Ao definir a política de compartilhamento para permitir apenas com convidados existentes, você espera que novos usuários externos não possam ser adicionados aos seus sites do SharePoint ou grupos do Microsoft 365. No entanto, muitos administradores descobrem que essa configuração não funciona como esperado. A causa raiz geralmente é um mal-entendido sobre como a política interage com outros controles de compartilhamento no centro de administração. Este artigo explica os erros mais comuns que os administradores cometem ao configurar essa política e como corrigi-los.
Principais Conclusões: Configure Apenas Convidados Existentes sem Erros
- Centro de administração do SharePoint > Políticas > Compartilhamento: A política global de compartilhamento deve ser definida como “Apenas convidados existentes” para todos os sites ou coleções de sites específicas.
- Azure AD > Identidades Externas > Configurações de colaboração externa: As configurações de convite para convidados devem ser definidas como “Apenas usuários desta organização podem convidar convidados” ou a política será ignorada.
- Configurações de compartilhamento no nível do site: Proprietários de sites individuais podem substituir a política global se a configuração no nível do site for mais permissiva que “Apenas convidados existentes.”
Por que a Política de Apenas Convidados Existentes Pode Falhar
A configuração “Apenas convidados existentes” é uma restrição de compartilhamento que impede que novos usuários externos sejam adicionados ao seu locatário por meio do SharePoint, OneDrive ou grupos do Microsoft 365. Quando essa política está ativa, os usuários só podem compartilhar conteúdo com usuários externos que já possuem uma conta de convidado no Azure Active Directory. A política é configurada no centro de administração do SharePoint, na seção de compartilhamento, mas sua eficácia depende de várias camadas de configurações.
O motivo mais comum para a política parecer quebrada é que a política global de compartilhamento não é o único controle. As configurações de colaboração externa do Azure AD, as permissões de compartilhamento no nível do site e as configurações de associação a grupos podem substituir a política global. Se qualquer uma dessas outras configurações permitir novos convites para convidados, a restrição “Apenas convidados existentes” é ignorada.
Outra causa frequente é que a política não remove retroativamente os convidados que foram adicionados antes da política ser ativada. Os convidados existentes permanecem no diretório e os usuários podem continuar compartilhando com eles. A política apenas bloqueia a criação de novas contas de convidado.
Etapas para Configurar Corretamente Apenas Convidados Existentes
Para garantir que a política “Apenas convidados existentes” funcione em todo o locatário, você deve configurar três configurações separadas na ordem correta. Siga estas etapas exatamente.
- Defina a política global de compartilhamento no centro de administração do SharePoint
Vá para o centro de administração do SharePoint. Selecione Políticas na navegação à esquerda e depois escolha Compartilhamento. Em Compartilhamento externo, selecione Apenas convidados existentes no menu suspenso. Essa configuração se aplica a todos os novos sites do SharePoint e contas do OneDrive. Clique em Salvar. Se você tiver sites existentes que precisam dessa restrição, deve aplicar a política a cada site individualmente usando o PowerShell ou as configurações de compartilhamento no nível do site. - Restrinja convites para convidados no Azure AD
Abra o centro de administração do Azure Active Directory. Vá para Identidades Externas e selecione Configurações de colaboração externa. Em Configurações de convite para convidados, escolha Apenas usuários desta organização podem convidar convidados. Isso impede que os usuários enviem novos convites para convidados por meio do Azure AD, que ignora a política do SharePoint. Clique em Salvar. - Bloqueie as configurações de compartilhamento no nível do site
Para cada site do SharePoint que deve aplicar a política, vá para Configurações > Permissões do site > Configurações de compartilhamento. Selecione Apenas convidados existentes e desmarque a caixa que diz Permitir que proprietários do site alterem as configurações de compartilhamento. Isso impede que os proprietários do site tornem a política mais permissiva.
Erros Comuns ao Configurar Apenas Convidados Existentes
Erro 1: Não Verificar as Configurações de Convite para Convidados do Azure AD
A configuração mais negligenciada é a permissão de convite para convidados do Azure AD. Mesmo que o SharePoint esteja definido como “Apenas convidados existentes,” os usuários ainda podem convidar novos convidados por meio do Microsoft Teams, grupos do Microsoft 365 ou diretamente pelo Azure AD. Para corrigir isso, vá para Azure AD > Identidades Externas > Configurações de colaboração externa e defina a configuração de convite para convidados como Apenas usuários desta organização podem convidar convidados. Isso bloqueia todos os novos convites para convidados de qualquer serviço da Microsoft.
Erro 2: Proprietários de Sites Substituindo a Política Global
Quando os proprietários de sites têm permissão para alterar as configurações de compartilhamento, eles podem mudar um site para “Qualquer pessoa” ou “Convidados novos e existentes.” Isso ignora a política global de “Apenas convidados existentes.” Para evitar isso, navegue até as configurações de compartilhamento de cada site e desmarque Permitir que proprietários do site alterem as configurações de compartilhamento. Você também pode usar o PowerShell para aplicar essa restrição a todos os sites de uma vez.
Erro 3: Não Aplicar a Política a Sites Existentes
A política global de compartilhamento se aplica apenas a novos sites criados após a política ser definida. Os sites existentes mantêm sua configuração de compartilhamento anterior. Para aplicar a política a todos os sites existentes, use o SharePoint Online Management Shell. Execute o comando Set-SPOSite -Identity <URL do Site> -SharingCapability ExistingExternalUserSharingOnly para cada site. Para atualizar todos os sites, percorra sua coleção de sites.
Erro 4: Assumir que a Política Bloqueia Todo o Acesso Externo
A política “Apenas convidados existentes” não remove contas de convidado existentes nem revoga o acesso que elas já possuem. Ela apenas impede que novas contas de convidado sejam criadas. Os convidados existentes ainda podem acessar o conteúdo ao qual foram convidados anteriormente. Para remover convidados existentes, você deve excluir suas contas do Azure AD ou revogar seu acesso de sites individuais.
Erro 5: Esquecer dos Grupos do Microsoft 365 e Teams
Os grupos do Microsoft 365 e Teams têm suas próprias configurações de acesso para convidados, separadas do SharePoint. Mesmo que o SharePoint esteja bloqueado, um proprietário de equipe pode adicionar um novo convidado ao grupo, o que cria uma conta de convidado no Azure AD. Para bloquear isso, vá para o centro de administração do Microsoft 365 > Configurações > Configurações da organização > Grupos do Microsoft 365 e desmarque Permitir que proprietários de grupos adicionem pessoas de fora da organização a grupos do Microsoft 365.
| Configuração | Local | Efeito em Apenas Convidados Existentes |
|---|---|---|
| Política global de compartilhamento do SharePoint | Centro de administração do SharePoint > Políticas > Compartilhamento | Controla o compartilhamento externo para SharePoint e OneDrive |
| Configurações de convite para convidados do Azure AD | Azure AD > Identidades Externas > Configurações de colaboração externa | Bloqueia novos convites para convidados de todos os serviços da Microsoft |
| Configurações de compartilhamento no nível do site | Configurações do site > Permissões do site > Configurações de compartilhamento | Pode substituir a política global se não estiver bloqueada |
| Configurações de convidados para grupos do Microsoft 365 | Centro de administração do Microsoft 365 > Configurações da organização > Grupos do Microsoft 365 | Impede que proprietários de grupos adicionem novos convidados |
Após configurar todas essas configurações, teste a política pedindo a um usuário que compartilhe um documento com um novo endereço de e-mail externo. O usuário deve receber uma mensagem de erro informando que o compartilhamento com novos usuários externos não é permitido. Se o usuário ainda puder compartilhar, revise cada configuração novamente. O culpado mais comum é a configuração de convite para convidados do Azure AD deixada em seu valor padrão de “Qualquer pessoa na organização pode convidar convidados.”
Para uma auditoria completa, execute um relatório de compartilhamento do centro de administração do SharePoint. Vá para Políticas > Compartilhamento e selecione Exibir relatórios de compartilhamento. Esse relatório mostra toda a atividade de compartilhamento externo e ajuda a identificar sites que ainda permitem novos convidados.