Los clientes externos de Outlook no pueden completar Autodiscover después de un cambio del certificado o de los SAN en Exchange CAS.

Carmen Ruiz 5 Puntos de reputación
2026-07-30T11:30:25.2866667+00:00

Los clientes externos de Outlook no pueden completar Autodiscover después de un cambio del certificado o de los SAN en Exchange CAS. ¿Cuál es el procedimiento correcto para validar el SCP y los registros DNS SRV?

Outlook | Web | Outlook en la web para la empresa | Configuración
0 comentarios No hay comentarios

1 respuesta

Ordenar por: Menos reciente
  1. Killian N 4,490 Puntos de reputación Asesor independiente
    2026-07-31T08:13:09.24+00:00

    Esta respuesta fue traducida automáticamente. Por lo tanto, puede contener errores gramaticales o expresiones extrañas.

    Hola,

    Si el problema comenzó después de una renovación del certificado o de un cambio en los Nombres Alternativos del Sujeto (SAN) de los servicios de Acceso de Cliente de Exchange, le recomendaría verificar tanto la configuración interna de Autodiscover como los registros DNS externos. Esto ayuda a garantizar que los clientes de Outlook se dirijan al punto de conexión correcto de Autodiscover y que todos los espacios de nombres publicados coincidan con los nombres incluidos en el certificado activo.

    1/ Verificar la configuración SCP de Autodiscover**:**

    Para empezar, vale la pena comprobar la configuración del Service Connection Point (SCP) en Exchange.

    Como referencia, el registro SCP se almacena en Active Directory y se utiliza principalmente por los clientes de Outlook unidos al dominio para localizar el servicio Autodiscover. Exchange crea el directorio virtual de Autodiscover en IIS, mientras que el SCP proporciona la URL interna autorizada de Autodiscover para esos clientes.

    Desde Exchange Management Shell, ejecute:

    Get-ClientAccessService | Format-List Name,AutoDiscoverServiceInternalUri,AutoDiscoverSiteScope
    

    A continuación, confirme que AutoDiscoverServiceInternalUri apunta al espacio de nombres correcto, por ejemplo:

    https://autodiscover.contoso.com/Autodiscover/Autodiscover.xml
    

    o a cualquier otro nombre de dominio completo (FQDN) que esté incluido en las entradas SAN del nuevo certificado.

    Si observa que el SCP sigue haciendo referencia a un nombre antiguo de servidor Exchange, un nombre de host interno o cualquier nombre que no esté cubierto por el certificado, puede actualizarlo mediante:

    Set-ClientAccessService -Identity "EXCH01" `
    -AutoDiscoverServiceInternalUri "https://autodiscover.contoso.com/Autodiscover/Autodiscover.xml"
    

    También es recomendable repetir esta comprobación en todos los servidores Exchange que proporcionan servicios de Acceso de Cliente para garantizar la coherencia en todo el entorno.

    2/ Verificar los registros DNS externos de Autodiscover**:**

    Además de la configuración interna, le recomendaría validar los registros DNS externos de Autodiscover.

    Dependiendo de la implementación de Exchange, normalmente utilizará uno de los siguientes métodos:

    Opción A: Registro A o CNAME de Autodiscover

    autodiscover.contoso.com -> public CAS/load balancer IP or alias
    

    Opción B: Registro SRV

    _autodiscover._tcp.contoso.com SRV 0 0 443 mail.contoso.com
    

    Si está utilizando un registro SRV, asegúrese de que el nombre de host de destino (como mail.contoso.com) esté protegido por el certificado de Exchange y sea accesible mediante HTTPS en el puerto 443.

    Para verificar la resolución DNS, puede ejecutar:

    nslookup autodiscover.contoso.com
    

    Para registros SRV:

    nslookup -type=SRV _autodiscover._tcp.contoso.com
    

    Mientras revisa los resultados, compruebe si existen registros A, CNAME o SRV heredados que todavía apunten a servidores Exchange retirados, espacios de nombres anteriores o direcciones antiguas de balanceadores de carga. Incluso si el nuevo certificado está instalado correctamente, Outlook puede seguir conectándose a un punto de conexión incorrecto si aún existen registros DNS obsoletos.

    **3/ Verificar la asignación del certificado y la vinculación de IIS:**El siguiente paso sería confirmar que el nuevo certificado está realmente asignado a IIS.

    Puede revisar los certificados Exchange instalados actualmente con:

    Get-ExchangeCertificate | Format-List Thumbprint,Subject,CertificateDomains,Services,NotAfter
    
    

    Preste especial atención al campo Services y asegúrese de que IIS figure para el certificado que pretende utilizar.

    Si es necesario, puede asignar el certificado a IIS mediante:

    Enable-ExchangeCertificate -Thumbprint <Thumbprint> -Services IIS
    
    

    Después, le recomendaría probar Autodiscover tanto desde una perspectiva externa como desde el cliente.

    Las herramientas útiles incluyen:

    1/ Microsoft Remote Connectivity Analyzer

    2/ Outlook Test E-mail AutoConfiguration

    • Mantenga pulsada la tecla Ctrl y haga clic con el botón derecho en el icono de Outlook de la bandeja del sistema.
    • Seleccione Test E-mail AutoConfiguration.
    • Desmarque todas las opciones excepto Use Autodiscover.

    Estas pruebas pueden ayudar a identificar qué URL de Autodiscover está utilizando Outlook y si el proceso de conexión se completa correctamente.

    4/ Algunos puntos clave que conviene confirmar:

    Como revisión final, verifique lo siguiente:

    • La URL del SCP coincide con un espacio de nombres incluido en el SAN del nuevo certificado.
    • El registro DNS público de Autodiscover se resuelve hacia el punto de conexión externo correcto.
    • Cualquier registro SRV apunta a un nombre de host HTTPS válido cubierto por el certificado.
    • El nuevo certificado está asignado a IIS.
    • No existen registros DNS obsoletos que sigan haciendo referencia a servidores Exchange antiguos o balanceadores de carga anteriores.
    • Las pruebas de Autodiscover se completan correctamente mediante Microsoft Remote Connectivity Analyzer.

    En resumen, después de un cambio de certificado o SAN, es importante validar tanto la configuración interna del SCP como los registros DNS externos de Autodiscover. Igualmente importante es asegurarse de que todos los espacios de nombres HTTPS devueltos durante el proceso de Autodiscover estén presentes en el certificado activo de Exchange. Cualquier discrepancia entre el nombre de host devuelto y el certificado puede provocar errores de Autodiscover y problemas de conectividad de Outlook.

    Espero que esta información le ayude a orientarse y a identificar la causa del problema. No dude en compartir cualquier novedad o informarme si necesita ayuda adicional. Estaré encantado de ayudarle.

    Quedo atento a su respuesta.


    Si la respuesta le resulta útil, haga clic en "Sí" y, si es posible, vote positivamente la respuesta. Si tiene preguntas adicionales sobre esta respuesta, haga clic en "Comentar".

    Nota: Siga los pasos indicados en nuestra documentación para habilitar las notificaciones por correo electrónico si desea recibir las notificaciones relacionadas con este hilo.

    ¿Le resultó útil esta respuesta?


Su respuesta

Las respuestas pueden ser marcadas como Respuestas aceptadas por el autor de la pregunta, lo que indica a los usuarios que la respuesta resolvió su problema.