Los usuarios de su inquilino ven el error de inicio de sesión 0x8004de40 repetidamente, aunque haya realizado cambios en las directivas de Acceso condicional. Este error indica que OneDrive no puede actualizar el token de autenticación del usuario, normalmente porque una directiva de Acceso condicional bloquea el flujo de renovación del token. El error reaparece porque el cambio de directiva no se aplicó a la solicitud de actualización de token en segundo plano que utiliza OneDrive. Este artículo proporciona una lista de verificación estructurada para que los administradores diagnostiquen por qué persiste el error y apliquen la solución correcta.
Puntos clave: el error 0x8004de40 persiste tras cambios en Acceso condicional
- Azure AD > Acceso condicional > Directivas: Verifique que la directiva incluya la aplicación en la nube Office 365 Exchange Online, no solo OneDrive, porque la actualización de token utiliza Exchange Online.
- Azure AD > Acceso condicional > Conceder > Requerir dispositivo compatible: Compruebe que la directiva no bloquee el flujo de concesión de código de dispositivo, que OneDrive utiliza para la actualización silenciosa de token.
- OneDrive > Configuración > Cuenta > Restablecer: Borre el token en caché en la máquina cliente después de actualizar la directiva de Acceso condicional para forzar una autenticación nueva.
Por qué reaparece el error 0x8004de40 tras cambios en Acceso condicional
El error 0x8004de40 es un fallo de actualización de token. OneDrive para la Empresa utiliza un proceso en segundo plano para actualizar silenciosamente el token de autenticación del usuario cada hora. Cuando se modifica una directiva de Acceso condicional, la nueva directiva puede bloquear esta solicitud de actualización silenciosa. El error reaparece porque el token en caché del usuario sigue siendo válido hasta que expira, pero la solicitud de actualización falla cada vez que intenta renovarse.
Dos escenarios específicos hacen que el error persista:
La directiva de Acceso condicional apunta a la aplicación en la nube incorrecta
La solicitud de actualización de token de OneDrive se envía al recurso Office 365 Exchange Online, no al recurso OneDrive. Si su directiva de Acceso condicional apunta solo a la aplicación en la nube OneDrive, la solicitud de actualización de token omite la directiva por completo. La directiva nunca evalúa la solicitud y la actualización falla porque la solicitud carece de las notificaciones requeridas.
El flujo de concesión de código de dispositivo está bloqueado
OneDrive utiliza el flujo de concesión de código de dispositivo para la renovación silenciosa de token. Si una directiva de Acceso condicional requiere un dispositivo compatible o autenticación multifactor y no se permite el flujo de concesión, se deniega la solicitud de actualización de token. El error 0x8004de40 aparece aunque el usuario haya iniciado sesión correctamente antes.
Lista de verificación para administradores para resolver el error 0x8004de40
Siga esta lista de verificación en orden. Pruebe la solución después de cada paso para identificar la causa exacta.
- Paso 1: Identifique la directiva de Acceso condicional que se aplica a OneDrive
Inicie sesión en el portal de Azure en portal.azure.com. Vaya a Azure Active Directory > Seguridad > Acceso condicional > Directivas. Busque cualquier directiva con estado Activada o Solo informe que incluya la aplicación en la nube Office 365 Exchange Online o la opción Todas las aplicaciones en la nube. Las directivas que apuntan solo a OneDrive no afectarán el flujo de actualización de token. - Paso 2: Verifique que la asignación de aplicaciones en la nube incluya Exchange Online
Abra la directiva. En Aplicaciones o acciones en la nube, revise la pestaña Incluir. Si la directiva incluye Seleccionar aplicaciones, confirme que Office 365 Exchange Online esté en la lista. Si falta, agréguelo. Si la directiva usa Todas las aplicaciones en la nube, no se necesita ningún cambio aquí. - Paso 3: Revise la configuración de Conceder para el flujo de concesión de código de dispositivo
En la misma directiva, vaya a Conceder. Si la directiva usa Requerir autenticación multifactor o Requerir que el dispositivo esté marcado como compatible, el flujo de concesión de código de dispositivo puede estar bloqueado. Para confirmarlo, vaya a Azure Active Directory > Acceso condicional > Configuración de directiva > Conceder > Para varios controles. Si está seleccionado Requerir todos los controles seleccionados, el flujo de concesión de código de dispositivo fallará. Cámbielo a Requerir uno de los controles seleccionados solo si sus requisitos de seguridad lo permiten. Como alternativa, agregue un control de sesión que permita la concesión de código de dispositivo. - Paso 4: Excluya el cliente de escritorio de OneDrive de la directiva
Si no puede cambiar la configuración de Conceder, agregue una exclusión. Vaya a la pestaña Aplicaciones o acciones en la nube > Excluir y agregue OneDrive Sync Engine como aplicación cliente. Esta exclusión permite que la solicitud de actualización de token del cliente de escritorio de OneDrive omita la directiva de Acceso condicional mientras sigue protegiendo el acceso basado en explorador. - Paso 5: Aplique los cambios de directiva y espere 30 minutos
Las directivas de Acceso condicional tardan hasta 30 minutos en propagarse por Microsoft 365. No realice pruebas inmediatamente. Espere 30 minutos después de guardar los cambios de directiva. - Paso 6: Borre el token en caché en la máquina cliente afectada
En la máquina del usuario, abra OneDrive. Vaya a Configuración de OneDrive > Cuenta. Haga clic en Desvincular este equipo. Confirme la desvinculación. Reinicie OneDrive. Inicie sesión de nuevo con la cuenta profesional o educativa del usuario. Esto fuerza una autenticación nueva que utiliza la directiva de Acceso condicional actualizada. - Paso 7: Pruebe la solución
Abra un archivo desde el Explorador de archivos de OneDrive. Si el error no aparece, la solución está completa. Si el error reaparece, continúe con la siguiente sección.
Si el error sigue apareciendo después de la lista de verificación
OneDrive muestra el error 0x8004de40 en una sola máquina
Si el error persiste en una sola máquina pero no en otras, es probable que el problema sea una caché de token obsoleta o un estado de OneDrive dañado. Ejecute el comando de restablecimiento de sincronización de OneDrive. Cierre OneDrive. Presione tecla Windows + R, escriba %localappdata%\Microsoft\OneDrive\onedrive.exe /reset y presione Entrar. Espere 60 segundos. Abra OneDrive de nuevo e inicie sesión.
El error 0x8004de40 ocurre después de un cambio de contraseña
Cuando un usuario cambia su contraseña, el token en caché deja de ser válido. Las directivas de Acceso condicional que requieren autenticación multifactor aún pueden bloquear la actualización si no se permite el flujo de concesión de código de dispositivo. Haga que el usuario desvincule y vuelva a vincular OneDrive como se describe en el Paso 6. Si el error reaparece en un plazo de 24 horas, revise los registros de inicio de sesión de Azure AD para la solicitud de actualización de token.
Los registros de inicio de sesión muestran un error de emisión de token
Vaya a Azure AD > Inicios de sesión > Inicios de sesión de usuario. Filtre por el usuario afectado y el estado Error. Busque un código de error AADSTS50076 o AADSTS53003. Estos códigos indican que se bloqueó el flujo de concesión de código de dispositivo. Agregue la exclusión de OneDrive Sync Engine como se describe en el Paso 4.
Configuración de directivas de Acceso condicional que afecta la actualización de token de OneDrive
| Configuración | Efecto en OneDrive | Valor recomendado |
|---|---|---|
| Asignación de aplicaciones en la nube | Determina a qué aplicaciones se aplica la directiva | Incluir Office 365 Exchange Online o Todas las aplicaciones en la nube |
| Conceder > Requerir MFA | Bloquea el flujo de concesión de código de dispositivo si no se permite | Usar Requerir uno de los controles seleccionados o excluir OneDrive Sync Engine |
| Conceder > Requerir dispositivo compatible | Bloquea la actualización de token desde dispositivos no compatibles | Excluir la aplicación cliente OneDrive Sync Engine |
| Aplicaciones cliente > Clientes de autenticación moderna | Controla qué flujos de autenticación se permiten | Asegurarse de que el flujo de código de dispositivo no esté bloqueado explícitamente |
| Controles de sesión > Usar restricciones aplicadas por la aplicación | No afecta la actualización de token | No se necesita ningún cambio |
La configuración incorrecta más común es apuntar solo a la aplicación en la nube OneDrive. Incluya siempre Office 365 Exchange Online en el ámbito de la directiva. El segundo problema más común es requerir todos los controles seleccionados, lo que bloquea el flujo de concesión de código de dispositivo. Excluir la aplicación cliente OneDrive Sync Engine resuelve esto sin debilitar la seguridad para el acceso basado en explorador.
La lista de verificación cubre las causas principales de que el error 0x8004de40 reaparezca tras cambios en Acceso condicional. Ahora puede verificar la asignación de aplicaciones en la nube, ajustar la configuración de Conceder y borrar el token en caché en la máquina cliente. A continuación, revise sus directivas de Acceso condicional para otras aplicaciones cliente que usan el flujo de concesión de código de dispositivo, como Microsoft Teams. Para una configuración permanente, cree una directiva de Acceso condicional independiente para la aplicación cliente OneDrive Sync Engine con requisitos de concesión relajados, manteniendo directivas estrictas para el acceso basado en explorador.