Agrega un usuario a un grupo de Microsoft 365, pero el usuario no obtiene acceso al sitio de SharePoint conectado a ese grupo. O elimina un usuario del grupo, pero el usuario aún ve el sitio en su navegador. Este problema ocurre porque SharePoint utiliza una lista de pertenencia en caché y no comprueba los cambios de grupo en tiempo real. El retraso de sincronización puede durar desde minutos hasta 24 horas. Este artículo explica la causa raíz técnica y proporciona los pasos exactos para forzar una sincronización de pertenencia para que los derechos de acceso se actualicen de inmediato.
Puntos clave: sincronización de pertenencia a grupos y acceso a SharePoint
- Centro de administración de SharePoint > Sitios activos > sitio > Sincronización de pertenencia: Activa una actualización inmediata de la pertenencia a grupos para un sitio específico.
- PowerShell Set-SPOSite -GroupAlias -SyncMembership: Fuerza la sincronización de todos los sitios conectados a un grupo de Microsoft 365.
- TTL de caché de SharePoint de 24 horas: El retraso máximo predeterminado antes de que los cambios de pertenencia aparezcan sin intervención manual.
Por qué SharePoint no actualiza el acceso después de cambios en la pertenencia a grupos
SharePoint Online no consulta Azure Active Directory cada vez que un usuario solicita un sitio. En su lugar, almacena una copia local de la lista de pertenencia a grupos para cada colección de sitios. Esta lista en caché tiene un valor de tiempo de vida que puede ser de hasta 24 horas. Cuando agrega o elimina un usuario de un grupo de Microsoft 365, Azure AD envía una notificación de cambio a SharePoint. Pero SharePoint procesa estas notificaciones en lotes, no en tiempo real. El intervalo de procesamiento por lotes suele ser de 15 a 30 minutos, pero bajo carga pesada puede extenderse a varias horas.
Otro factor es la caché del selector de personas de SharePoint. El selector de personas utiliza un índice separado que se actualiza en un horario diferente. Un usuario puede aparecer en los resultados de búsqueda del selector de personas incluso después de haber sido eliminado del grupo. Esto puede engañar a los propietarios del sitio haciéndoles pensar que el usuario aún tiene acceso. La verificación de autorización real siempre utiliza la lista de pertenencia en caché, no el índice del selector de personas.
El papel de la escritura diferida de grupos de Azure AD
Si su entorno utiliza Active Directory local sincronizado con Azure AD Connect, hay un retraso adicional. Azure AD Connect sincroniza los cambios de pertenencia a grupos en un horario, generalmente cada 30 minutos. Hasta que Azure AD reciba la pertenencia actualizada, SharePoint no tiene forma de conocer el cambio. Esto agrega otra capa de latencia antes de que la caché de SharePoint pueda actualizarse.
Pasos para forzar la sincronización de pertenencia a grupos en SharePoint
Puede omitir el retraso de sincronización normal utilizando el Centro de administración de SharePoint o PowerShell. Estos métodos fuerzan a SharePoint a actualizar su lista de pertenencia en caché de inmediato.
Método 1: Usar el Centro de administración de SharePoint
- Abra el Centro de administración de SharePoint
Inicie sesión en Microsoft 365 con una cuenta de administrador de SharePoint o administrador global. Vaya al Centro de administración de Microsoft 365 y seleccione SharePoint en la navegación izquierda. Alternativamente, vaya directamente ahttps://admin.microsoft.com/SharePoint. - Vaya a Sitios activos
En el menú izquierdo del Centro de administración de SharePoint, seleccione Sitios activos. Aparece una lista de todas las colecciones de sitios. - Seleccione el sitio afectado
Encuentre el sitio conectado al grupo de Microsoft 365 cuya pertenencia cambió. Haga clic en el nombre del sitio para abrir el panel de detalles del sitio. - Haga clic en Sincronización de pertenencia
En el panel de detalles del sitio, desplácese hacia abajo hasta la sección Grupo. Haga clic en el botón Sincronizar pertenencia. Aparece un cuadro de diálogo de confirmación. Haga clic en Sincronizar para confirmar. SharePoint actualiza inmediatamente la lista de pertenencia en caché para ese sitio. - Verifique el acceso
Pida al usuario afectado que cierre sesión y vuelva a iniciarla en Microsoft 365. Luego intente acceder al sitio. El cambio de permiso debería tener efecto en unos minutos.
Método 2: Usar SharePoint Online Management Shell
- Instale SharePoint Online Management Shell
Si no lo ha instalado, descargue el módulo desde el Centro de descarga de Microsoft. Abra Windows PowerShell como administrador y ejecuteInstall-Module -Name Microsoft.Online.SharePoint.PowerShell. - Conéctese a SharePoint Online
EjecuteConnect-SPOService -Url https://yourtenant-admin.sharepoint.com. Reemplaceyourtenantcon el nombre de su inquilino. Inicie sesión con una cuenta de administrador de SharePoint o administrador global. - Ejecute el comando Set-SPOSite con el parámetro SyncMembership
Use este comando:Set-SPOSite -Identity https://yourtenant.sharepoint.com/sites/yoursite -GroupAlias yourgroup -SyncMembership $true. Reemplace la URL del sitio y el alias del grupo con sus valores. El parámetro-GroupAliases el alias de correo electrónico del grupo de Microsoft 365. - Verifique que la sincronización se completó
EjecuteGet-SPOSite -Identity https://yourtenant.sharepoint.com/sites/yoursite | Select-Object LastSyncMembershipTime. Esto muestra la marca de tiempo de la última sincronización de pertenencia.
Si SharePoint aún tiene problemas después de la solución principal
El usuario aún no puede acceder al sitio después de la sincronización
Si forzó la sincronización y el usuario aún recibe un mensaje de acceso denegado, verifique si el usuario ha sido agregado al sitio a través de una ruptura de permisos directa. Abra el sitio, vaya a Configuración > Permisos del sitio y revise cualquier permiso único que pueda anular la pertenencia al grupo. Elimine las entradas de permiso directas para ese usuario para que solo se aplique el permiso del grupo.
El usuario aún ve el sitio después de ser eliminado del grupo
El usuario puede tener el sitio anclado en su navegador o en la aplicación móvil de SharePoint. Pida al usuario que borre la caché del navegador o reinstale la aplicación móvil. También verifique si el usuario tiene acceso a través de otro grupo. Un usuario puede ser miembro de varios grupos que otorgan acceso al mismo sitio.
El botón Sincronizar está atenuado en el Centro de administración
El botón Sincronizar pertenencia solo está disponible para sitios que están conectados a un grupo de Microsoft 365. Si el sitio usa permisos clásicos o es un sitio de comunicación, el botón no aparece. Para esos tipos de sitio, debe administrar los permisos manualmente.
| Elemento | Sincronización en Centro de administración de SharePoint | Sincronización con PowerShell |
|---|---|---|
| Requisitos previos | Rol de administrador de SharePoint o administrador global | Rol de administrador de SharePoint o administrador global; SharePoint Online Management Shell instalado |
| Alcance | Un sitio a la vez | Un solo sitio o varios sitios con un script |
| Tiempo para completar | 2 minutos por sitio | 1 minuto por sitio después de conectarse a la sesión de PowerShell |
| Automatización posible | No | Sí, recorriendo una lista de sitios |
| Registro de auditoría | No hay registro de la sincronización manual | Operación registrada en el registro de auditoría de administración de SharePoint |
Ahora puede forzar una sincronización de pertenencia usando el Centro de administración de SharePoint o PowerShell. Esto resuelve los problemas de acceso causados por el retraso de caché de 24 horas. Para la administración continua, considere ejecutar un script de PowerShell programado una vez al día para sincronizar todos los sitios conectados a grupos. Esto mantiene los cambios de acceso predecibles y elimina la frustración del usuario.