca Configuración de confianza en Permitir usuarios y grupos. En Acceso a aplicaciones, habilite Permitir todas las aplicaciones o seleccione específicamente Microsoft Copilot y Microsoft 365 Suite.
  4. Configure la confianza de acceso saliente
    En la misma configuración del inquilino, cambie a la pestaña Acceso saliente. Establezca Configuración de confianza en Permitir usuarios y grupos. Esto garantiza que el usuario invitado pueda presentar las notificaciones de su inquilino principal al inquilino de recurso.
  5. Guarde y espere la replicación
    Haga clic en Guardar. El cambio de política puede tardar hasta 15 minutos en replicarse en todos los servicios de Microsoft Entra ID. Después de la replicación, pida al usuario invitado que cierre sesión y vuelva a iniciarla en Microsoft 365.

Verifique las políticas de acceso condicional del usuario invitado

Si el error persiste después de configurar el acceso entre inquilinos, compruebe las políticas de acceso condicional del inquilino de recurso. El usuario invitado debe cumplir todas las condiciones, como la autenticación multifactor o el cumplimiento del dispositivo. Para verificar:

  1. Abra las políticas de acceso condicional
    En el Centro de administración de Microsoft Entra, vaya a Protección > Acceso condicional > Políticas.
  2. Localice las políticas que incluyen al usuario invitado
    Filtre por Usuarios y grupos. Busque políticas que se apliquen a Todos los invitados y usuarios externos o al usuario invitado específico.
  3. Asegúrese de que el usuario pueda cumplir los controles de concesión
    Si la política requiere autenticación multifactor, confirme que el usuario invitado se haya registrado para MFA en su inquilino principal. Si la política requiere un dispositivo compatible, el usuario invitado debe unir o registrar su dispositivo en el inquilino de recurso.

ADVERTISEMENT

Si Copilot aún tiene problemas después de la corrección principal

El error persiste incluso después de configurar el acceso entre inquilinos

Borre los tokens en caché del usuario. Abra una ventana de navegador privada, inicie sesión en https://login.microsoftonline.com y luego navegue a https://copilot.microsoft.com. Si el error aparece de nuevo, ejecute el script de Microsoft Graph PowerShell que se muestra a continuación para verificar que la política entre inquilinos se aplicó correctamente.

El usuario invitado no puede ver Copilot en el iniciador de aplicaciones de Microsoft 365

Asegúrese de que al usuario invitado se le haya asignado una licencia de Copilot en el inquilino de recurso. Vaya a Centro de administración de Microsoft 365 > Usuarios > Usuarios activos, seleccione el usuario invitado y asigne una licencia de Copilot en la pestaña Licencias y aplicaciones. La licencia no corrige la autenticación, pero es necesaria después de que la autenticación se realice correctamente.

Script de verificación de PowerShell

Ejecute lo siguiente en Microsoft Graph PowerShell para confirmar que la política entre inquilinos está activa. Reemplace ExternalTenantId con el identificador de inquilino real.

Connect-MgGraph -Scopes "Policy.Read.All"
Get-MgPolicyCrossTenantAccessPolicyPartner -CrossTenantAccessPolicyConfigurationPartnerId "ExternalTenantId" | Format-List

Si la salida muestra InboundTrust y OutboundTrust como True, la política está activa. Si no, ejecute Set-MgPolicyCrossTenantAccessPolicyPartner para aplicar la configuración de confianza.

Elemento Usuario invitado con confianza entre inquilinos Usuario invitado sin confianza entre inquilinos
Autenticación en Copilot Se realiza correctamente después de la replicación de la política Falla con AADSTS90072
Requisito de licencia Se debe asignar una licencia de Copilot La asignación de licencia es irrelevante
Aplicación del acceso condicional El usuario invitado debe cumplir las políticas del inquilino de recurso Las políticas nunca se evalúan porque la autenticación falla
Configuración de administrador necesaria Configuración de acceso entre inquilinos en Entra ID Ninguna

Ahora puede resolver el error AADSTS90072 para Copilot configurando el acceso entre inquilinos en el Centro de administración de Microsoft Entra. Comience con la configuración organizativa para el inquilino externo y verifique que las políticas de acceso condicional no bloqueen al usuario invitado. Para una implementación más rápida en entornos grandes, use Microsoft Graph PowerShell para aplicar políticas de confianza en varios inquilinos asociados. Después de la corrección, pruebe el acceso a Copilot desde una sesión de navegador privado para confirmar que el flujo de autenticación se completa.

ADVERTISEMENT