Solución: la revisión de invitados de Teams no elimina invitados inactivos en un inquilino multi-geo
🔍 WiseChecker

Solución: la revisión de invitados de Teams no elimina invitados inactivos en un inquilino multi-geo

Si administra un inquilino multi-geo de Microsoft 365, es posible que haya notado que la característica de revisión de invitados de Teams no elimina a los invitados inactivos de su organización. Este problema suele aparecer cuando la ubicación de datos principal de un usuario invitado difiere de la ubicación del equipo que hospeda la revisión. En este artículo, aprenderá por qué el proceso de revisión de invitados falla en entornos multi-geo y cómo solucionarlo usando PowerShell y el centro de administración de Microsoft 365.

La característica de revisión de invitados está diseñada para eliminar automáticamente a los invitados que no han iniciado sesión durante un número específico de días. Sin embargo, en inquilinos multi-geo, el trabajo de revisión se ejecuta en la ubicación central, mientras que los objetos de invitado pueden residir en ubicaciones satélite. Esta discrepancia impide que el proceso de eliminación se complete, dejando invitados inactivos en su directorio.

Explicaremos la causa raíz técnica, proporcionaremos instrucciones paso a paso para diagnosticar y resolver el problema, y cubriremos patrones de falla relacionados que puede encontrar. Al final, podrá aplicar la eliminación de invitados de forma confiable en todas las ubicaciones geográficas.

Puntos clave: solución de la revisión de invitados en inquilinos multi-geo

  • Centro de administración de Teams > Usuarios > Acceso de invitados: Verifique la configuración de revisión de invitados y el período de inactividad definido para su inquilino.
  • PowerShell Get-MgUser y Get-MgOrganization: Identifique el preferredDataLocation de cada invitado para detectar discrepancias multi-geo.
  • API de Microsoft Graph: Use los registros de auditoría del directorio para ver por qué los trabajos de eliminación de invitados fallan con el error “UserNotFound” o “GeoMismatch”.

ADVERTISEMENT

Por qué falla la revisión de invitados de Teams en inquilinos multi-geo

En un inquilino multi-geo, los objetos de usuario se almacenan en una ubicación geográfica específica según el atributo preferredDataLocation del usuario. Para los invitados, este atributo se establece cuando se invita al invitado y puede diferir de la ubicación del equipo donde se configura la revisión de invitados. La característica de revisión de invitados se ejecuta como un trabajo en segundo plano en la ubicación central, que es la ubicación de la residencia de datos principal del inquilino. Cuando el trabajo intenta eliminar a un invitado cuyo objeto reside en una ubicación satélite, falla porque el trabajo no tiene permisos para acceder a la partición de directorio de esa ubicación satélite.

El resultado es que el trabajo de revisión de invitados registra un error y omite al invitado. El invitado permanece activo y el ciclo de revisión se repite sin ninguna acción. Este problema está documentado por Microsoft en la lista de problemas conocidos de multi-geo, pero la solución requiere intervención manual o un enfoque mediante script.

Pasos para diagnosticar y solucionar la revisión de invitados en un inquilino multi-geo

  1. Verifique que su inquilino sea multi-geo
    Inicie sesión en el centro de administración de Microsoft 365 en admin.microsoft.com. Vaya a Configuración > Configuración de la organización > Perfil de la organización. Busque la sección Multi-Geo. Si ve la opción para administrar ubicaciones de datos, su inquilino es multi-geo.
  2. Verifique la configuración de revisión de invitados
    Abra el centro de administración de Teams en admin.teams.microsoft.com. Vaya a Usuarios > Acceso de invitados. En Revisión de invitados, confirme que el período de inactividad esté establecido en un valor que coincida con su directiva. Anote la configuración actual, ya que la necesitará más adelante.
  3. Identifique invitados con ubicaciones de datos no coincidentes
    Instale el módulo de PowerShell de Microsoft Graph si aún no lo ha hecho. Ejecute el siguiente comando para enumerar todos los invitados y su preferredDataLocation:
    Get-MgUser -All -Filter "userType eq 'Guest'" | Select-Object DisplayName, Id, @{N='DataLocation';E={$_.PreferredDataLocation}}
    Compare la ubicación de datos de cada invitado con la ubicación del equipo que hospeda la revisión. Puede encontrar la ubicación de datos del equipo usando la URL del sitio de SharePoint o verificando la propiedad GeoLocation en el centro de administración.
  4. Elimine manualmente el invitado no coincidente
    Para cada invitado cuya ubicación de datos difiera de la ubicación del equipo, debe eliminar al invitado manualmente. Use el centro de administración de Microsoft 365 o PowerShell. Para eliminar un invitado mediante PowerShell, ejecute:
    Remove-MgUser -UserId "guest@example.com"
    Esta acción elimina permanentemente al invitado de su inquilino. Si necesita conservar al invitado pero quitarlo del equipo, use el centro de administración de Teams en su lugar.
  5. Vuelva a invitar al invitado con la ubicación de datos correcta
    Si desea que el invitado siga siendo miembro, vuelva a invitarlo usando la ubicación de datos correcta. Al invitar a un invitado, puede especificar el preferredDataLocation mediante la API de Microsoft Graph. Use el siguiente comando para establecer la ubicación:
    Update-MgUser -UserId "guest@example.com" -PreferredDataLocation "EUR"
    Reemplace EUR con el código geográfico adecuado para su entorno.
  6. Ejecute el trabajo de revisión de invitados nuevamente
    Después de volver a invitar o eliminar al invitado, active manualmente el trabajo de revisión de invitados. No hay un botón directo en el centro de administración de Teams, por lo que debe esperar la próxima ejecución programada o usar un script de PowerShell para forzar la eliminación. El script puede consultar los registros de auditoría para identificar a los invitados que no han iniciado sesión durante el período definido y eliminarlos.

ADVERTISEMENT

Si la revisión de invitados de Teams sigue fallando después de la solución principal

La revisión de invitados no elimina a los invitados que han iniciado sesión recientemente

La característica de revisión de invitados solo elimina a los invitados que no han iniciado sesión durante el período especificado. Si un invitado ha iniciado sesión aunque sea una vez durante ese período, no se eliminará. Este es el comportamiento esperado. Para verificarlo, consulte la hora del último inicio de sesión del usuario en el centro de administración de Microsoft 365 o mediante PowerShell con Get-MgUser -Property SignInActivity.

El trabajo de revisión de invitados registra el error “GeoMismatch” para todos los invitados

Si el error aparece para todos los invitados, el problema puede estar en el trabajo de la ubicación central. Revise los registros de auditoría del directorio en el centro de administración de Microsoft 365 en Auditoría. Busque eventos con el nombre de operación “Remove guest” y estado “Failure”. El mensaje de error indicará si el problema es una discrepancia geográfica o un problema de permisos. Si es de permisos, asegúrese de que la cuenta de servicio de Teams tenga los roles necesarios para eliminar usuarios en todas las ubicaciones geográficas.

Los invitados se eliminan de Teams pero no del directorio

Este escenario ocurre cuando la revisión de invitados elimina al invitado del equipo pero no logra eliminar el objeto de invitado. El objeto de invitado permanece en Azure AD y el invitado puede reaparecer en otros equipos. Para resolverlo, elimine manualmente el objeto de invitado usando el centro de administración de Microsoft 365 o PowerShell como se describe en el paso 4.

Eliminación manual vs revisión automática en inquilinos multi-geo: diferencias clave

Elemento Eliminación manual Revisión automática de invitados
Ejecución El administrador inicia cada eliminación El trabajo en segundo plano se ejecuta según una programación
Conocimiento geográfico Funciona en todas las ubicaciones geográficas Falla cuando la ubicación de datos del invitado difiere de la ubicación central
Manejo de errores Sin error; la eliminación es inmediata Registra errores y omite invitados
Escalabilidad No es escalable para muchos invitados Diseñado para limpieza a gran escala
Recomendado para multi-geo Sí, hasta que Microsoft solucione el problema No, debido a la limitación de discrepancia geográfica

El enfoque manual es su opción más confiable en inquilinos multi-geo. Automatícelo con un script de PowerShell que se ejecute periódicamente y elimine invitados según la hora del último inicio de sesión y la ubicación de datos.

ADVERTISEMENT

Conclusión

Ahora puede diagnosticar y solucionar el fallo de la revisión de invitados en un inquilino multi-geo identificando a los invitados con ubicaciones de datos no coincidentes y eliminándolos manualmente o con PowerShell. La clave es verificar el atributo preferredDataLocation y asegurarse de que coincida con la ubicación del equipo. Para la administración continua, cree un script de PowerShell programado que imite la lógica de revisión de invitados pero que funcione en todas las ubicaciones geográficas. Use la API de Microsoft Graph para recuperar la actividad de inicio de sesión y filtrar a los invitados que no han iniciado sesión durante el período definido. Este enfoque evita la limitación de la ubicación central y mantiene su directorio limpio.

ADVERTISEMENT