Autenticação do Conector do Copilot Studio Expirando: Correção
🔍 WiseChecker

Autenticação do Conector do Copilot Studio Expirando: Correção

Você configurou um conector no Copilot Studio para buscar dados do Salesforce, SharePoint ou uma API personalizada. A conexão funciona por algumas horas ou dias, depois falha com um erro de autenticação. Isso força você a reautenticar manualmente cada vez, interrompendo seus fluxos de trabalho do copiloto e perdendo tempo. A causa raiz geralmente é uma incompatibilidade entre as configurações de renovação de token do conector e as políticas impostas pelo serviço externo. Este artigo explica por que os tokens de autenticação expiram prematuramente e fornece as etapas exatas para corrigir o problema permanentemente.

Principais Conclusões: Corrigindo a Autenticação do Conector do Copilot Studio

  • Configurações de autenticação do conector > Tempo de vida do token: Aumente o tempo de vida do token no serviço externo para corresponder ao intervalo de renovação do Copilot Studio.
  • Concessão de credenciais de cliente OAuth 2.0: Use esse tipo de concessão em vez da concessão de código de autorização para reduzir a necessidade de intervenção do usuário.
  • Consentimento da entidade de serviço: Conceda consentimento administrativo em todo o locatário para o registro de aplicativo do conector para evitar a expiração do consentimento por usuário.

ADVERTISEMENT

Por que os Tokens de Autenticação do Conector do Copilot Studio Expiraram Antecipadamente

Quando você cria um conector no Copilot Studio, a plataforma usa OAuth 2.0 ou autenticação por chave de API para acessar serviços externos. O serviço externo emite um token de acesso com um tempo de vida predefinido. Se esse tempo de vida for menor que o tempo limite de inatividade ou a cadência de renovação do Copilot Studio, o token expira antes que o copiloto precise dele novamente.

Vários fatores causam a expiração precoce do token:

Configurações Padrão de Tempo de Vida do Token em Serviços Externos

Muitas plataformas SaaS definem tempos de vida de token curtos por padrão por segurança. Por exemplo, o Salesforce define um token de acesso de 15 minutos. O Microsoft Entra ID define de 60 a 90 minutos, dependendo da configuração do locatário. O Copilot Studio não renova tokens automaticamente em segundo plano. Ele reutiliza o token armazenado até a próxima interação do usuário. Se o token expirar durante esse período ocioso, o conector falha.

Concessão de Código de Autorização OAuth 2.0 vs Concessão de Credenciais de Cliente

Os conectores do Copilot Studio que usam a concessão de código de autorização exigem que um usuário faça login e consinta. O token de atualização obtido por meio desse fluxo tem um tempo de vida máximo definido pelo provedor de identidade. Muitos provedores definem o tempo de vida do token de atualização em 24 horas ou menos. Após isso, o usuário deve reautenticar. A concessão de credenciais de cliente não depende da presença do usuário. Ela usa uma entidade de serviço que pode solicitar novos tokens automaticamente.

Políticas de Acesso Condicional e Sessão

Se o serviço externo ou o Microsoft Entra ID tiver políticas de Acesso Condicional, elas podem forçar a reautenticação em intervalos menores que o tempo de vida do token. Por exemplo, uma política de frequência de login definida para 1 hora invalidará qualquer token com mais de 60 minutos, independentemente de sua expiração original.

Etapas para Impedir que a Autenticação do Conector Expire

Siga estas etapas em ordem. Cada etapa aborda uma causa específica de expiração precoce.

  1. Identifique o conector e seu tipo de autenticação
    Abra o Copilot Studio. Vá para Configurações > Conectores. Selecione o conector que está falhando. Observe o método de autenticação listado: OAuth 2.0, Chave de API ou Autenticação Básica. Para OAuth 2.0, observe se ele usa código de autorização ou credenciais de cliente.
  2. Aumente o tempo de vida do token no serviço externo
    Faça login no console de administração do serviço externo. Localize as configurações de segurança ou API. Encontre a configuração de tempo de vida do token de acesso. Aumente para o máximo permitido. Para o Salesforce, defina para 24 horas. Para o Microsoft Entra ID, defina para 8 horas ou o máximo do locatário. Salve a alteração.
  3. Mude para a concessão de credenciais de cliente quando suportado
    Se o conector usa concessão de código de autorização, verifique se o serviço externo suporta OAuth 2.0 Client Credentials. No Copilot Studio, edite o conector. Em autenticação, selecione OAuth 2.0 Credenciais de Cliente. Insira o ID do cliente e o segredo do cliente do registro de aplicativo. Isso elimina a necessidade de um token de atualização e consentimento do usuário.
  4. Conceda consentimento administrativo em todo o locatário para o registro de aplicativo
    Abra o centro de administração do Microsoft Entra. Vá para Identidade > Aplicativos > Registros de aplicativo. Encontre o registro de aplicativo criado pelo Copilot Studio para o conector. Selecione Permissões de API. Clique em Conceder consentimento administrativo para [nome do locatário]. Confirme o consentimento. Isso evita a expiração do token por usuário.
  5. Ajuste as políticas de Acesso Condicional
    No centro de administração do Microsoft Entra, vá para Proteção > Acesso Condicional. Encontre a política que se aplica ao registro de aplicativo. Defina a frequência de login para Toda vez ou remova o requisito de frequência. Como alternativa, crie uma exclusão para o registro de aplicativo do conector. Salve a alteração da política.
  6. Teste o conector após as alterações
    Volte ao Copilot Studio. Selecione o conector e clique em Testar conexão. Execute uma ação de exemplo que chame o serviço externo. Verifique se a conexão é bem-sucedida. Aguarde 24 horas e teste novamente. Se a conexão ainda funcionar, a correção está completa.

ADVERTISEMENT

Se a Autenticação do Conector do Copilot Studio Ainda Expirar

Alguns conectores exigem configuração adicional além das etapas padrão. Os problemas e soluções a seguir cobrem os padrões de falha restantes mais comuns.

Conector Retorna 401 Não Autorizado Após 8 Horas

O tempo de vida padrão do token do Microsoft Entra ID é de 60 a 90 minutos. Se você o definiu para 8 horas, mas o conector ainda falha após 8 horas, o problema é o tempo de vida do token de atualização. No serviço externo, localize a configuração de tempo limite do token de atualização. Aumente para 90 dias ou o máximo permitido. Para o Microsoft Entra ID, use a folha Política de tempo de vida do token para definir os tempos de vida do token de acesso e do token de atualização.

Copilot Studio Mostra Token Expirado Após Período Ocioso

O Copilot Studio não renova tokens automaticamente enquanto o copiloto está ocioso. Para contornar isso, adicione um gatilho de reautenticação no fluxo do seu copiloto. Crie um tópico que seja executado a cada hora. Nesse tópico, adicione uma etapa Chamar uma ação que use o conector. Isso força o Copilot Studio a verificar o token e renová-lo se necessário. A ação pode ser uma operação de leitura simples que não retorna dados.

Conector Usa Chave de API e Ela Expira

Alguns serviços externos emitem chaves de API com data de expiração. Faça login no serviço externo e gere uma nova chave de API que nunca expire. Se o serviço não suportar chaves que não expiram, você deve atualizar o conector manualmente antes que a chave expire. Defina um lembrete no calendário para girar a chave a cada 30 ou 90 dias.

Tipos de Autenticação do Conector do Copilot Studio Comparados

Item OAuth 2.0 Código de Autorização OAuth 2.0 Credenciais de Cliente Chave de API
Interação do usuário necessária Sim, na configuração inicial e após expiração do token Não Não
Mecanismo de renovação de token Token de atualização com tempo de vida limitado Solicitação automática de credencial de cliente Sem renovação, a chave deve ser substituída
Melhor para Serviços que exigem contexto do usuário Cenários servidor a servidor APIs simples com chaves estáticas
Causa comum de expiração Tempo limite do token de atualização ou revogação do consentimento do usuário Rotação do segredo do cliente ou substituição de política Data de expiração fixa na chave

Agora você pode configurar conectores do Copilot Studio para que a autenticação não expire inesperadamente. Comece aumentando os tempos de vida dos tokens no serviço externo e mudando para a concessão de credenciais de cliente quando possível. Para conectores que devem usar código de autorização, conceda consentimento administrativo em todo o locatário para remover a expiração por usuário. Para evitar falhas futuras, defina um lembrete mensal no calendário para revisar as políticas de tempo de vida do token de cada serviço conectado.

ADVERTISEMENT