Ao tentar usar um agente do Copilot Studio no Microsoft Teams, você pode ver a mensagem de erro Falha de Autenticação. O agente para de responder ou se recusa a iniciar uma conversa. Esse problema geralmente ocorre porque as configurações de autenticação internas do agente não correspondem ao ambiente do Teams ou porque um registro de aplicativo do Microsoft Entra ID está ausente ou mal configurado. Este artigo explica por que o erro aparece e fornece correções passo a passo para resolver a falha de autenticação.
Principais conclusões: Corrigir autenticação do agente do Copilot Studio no Teams
- Copilot Studio > Agentes > guia Autenticação: Defina o método de autenticação como Manual para aplicativos personalizados do Teams.
- Microsoft Entra ID > Registros de aplicativo > Certificados e segredos: Crie um segredo do cliente e copie a ID do aplicativo para o agente.
- Centro de administração do Teams > Gerenciar aplicativos > Permissões de aplicativo: Conceda ao agente permissão para acessar dados do Teams e a identidade do usuário.
Por que os agentes do Copilot Studio mostram Falha de Autenticação no Teams
O erro Falha de Autenticação ocorre quando o agente do Copilot Studio não consegue verificar a identidade do usuário ou do serviço. No Teams, cada agente é executado como um aplicativo personalizado que deve autenticar por meio do Microsoft Entra ID (antigo Azure Active Directory). O agente envia uma solicitação de token ao Entra ID, mas se a URL de resposta, a ID do cliente ou o segredo do cliente não corresponderem ao registro do aplicativo, o Entra ID rejeita a solicitação e retorna um erro 401.
Existem três causas comuns. Primeiro, o agente usa as configurações de autenticação padrão que o Copilot Studio gera automaticamente. Essas configurações funcionam no painel de teste do Copilot Studio, mas não no Teams. Segundo, o registro do aplicativo no Microsoft Entra ID não tem as permissões de API necessárias para o Microsoft Graph ou Teams. Terceiro, o arquivo de manifesto do agente no Teams não inclui a URL de autenticação correta, então o Teams não consegue enviar a solicitação de token para o endpoint certo.
O método de autenticação padrão não é compatível com o Teams
Ao criar um novo agente no Copilot Studio, a plataforma define a autenticação como Manual por padrão, mas a configuração aponta para um endpoint interno do Copilot Studio. O Teams espera um registro de aplicativo personalizado que você controla. Se você deixar as configurações padrão inalteradas, o agente não conseguirá autenticar porque o endpoint do token não pertence ao seu locatário.
Segredo do cliente ausente ou expirado
O agente usa um segredo do cliente para provar sua identidade ao Entra ID. Se você nunca criou um segredo, ou se ele expirou, o handshake de autenticação falha. O Copilot Studio não avisa quando um segredo está prestes a expirar. Você deve gerenciar o ciclo de vida do segredo manualmente no portal do Azure.
Etapas para corrigir Falha de Autenticação no Teams
Siga estas etapas em ordem. Não pule a etapa de registro do aplicativo, mesmo que já tenha um registro para outro agente. Cada agente precisa de seu próprio registro.
- Crie um registro de aplicativo do Microsoft Entra ID para o agente
Entre no portal do Azure com uma conta de Administrador Global ou Administrador de Aplicativos. Vá para Microsoft Entra ID > Registros de aplicativo > Novo registro. Digite um nome para o aplicativo, por exemplo Agente de Vendas Contoso. Em Tipos de conta com suporte, selecione Apenas contas neste diretório organizacional. Deixe o URI de redirecionamento vazio. Clique em Registrar. Copie o valor da ID do cliente (Application Client ID) — você precisará dele depois. - Adicione um segredo do cliente
No mesmo registro de aplicativo, vá para Certificados e segredos > Segredos do cliente > Novo segredo do cliente. Digite uma descrição e defina um período de expiração de 180 dias ou 365 dias. Clique em Adicionar. Copie o valor do segredo imediatamente. Você não poderá recuperá-lo depois de sair desta página. - Configure permissões de API para o Microsoft Graph
No registro de aplicativo, vá para Permissões de API > Adicionar uma permissão. Selecione Microsoft Graph > Permissões delegadas. Adicione as seguintes permissões: openid, profile, email, User.Read e Team.ReadBasic.All. Clique em Adicionar permissões. Em seguida, clique em Conceder consentimento do administrador para seu locatário. Confirme o consentimento. - Defina o método de autenticação no Copilot Studio como Manual
Abra o Copilot Studio e vá para Agentes. Selecione o agente que mostra o erro. Clique em Configurações no menu superior e vá para a guia Autenticação. Em Método de autenticação, selecione Manual. Cole a ID do cliente do aplicativo da etapa 1 no campo ID do cliente. Cole o segredo do cliente da etapa 2 no campo Segredo do cliente. Defina a URL de redirecionamento como:https://token.botframework.com/.auth/web/redirect. Clique em Salvar. - Atualize o manifesto do aplicativo do Teams
No Copilot Studio, vá para a guia Canais do agente. Selecione Microsoft Teams. Clique em Baixar manifesto para obter o arquivo manifest.json. Abra o arquivo em um editor de texto. Encontre a seçãowebApplicationInfo. Defina o valor deidcomo a ID do cliente do aplicativo da etapa 1. Defina o valor deresourcecomoapi://botid-{ID do Cliente do Aplicativo}, substituindo{ID do Cliente do Aplicativo}pela sua ID real. Salve o arquivo. - Carregue o manifesto atualizado no Teams
Vá para o centro de administração do Teams em admin.teams.microsoft.com. Selecione Aplicativos do Teams > Gerenciar aplicativos > Carregar. Escolha o arquivo manifest.json atualizado. Defina as permissões como Permitir para todos os usuários ou grupos específicos. Clique em Aplicar. Volte ao Copilot Studio e clique em Publicar para reimplantar o agente.
Se a autenticação ainda falhar após a correção principal
Se o erro persistir após concluir as etapas acima, verifique os seguintes cenários específicos.
Agente do Copilot Studio mostra Falha de Autenticação apenas para usuários convidados externos
O agente usa a autenticação padrão do locatário, que não oferece suporte a contas de convidado. Para corrigir, no Copilot Studio > Agente > Configurações > Autenticação, altere os Tipos de conta com suporte para Contas em qualquer diretório organizacional. Em seguida, atualize o registro do aplicativo no Azure para permitir identidades externas. Essa alteração exige reconfigurar o segredo do cliente e a URL de redirecionamento.
Agente funciona no painel de teste do Copilot Studio, mas falha no Teams
Isso indica que a autenticação está configurada corretamente para o endpoint interno do Copilot Studio, mas não para o Teams. Verifique se a URL de redirecionamento no Copilot Studio corresponde exatamente a https://token.botframework.com/.auth/web/redirect. Confirme também se o arquivo de manifesto inclui a seção webApplicationInfo correta. Baixe novamente o manifesto após salvar as alterações no Copilot Studio.
Segredo do cliente expirou após 90 dias
Se o segredo expirar, o agente não conseguirá obter um token. Crie um novo segredo do cliente no portal do Azure conforme descrito na etapa 2. Em seguida, atualize o segredo no Copilot Studio > Agente > Configurações > Autenticação. Você não precisa recarregar o manifesto. O agente usará o novo segredo na próxima reinicialização.
Autenticação padrão do Copilot Studio vs Autenticação manual para Teams
| Item | Autenticação Padrão | Autenticação Manual |
|---|---|---|
| Esforço de configuração | Nenhum (configuração automática) | Requer registro de aplicativo no Azure e segredo |
| Funciona no Teams | Não | Sim |
| Endpoint do token | Interno do Copilot Studio | Microsoft Entra ID do seu locatário |
| Gerenciamento de segredo do cliente | Não aplicável | Você cria e rotaciona segredos |
| Suporte a identidade de usuário | Identidade única | Suporta usuários convidados com configuração extra |
A tabela mostra que a autenticação manual é necessária para qualquer agente do Copilot Studio executado no Teams. A autenticação padrão funciona apenas no portal do Copilot Studio e em sites personalizados que usam o widget web do Copilot Studio.
Após concluir a configuração de autenticação manual, o agente autenticará os usuários por meio do Microsoft Entra ID e não exibirá erros. Teste o agente abrindo o Teams, navegando até Aplicativos, encontrando seu agente e iniciando uma conversa. Se precisar implantar o agente em vários locatários, repita o registro do aplicativo e o upload do manifesto para cada locatário. Use um segredo do cliente separado para cada ambiente para evitar falhas de autenticação entre locatários.