Slack se bloquea con Intune por política de protección de aplicaciones
Los usuarios que se unen a Slack desde Intune reciben un error por la política de protección de apps, aunque las condiciones de acceso no han cambiado.
Cuando un nuevo empleado se incorpora a la organización, el proceso habitual incluye su inscripción en Slack mediante su correo corporativo. En la práctica, Slack devuelve un error que indica que el usuario no puede iniciar sesión debido a una App Protection Policy (APP). Esta situación persiste a pesar de que las políticas de Acceso Condicional en Azure AD no hayan sufrido alteraciones recientes.
El caso se reportó en el foro r/sysadmin de Reddit, donde el usuario /u/No_Switch_6355 describía el problema y la solución provisional: añadir al usuario a un grupo de exclusión y, una vez que se haya unido al espacio de trabajo de Slack, retirarlo del grupo. El mensaje preguntaba si otros administradores habían experimentado lo mismo o si podían inscribir usuarios directamente en Slack mediante la aplicación “Slack for Intune”.
Detalles técnicos
La aplicación Slack for Intune permite registrar aplicaciones de Slack en la consola de Intune y aplicar políticas de protección de datos (DLP) a la app. Cuando la política de protección impide que Slack se conecte a la API de Azure AD, el mensaje de error que se muestra a los usuarios es: "You can't sign in due to App Protection Policy". El error ocurre a nivel de la autenticación OAuth, antes de que la app pueda solicitar permisos de lectura de directorio.
El flujo típico es:
- El usuario inicia sesión en Slack con su correo corporativo.
- Slack solicita token OAuth a Azure AD.
- Azure AD evalúa las políticas de APP.
- Si la política bloquea la aplicación, la solicitud falla.
Los administradores suelen revisar dos puntos:
- Políticas de Protección de Aplicaciones en Intune: verificar que Slack no esté marcado como prohibido o que la política no requiera un compliance que el dispositivo no cumple.
- Condiciones de Acceso en Azure AD: asegurar que la política de APP no esté vinculada a un grupo que incluya al nuevo usuario.
Soluciones probadas
- Exclusión temporal – Añadir al usuario a un grupo que excluya la política de APP. Una vez que Slack esté activo, el usuario se elimina del grupo.
- Revisión de la política de APP – Cambiar el nivel de compliance requerido (por ejemplo, pasar de Device compliant a Device not managed). Esto permite que Slack se conecte sin necesidad de exclusión.
- Desactivar la política de APP – Si la política se aplica a todas las apps, se puede crear una excepción específica para Slack.
El método más limpio, según la comunidad, es ajustar la política de APP para que no afecte a Slack, evitando el trabajo manual de mover usuarios entre grupos.
Impacto operativo
Para equipos que dependen de la integración Slack‑Intune, el bloqueo provoca retrasos en la incorporación y requiere intervención manual en cada caso. Al cambiar la política de APP se reduce la carga operativa y se mejora la experiencia del usuario.
Próximos pasos
Los administradores que enfrenten el mismo problema deberían:
- Revisar la configuración de Slack for Intune.
- Verificar si la política de APP contiene una regla que bloquee Slack.
- Probar la exclusión temporal para confirmar que la política es la causa.
- Documentar la solución en el playbook de onboarding.
El tema sigue abierto en r/sysadmin y se espera que Microsoft actualice la documentación de Intune para aclarar cómo gestionar las políticas de protección de apps con aplicaciones SaaS como Slack.
Reddit thread