Por que o Acesso Condicional Bloqueia o Centro de Administração do SharePoint
🔍 WiseChecker

Por que o Acesso Condicional Bloqueia o Centro de Administração do SharePoint

Você tenta abrir o centro de administração do SharePoint, mas é bloqueado por um erro de login. A página exibe uma mensagem sobre uma política que impede o acesso. Isso acontece porque uma política de Acesso Condicional no Microsoft Entra ID (antigo Azure AD) se aplica ao SharePoint, mas não inclui o centro de administração como um aplicativo permitido. Este artigo explica por que o acesso ao centro de administração do SharePoint é bloqueado pelo Acesso Condicional e como corrigir.

Principais conclusões: Solução de problemas de Acesso Condicional bloqueando o Centro de Administração do SharePoint

  • Centro de administração do Microsoft Entra > Acesso Condicional > Políticas: Lista todas as políticas que podem bloquear o acesso ao centro de administração do SharePoint
  • Aplicativos ou ações na nuvem > Incluir > Selecionar aplicativos > Office 365 SharePoint Online: O aplicativo que deve ser permitido para acesso ao centro de administração
  • Sessão > Frequência de login: Controla com que frequência os administradores devem reautenticar, o que pode causar bloqueios inesperados

ADVERTISEMENT

Por que as Políticas de Acesso Condicional Bloqueiam o Centro de Administração do SharePoint

O Acesso Condicional é um recurso do Microsoft Entra ID que controla como os usuários acessam aplicativos na nuvem. Uma política pode bloquear ou permitir o acesso com base em condições como localização do usuário, conformidade do dispositivo ou risco de login. Quando uma política tem como alvo o aplicativo Office 365 SharePoint Online, ela se aplica tanto aos sites do SharePoint quanto ao centro de administração do SharePoint. Se a política não permitir explicitamente o centro de administração ou se exigir uma condição que o administrador não atenda, o acesso é bloqueado.

A causa raiz é que o aplicativo Office 365 SharePoint Online inclui o centro de administração do SharePoint como um endpoint de serviço. A política que você criou para usuários finais também se aplica aos administradores. Condições comuns que causam bloqueios incluem exigir um dispositivo em conformidade, exigir um intervalo de IP específico ou exigir autenticação multifator quando o administrador não a configurou. Outra causa comum é que a política exclui o aplicativo do centro de administração, mas o centro de administração ainda herda a política do aplicativo pai.

Como o Acesso Condicional se Aplica ao Centro de Administração do SharePoint

Ao criar uma política de Acesso Condicional, você seleciona o aplicativo ou ação na nuvem. Para o SharePoint, você escolhe Office 365 SharePoint Online. Essa seleção cobre todos os endpoints do SharePoint, incluindo o centro de administração, sites do SharePoint e OneDrive for Business. Não há uma entrada separada para o centro de administração na lista de aplicativos na nuvem. Isso significa que qualquer política que tenha como alvo o SharePoint também tem como alvo o centro de administração.

Condições Comuns que Bloqueiam o Acesso

Essas condições frequentemente causam bloqueios para administradores:

  • Conformidade do dispositivo: Exige que o dispositivo seja registrado no Intune e marcado como em conformidade. Dispositivos pessoais de administradores geralmente falham nessa verificação.
  • Localização: Restringe o acesso a intervalos de IP confiáveis. Administradores trabalhando de casa ou em viagem são bloqueados.
  • Risco de login: Bloqueia o acesso se o login for detectado como arriscado. Falsos positivos podem bloquear administradores legítimos.
  • Controles de concessão: Exige autenticação multifator, alteração de senha ou política de proteção de aplicativo. A falta de qualquer requisito bloqueia o acesso.

Passos para Identificar e Corrigir a Política de Bloqueio

Siga estes passos para descobrir qual política de Acesso Condicional está bloqueando o centro de administração do SharePoint e ajustá-la.

  1. Faça login no centro de administração do Microsoft Entra
    Acesse https://entra.microsoft.com e faça login com uma conta de Administrador Global ou Administrador de Segurança. Se você estiver bloqueado, use um navegador diferente ou uma janela privada e faça login com uma conta de emergência que esteja excluída de todas as políticas.
  2. Abra as políticas de Acesso Condicional
    Na navegação à esquerda, selecione Proteção > Acesso Condicional > Políticas. Uma lista de todas as políticas aparece. Procure políticas com o estado definido como Ativado ou Somente relatório.
  3. Encontre a política que bloqueia o SharePoint
    Clique em cada política e verifique Aplicativos ou ações na nuvem. Se a lista Incluir contiver Office 365 SharePoint Online, essa política se aplica ao centro de administração do SharePoint. Anote as condições e os controles de concessão.
  4. Verifique a guia Excluir
    Na mesma política, selecione a guia Excluir em Aplicativos ou ações na nuvem. Se sua conta de administrador ou um grupo contendo sua conta de administrador estiver listado aqui, a política não deve bloqueá-lo. Caso contrário, a política se aplica a você.
  5. Ajuste a política para excluir administradores
    Em Excluir > Usuários e grupos, adicione um grupo que contenha seus administradores do SharePoint. Esse grupo deve estar vazio ou conter apenas as contas de administrador. Não adicione usuários individualmente, a menos que você tenha poucos administradores.
  6. Teste a alteração
    Selecione What If no topo da página Políticas. Insira sua conta de administrador, selecione Office 365 SharePoint Online como o aplicativo na nuvem e execute a avaliação. A ferramenta mostra quais políticas se aplicam e se o acesso é concedido ou bloqueado. Se a avaliação mostrar acesso permitido, saia e faça login novamente no centro de administração do SharePoint.

Alternativa: Criar uma Política Separada para Acesso ao Centro de Administração

Se você não puder excluir administradores da política existente, crie uma nova política que permita o acesso apenas para administradores.

  1. Crie uma nova política
    Na página Políticas de Acesso Condicional, selecione Nova política.
  2. Atribua usuários
    Em Atribuições > Usuários, selecione Incluir > Selecionar usuários e grupos. Adicione o grupo de administradores. Em Excluir, adicione as contas de acesso de emergência.
  3. Selecione o aplicativo na nuvem
    Em Aplicativos ou ações na nuvem > Incluir > Selecionar aplicativos, escolha Office 365 SharePoint Online. Em Excluir, selecione Office 365 SharePoint Online novamente. Isso parece contraintuitivo, mas garante que a política se aplique apenas ao centro de administração. Na verdade, isso não funciona. Em vez disso, deixe o aplicativo na nuvem como Office 365 SharePoint Online e use os controles de concessão para exigir apenas o necessário para administradores, como autenticação multifator.
  4. Defina os controles de concessão
    Em Conceder, selecione Conceder acesso. Marque Exigir autenticação multifator e Exigir que o dispositivo seja marcado como em conformidade, se necessário. Para administradores, exigir autenticação multifator é uma boa prática.
  5. Ative os controles de sessão
    Em Sessão, defina Frequência de login para a cada 1 hora para forçar a reautenticação. Isso reduz o risco de sequestro de sessão.
  6. Ative a política e teste
    Defina Ativar política como Somente relatório. Teste a política com a ferramenta What If. Se funcionar, defina Ativar política como Ativado.

ADVERTISEMENT

Se o Centro de Administração do SharePoint Ainda Bloquear o Acesso

Após ajustar o Acesso Condicional, você ainda pode enfrentar bloqueios. Esses problemas relacionados geralmente causam problemas persistentes.

Centro de Administração do SharePoint Mostra Acesso Negado Mesmo Após Alteração na Política

A causa mais comum é que a alteração na política ainda não foi propagada. As políticas de Acesso Condicional podem levar até 30 minutos para serem aplicadas. Aguarde 30 minutos e tente novamente. Além disso, limpe o cache do navegador ou use uma janela InPrivate. Se o problema persistir, verifique os logs de login no centro de administração do Microsoft Entra em Monitoramento > Logs de login. Encontre o login com falha e procure a política de Acesso Condicional que o bloqueou.

Centro de Administração do SharePoint Exige Registro do Dispositivo, mas o Dispositivo Já Está Registrado

O dispositivo pode estar registrado, mas não em conformidade. No Intune, vá para Dispositivos > Todos os dispositivos. Encontre seu dispositivo e verifique o status de Conformidade. Se mostrar Não conforme, clique no dispositivo e revise as políticas de conformidade. Motivos comuns para não conformidade incluem antivírus ausente, sistema operacional desatualizado ou criptografia não ativada. Corrija o problema de conformidade no Intune ou exclua o dispositivo da política de Acesso Condicional.

Centro de Administração do SharePoint Bloqueado para Administradores Convidados

Usuários convidados que são administradores do SharePoint frequentemente enfrentam bloqueios porque as políticas de Acesso Condicional se aplicam a usuários convidados por padrão. Na política, em Atribuições > Usuários > Incluir, selecione Todos os convidados e usuários externos. Em Excluir, adicione as contas de administrador convidadas. Alternativamente, crie uma política separada para administradores convidados com condições mais flexíveis.

Tipos de Política de Acesso Condicional e Seu Efeito no Centro de Administração do SharePoint

Tipo de Política Efeito no Acesso ao Centro de Administração Correção Recomendada
Exigir dispositivo em conformidade Bloqueia o acesso se o dispositivo não estiver em conformidade com o Intune Registre o dispositivo no Intune ou exclua o grupo de administradores
Exigir autenticação multifator Bloqueia o acesso se o MFA não estiver configurado Configure o MFA para contas de administrador ou exclua o grupo de administradores
Bloquear acesso de locais não confiáveis Bloqueia o acesso se o IP não estiver no intervalo permitido Adicione o IP residencial do administrador aos locais confiáveis ou exclua o grupo de administradores
Política de risco de login Bloqueia o acesso se o login for arriscado Use What If para verificar o nível de risco ou exclua o grupo de administradores

O Acesso Condicional é uma ferramenta de segurança poderosa, mas pode bloquear o acesso legítimo de administradores se não for configurado corretamente. Ao identificar a política específica que tem como alvo o Office 365 SharePoint Online e ajustar a lista de exclusão para incluir seu grupo de administradores, você recupera o acesso ao centro de administração do SharePoint. Use a ferramenta What If para testar as alterações antes de ativá-las. Para gerenciamento contínuo, considere criar uma política de Acesso Condicional separada para administradores com controles de concessão apropriados.

ADVERTISEMENT