BookinglyTech News
Infraestructura

Slack se bloquea con Intune por política de protección de aplicaciones

Los usuarios que se unen a Slack desde Intune reciben un error por la política de protección de apps, aunque las condiciones de acceso no han cambiado.

3 min de lecturar/sysadmin0 vistas

Cuando un nuevo empleado se incorpora a la organización, el proceso habitual incluye su inscripción en Slack mediante su correo corporativo. En la práctica, Slack devuelve un error que indica que el usuario no puede iniciar sesión debido a una App Protection Policy (APP). Esta situación persiste a pesar de que las políticas de Acceso Condicional en Azure AD no hayan sufrido alteraciones recientes.

El caso se reportó en el foro r/sysadmin de Reddit, donde el usuario /u/No_Switch_6355 describía el problema y la solución provisional: añadir al usuario a un grupo de exclusión y, una vez que se haya unido al espacio de trabajo de Slack, retirarlo del grupo. El mensaje preguntaba si otros administradores habían experimentado lo mismo o si podían inscribir usuarios directamente en Slack mediante la aplicación “Slack for Intune”.

Detalles técnicos

La aplicación Slack for Intune permite registrar aplicaciones de Slack en la consola de Intune y aplicar políticas de protección de datos (DLP) a la app. Cuando la política de protección impide que Slack se conecte a la API de Azure AD, el mensaje de error que se muestra a los usuarios es: "You can't sign in due to App Protection Policy". El error ocurre a nivel de la autenticación OAuth, antes de que la app pueda solicitar permisos de lectura de directorio.

El flujo típico es:

  1. El usuario inicia sesión en Slack con su correo corporativo.
  2. Slack solicita token OAuth a Azure AD.
  3. Azure AD evalúa las políticas de APP.
  4. Si la política bloquea la aplicación, la solicitud falla.

Los administradores suelen revisar dos puntos:

  • Políticas de Protección de Aplicaciones en Intune: verificar que Slack no esté marcado como prohibido o que la política no requiera un compliance que el dispositivo no cumple.
  • Condiciones de Acceso en Azure AD: asegurar que la política de APP no esté vinculada a un grupo que incluya al nuevo usuario.

Soluciones probadas

  1. Exclusión temporal – Añadir al usuario a un grupo que excluya la política de APP. Una vez que Slack esté activo, el usuario se elimina del grupo.
  2. Revisión de la política de APP – Cambiar el nivel de compliance requerido (por ejemplo, pasar de Device compliant a Device not managed). Esto permite que Slack se conecte sin necesidad de exclusión.
  3. Desactivar la política de APP – Si la política se aplica a todas las apps, se puede crear una excepción específica para Slack.

El método más limpio, según la comunidad, es ajustar la política de APP para que no afecte a Slack, evitando el trabajo manual de mover usuarios entre grupos.

Impacto operativo

Para equipos que dependen de la integración Slack‑Intune, el bloqueo provoca retrasos en la incorporación y requiere intervención manual en cada caso. Al cambiar la política de APP se reduce la carga operativa y se mejora la experiencia del usuario.

Próximos pasos

Los administradores que enfrenten el mismo problema deberían:

  • Revisar la configuración de Slack for Intune.
  • Verificar si la política de APP contiene una regla que bloquee Slack.
  • Probar la exclusión temporal para confirmar que la política es la causa.
  • Documentar la solución en el playbook de onboarding.

El tema sigue abierto en r/sysadmin y se espera que Microsoft actualice la documentación de Intune para aclarar cómo gestionar las políticas de protección de apps con aplicaciones SaaS como Slack.

Reddit thread