Solución: la configuración de acceso externo de Teams no funciona para un grupo de seguridad
🔍 WiseChecker

Solución: la configuración de acceso externo de Teams no funciona para un grupo de seguridad

Cuando configura el acceso externo de Teams para un grupo de seguridad, es posible que los miembros de ese grupo sigan sin poder comunicarse con usuarios externos a su organización. Esto suele ocurrir porque las políticas de acceso externo se asignan por usuario, no directamente a los grupos. El centro de administración de Teams muestra un grupo de seguridad en la lista de asignación de políticas, pero la política no se aplica a los miembros del grupo a menos que utilice el método de asignación correcto. Este artículo explica la causa técnica y proporciona soluciones paso a paso para que la configuración de acceso externo funcione para un grupo de seguridad.

Aprenderá a comprobar las asignaciones de políticas efectivas, a usar PowerShell para asignar políticas a los miembros del grupo y a solucionar problemas comunes como los datos de políticas en caché y los conflictos de prioridad.

Puntos clave: hacer que las políticas de acceso externo se apliquen a grupos de seguridad

  • Centro de administración de Teams > Acceso externo > Acceso externo con cuentas de Teams: Esta configuración global debe estar habilitada para que funcione cualquier comunicación externa.
  • Cmdlet de PowerShell Get-CsExternalAccessPolicy: Muestra la política de acceso externo efectiva asignada a un usuario o miembro del grupo específico.
  • Cmdlet de PowerShell Grant-CsExternalAccessPolicy -Group: Asigna directamente una política de acceso externo a un grupo de seguridad, omitiendo el requisito de asignación por usuario.

ADVERTISEMENT

Por qué la política de acceso externo de Teams no se aplica a los grupos de seguridad

El acceso externo en Teams se controla mediante ExternalAccessPolicy, que define si los usuarios pueden comunicarse con usuarios de Teams externos a su organización. Esta política es una política de nivel de usuario, lo que significa que se aplica a cuentas de usuario individuales. Cuando intenta asignar una política a un grupo de seguridad en el centro de administración de Teams, el centro de administración crea una asignación de política que se aplica a todos los miembros del grupo. Sin embargo, la asignación no es dinámica: solo se aplica a los usuarios que son miembros del grupo en el momento de la asignación. Si un usuario se une al grupo más tarde, la política no se asigna automáticamente.

Otra causa común es que la configuración global de acceso externo esté deshabilitada. Aunque la política permita el acceso externo, el interruptor global del centro de administración de Teams bloquea toda comunicación externa. La configuración global actúa como un interruptor maestro que anula cualquier política que permita el acceso externo.

Prioridad de asignación de políticas

Cuando se aplican varias políticas a un usuario, Teams utiliza un orden de prioridad: una asignación directa de usuario anula una asignación de grupo, y una asignación de grupo anula el valor predeterminado global. Si un usuario tiene una asignación directa que bloquea el acceso externo, esa asignación tiene prioridad sobre la política de grupo que lo permite. Debe comprobar la política efectiva de cada usuario para ver qué política se aplica realmente.

Datos de políticas en caché

Los clientes de Teams almacenan en caché los datos de políticas hasta 24 horas. Después de cambiar una política o asignar una nueva, es posible que los usuarios no vean el efecto de inmediato. El cliente actualiza los datos de políticas cuando se reinicia o después de que expire la caché. Este retraso puede hacer que parezca que la configuración no funciona.

Pasos para que el acceso externo funcione para un grupo de seguridad

Siga estos pasos en orden. Necesita acceso de administrador de Teams y PowerShell con el módulo de Teams instalado.

  1. Habilite la configuración global de acceso externo
    Abra el centro de administración de Teams en admin.teams.microsoft.com. Vaya a Aplicaciones de Teams > Acceso externo. Establezca el interruptor para Los usuarios pueden comunicarse con otros usuarios y organizaciones de Teams en Activado. Si está desactivado, ninguna política puede anularlo. Guarde el cambio.
  2. Cree o seleccione una política de acceso externo que permita el acceso externo
    Vaya a Centro de administración de Teams > Acceso externo > Acceso externo con cuentas de Teams. Compruebe la política asignada al grupo de seguridad. Si no tiene una política personalizada, cree una seleccionando Agregar y asígnele un nombre, por ejemplo, AllowExternal. Establezca Los usuarios pueden comunicarse con otros usuarios y organizaciones de Teams en Activado.
  3. Asigne la política al grupo de seguridad mediante PowerShell
    Abra PowerShell como administrador. Conéctese a Teams con el comando Connect-MicrosoftTeams. Luego ejecute el siguiente comando para asignar la política al grupo:
    Grant-CsExternalAccessPolicy -Group "securitygroup@yourdomain.com" -PolicyName "AllowExternal"
    Reemplace el correo electrónico del grupo y el nombre de la política con sus valores. Este comando aplica la política a todos los miembros existentes del grupo.
  4. Verifique la política efectiva para un miembro del grupo
    Ejecute Get-CsExternalAccessPolicy -Identity "user@yourdomain.com" para ver la política efectiva de un usuario específico. La salida muestra la política que se aplica realmente, teniendo en cuenta las asignaciones directas y las asignaciones de grupo. Si la salida muestra una política diferente, busque una asignación directa en el usuario.
  5. Borre la caché del cliente de Teams en el dispositivo del usuario
    En el equipo del usuario, cierre Teams por completo. Presione Ctrl+Shift+Escape para abrir el Administrador de tareas. En la pestaña Procesos, finalice cualquier proceso de Teams. Luego navegue a %appdata%\Microsoft\Teams y elimine el contenido de la carpeta Cache. Reinicie Teams. Esto fuerza al cliente a obtener los datos de políticas más recientes.
  6. Pruebe la comunicación externa
    Pida a un miembro del grupo que inicie un chat con un usuario externo de Teams. Si el chat falla, compruebe de nuevo la política efectiva del usuario y confirme que la configuración global sigue en Activado.

ADVERTISEMENT

Si el acceso externo de Teams sigue sin funcionar después de la solución principal

Usuarios que se unieron al grupo después de la asignación de la política

La asignación de grupo de PowerShell solo se aplica a los miembros en el momento en que ejecuta el comando. Los nuevos miembros agregados posteriormente no obtienen la política automáticamente. Para solucionar esto, debe ejecutar el comando Grant-CsExternalAccessPolicy -Group nuevamente después de agregar nuevos miembros. Como alternativa, use un grupo dinámico en Azure AD y asigne la política mediante una asignación de grupo en el centro de administración de Teams, pero tenga en cuenta que la asignación de grupo del centro de administración tampoco se actualiza automáticamente para los nuevos miembros.

La política de usuario directa anula la política de grupo

Si un usuario tiene una asignación directa de política de acceso externo que bloquea el acceso externo, esa política tiene prioridad. Para comprobarlo, ejecute Get-CsExternalAccessPolicy -Identity "user@yourdomain.com" y observe la propiedad DirectAssignment. Si es True, elimine la asignación directa con Remove-CsExternalAccessPolicy -Identity "user@yourdomain.com". Luego se aplica la política de grupo.

La configuración de acceso externo está atenuada en el centro de administración

Si el interruptor de acceso externo está atenuado, es posible que su organización tenga una política de Microsoft 365 que restrinja el uso compartido externo. Vaya a Centro de administración de Microsoft 365 > Configuración > Configuración de la organización > Seguridad y privacidad y compruebe la configuración Permitir que los usuarios agreguen nuevos invitados a la organización. También compruebe la configuración de identidades externas de Azure AD. Estas configuraciones pueden bloquear el acceso externo en un nivel superior.

Teams muestra “El acceso externo está bloqueado por su administrador”

Este mensaje aparece cuando la configuración global está desactivada o la política efectiva bloquea el acceso externo. Verifique la configuración global y la política efectiva. También confirme que el usuario no forme parte de un grupo de seguridad diferente que tenga asignada una política de bloqueo.

Métodos de asignación de políticas de acceso externo de Teams: comparación

Elemento Asignación de grupo en el centro de administración de Teams Asignación de grupo en PowerShell
Método GUI en el centro de administración Cmdlet de PowerShell
Se aplica a los miembros existentes Sí Sí
Se aplica automáticamente a los nuevos miembros No No
Puede anular la asignación directa de usuario No No
Ideal para Configuración rápida única Asignación masiva mediante script

Después de completar estos pasos, los miembros de su grupo de seguridad tendrán la política de acceso externo correcta. Pruebe con un usuario externo real para confirmarlo. Para gestionar cambios futuros, use scripts de PowerShell para volver a aplicar la asignación de grupo cuando cambien los miembros. Para un control más profundo, explore el cmdlet Get-CsExternalAccessPolicy para auditar todas las políticas efectivas en su inquilino.

ADVERTISEMENT