Você adiciona um usuário a um grupo do Microsoft 365, mas o usuário não obtém acesso ao site do SharePoint conectado a esse grupo. Ou você remove um usuário do grupo, mas o usuário ainda vê o site no navegador. Esse problema ocorre porque o SharePoint usa uma lista de associação em cache e não verifica alterações no grupo em tempo real. O atraso na sincronização pode durar de minutos a até 24 horas. Este artigo explica a causa técnica raiz e fornece as etapas exatas para forçar uma sincronização de associação para que os direitos de acesso sejam atualizados imediatamente.
Principais Conclusões: Sincronização de Associação de Grupo e Acesso ao SharePoint
- Central de administração do SharePoint > Sites ativos > site > Sincronizar associação: Aciona uma atualização imediata da associação do grupo para um site específico.
- PowerShell Set-SPOSite -GroupAlias -SyncMembership: Força a sincronização de todos os sites conectados a um grupo do Microsoft 365.
- Cache do SharePoint com TTL de 24 horas: O atraso máximo padrão antes que as alterações de associação apareçam sem intervenção manual.
Por que o SharePoint Não Atualiza o Acesso Após Alterações na Associação do Grupo
O SharePoint Online não consulta o Azure Active Directory toda vez que um usuário solicita um site. Em vez disso, ele armazena uma cópia local da lista de associação do grupo para cada coleção de sites. Essa lista em cache tem um valor de tempo de vida que pode chegar a 24 horas. Quando você adiciona ou remove um usuário de um grupo do Microsoft 365, o Azure AD envia uma notificação de alteração para o SharePoint. Mas o SharePoint processa essas notificações em lotes, não em tempo real. O intervalo de processamento em lote é tipicamente de 15 a 30 minutos, mas sob carga pesada pode se estender por várias horas.
Outro fator é o cache do Seletor de Pessoas do SharePoint. O Seletor de Pessoas usa um índice separado que é atualizado em um cronograma diferente. Um usuário pode aparecer nos resultados da pesquisa do Seletor de Pessoas mesmo após ter sido removido do grupo. Isso pode enganar os proprietários do site, fazendo-os pensar que o usuário ainda tem acesso. A verificação de autorização real sempre usa a lista de associação em cache, não o índice do Seletor de Pessoas.
O Papel do Writeback de Grupo do Azure AD
Se seu ambiente usa o Active Directory local sincronizado com o Azure AD Connect, há um atraso adicional. O Azure AD Connect sincroniza as alterações de associação de grupo em um cronograma, geralmente a cada 30 minutos. Até que o Azure AD receba a associação atualizada, o SharePoint não tem como saber sobre a alteração. Isso adiciona outra camada de latência antes que o cache do SharePoint possa ser atualizado.
Etapas para Forçar a Sincronização de Associação de Grupo no SharePoint
Você pode ignorar o atraso normal de sincronização usando a central de administração do SharePoint ou o PowerShell. Esses métodos forçam o SharePoint a atualizar sua lista de associação em cache imediatamente.
Método 1: Usar a Central de Administração do SharePoint
- Abra a central de administração do SharePoint
Faça login no Microsoft 365 com uma conta de administrador do SharePoint ou administrador global. Vá para a central de administração do Microsoft 365 e selecione SharePoint na navegação à esquerda. Como alternativa, vá diretamente parahttps://admin.microsoft.com/SharePoint. - Navegue até Sites ativos
No menu esquerdo da central de administração do SharePoint, selecione Sites ativos. Uma lista de todas as coleções de sites aparece. - Selecione o site afetado
Encontre o site conectado ao grupo do Microsoft 365 cuja associação foi alterada. Clique no nome do site para abrir o painel de detalhes do site. - Clique em Sincronizar associação
No painel de detalhes do site, role para baixo até a seção Grupo. Clique no botão Sincronizar associação. Uma caixa de diálogo de confirmação aparece. Clique em Sincronizar para confirmar. O SharePoint atualiza imediatamente a lista de associação em cache para esse site. - Verifique o acesso
Peça ao usuário afetado para sair e entrar novamente no Microsoft 365. Em seguida, tente acessar o site. A alteração de permissão deve entrar em vigor em alguns minutos.
Método 2: Usar o SharePoint Online Management Shell
- Instale o SharePoint Online Management Shell
Se você não o instalou, baixe o módulo do Centro de Download da Microsoft. Abra o Windows PowerShell como administrador e executeInstall-Module -Name Microsoft.Online.SharePoint.PowerShell. - Conecte-se ao SharePoint Online
ExecuteConnect-SPOService -Url https://yourtenant-admin.sharepoint.com. Substituayourtenantpelo nome do seu locatário. Faça login com uma conta de administrador do SharePoint ou administrador global. - Execute o comando Set-SPOSite com o parâmetro SyncMembership
Use este comando:Set-SPOSite -Identity https://yourtenant.sharepoint.com/sites/yoursite -GroupAlias yourgroup -SyncMembership $true. Substitua a URL do site e o alias do grupo pelos seus valores. O parâmetro-GroupAliasé o alias de email do grupo do Microsoft 365. - Verifique se a sincronização foi concluída
ExecuteGet-SPOSite -Identity https://yourtenant.sharepoint.com/sites/yoursite | Select-Object LastSyncMembershipTime. Isso mostra o timestamp da última sincronização de associação.
Se o SharePoint Ainda Tiver Problemas Após a Correção Principal
Usuário Ainda Não Consegue Acessar o Site Após a Sincronização
Se você forçou a sincronização e o usuário ainda recebe uma mensagem de acesso negado, verifique se o usuário foi adicionado ao site por meio de uma quebra de permissão direta. Abra o site, vá para Configurações > Permissões do site e revise quaisquer permissões exclusivas que possam substituir a associação ao grupo. Remova as entradas de permissão direta para esse usuário para que apenas a permissão do grupo seja aplicada.
Usuário Ainda Vê o Site Após Ser Removido do Grupo
O usuário pode ter fixado o site no navegador ou no aplicativo móvel do SharePoint. Peça ao usuário para limpar o cache do navegador ou reinstalar o aplicativo móvel. Verifique também se o usuário tem acesso por meio de outro grupo. Um usuário pode ser membro de vários grupos que concedem acesso ao mesmo site.
Botão Sincronizar Está Desabilitado na Central de Administração
O botão Sincronizar associação está disponível apenas para sites conectados a um grupo do Microsoft 365. Se o site usar permissões clássicas ou for um site de comunicação, o botão não aparece. Para esses tipos de site, você deve gerenciar as permissões manualmente.
| Item | Sincronização na Central de Administração | Sincronização via PowerShell |
|---|---|---|
| Pré-requisitos | Função de administrador do SharePoint ou administrador global | Função de administrador do SharePoint ou administrador global; SharePoint Online Management Shell instalado |
| Escopo | Um site por vez | Site único ou vários sites com um script |
| Tempo para concluir | 2 minutos por site | 1 minuto por site após a sessão PowerShell estar conectada |
| Automação possível | Não | Sim, percorrendo uma lista de sites |
| Log de auditoria | Nenhum registro da sincronização manual | Operação registrada no log de auditoria do administrador do SharePoint |
Agora você pode forçar uma sincronização de associação usando a central de administração do SharePoint ou o PowerShell. Isso resolve problemas de acesso causados pelo atraso de cache de 24 horas. Para gerenciamento contínuo, considere executar um script PowerShell agendado uma vez por dia para sincronizar todos os sites conectados a grupos. Isso mantém as alterações de acesso previsíveis e elimina a frustração do usuário.