Sincronização de Associação de Grupo Não Atualiza Acesso ao SharePoint: Causa e Solução
🔍 WiseChecker

Sincronização de Associação de Grupo Não Atualiza Acesso ao SharePoint: Causa e Solução

Você adiciona um usuário a um grupo do Microsoft 365, mas o usuário não obtém acesso ao site do SharePoint conectado a esse grupo. Ou você remove um usuário do grupo, mas o usuário ainda vê o site no navegador. Esse problema ocorre porque o SharePoint usa uma lista de associação em cache e não verifica alterações no grupo em tempo real. O atraso na sincronização pode durar de minutos a até 24 horas. Este artigo explica a causa técnica raiz e fornece as etapas exatas para forçar uma sincronização de associação para que os direitos de acesso sejam atualizados imediatamente.

Principais Conclusões: Sincronização de Associação de Grupo e Acesso ao SharePoint

  • Central de administração do SharePoint > Sites ativos > site > Sincronizar associação: Aciona uma atualização imediata da associação do grupo para um site específico.
  • PowerShell Set-SPOSite -GroupAlias -SyncMembership: Força a sincronização de todos os sites conectados a um grupo do Microsoft 365.
  • Cache do SharePoint com TTL de 24 horas: O atraso máximo padrão antes que as alterações de associação apareçam sem intervenção manual.

ADVERTISEMENT

Por que o SharePoint Não Atualiza o Acesso Após Alterações na Associação do Grupo

O SharePoint Online não consulta o Azure Active Directory toda vez que um usuário solicita um site. Em vez disso, ele armazena uma cópia local da lista de associação do grupo para cada coleção de sites. Essa lista em cache tem um valor de tempo de vida que pode chegar a 24 horas. Quando você adiciona ou remove um usuário de um grupo do Microsoft 365, o Azure AD envia uma notificação de alteração para o SharePoint. Mas o SharePoint processa essas notificações em lotes, não em tempo real. O intervalo de processamento em lote é tipicamente de 15 a 30 minutos, mas sob carga pesada pode se estender por várias horas.

Outro fator é o cache do Seletor de Pessoas do SharePoint. O Seletor de Pessoas usa um índice separado que é atualizado em um cronograma diferente. Um usuário pode aparecer nos resultados da pesquisa do Seletor de Pessoas mesmo após ter sido removido do grupo. Isso pode enganar os proprietários do site, fazendo-os pensar que o usuário ainda tem acesso. A verificação de autorização real sempre usa a lista de associação em cache, não o índice do Seletor de Pessoas.

O Papel do Writeback de Grupo do Azure AD

Se seu ambiente usa o Active Directory local sincronizado com o Azure AD Connect, há um atraso adicional. O Azure AD Connect sincroniza as alterações de associação de grupo em um cronograma, geralmente a cada 30 minutos. Até que o Azure AD receba a associação atualizada, o SharePoint não tem como saber sobre a alteração. Isso adiciona outra camada de latência antes que o cache do SharePoint possa ser atualizado.

Etapas para Forçar a Sincronização de Associação de Grupo no SharePoint

Você pode ignorar o atraso normal de sincronização usando a central de administração do SharePoint ou o PowerShell. Esses métodos forçam o SharePoint a atualizar sua lista de associação em cache imediatamente.

Método 1: Usar a Central de Administração do SharePoint

  1. Abra a central de administração do SharePoint
    Faça login no Microsoft 365 com uma conta de administrador do SharePoint ou administrador global. Vá para a central de administração do Microsoft 365 e selecione SharePoint na navegação à esquerda. Como alternativa, vá diretamente para https://admin.microsoft.com/SharePoint.
  2. Navegue até Sites ativos
    No menu esquerdo da central de administração do SharePoint, selecione Sites ativos. Uma lista de todas as coleções de sites aparece.
  3. Selecione o site afetado
    Encontre o site conectado ao grupo do Microsoft 365 cuja associação foi alterada. Clique no nome do site para abrir o painel de detalhes do site.
  4. Clique em Sincronizar associação
    No painel de detalhes do site, role para baixo até a seção Grupo. Clique no botão Sincronizar associação. Uma caixa de diálogo de confirmação aparece. Clique em Sincronizar para confirmar. O SharePoint atualiza imediatamente a lista de associação em cache para esse site.
  5. Verifique o acesso
    Peça ao usuário afetado para sair e entrar novamente no Microsoft 365. Em seguida, tente acessar o site. A alteração de permissão deve entrar em vigor em alguns minutos.

Método 2: Usar o SharePoint Online Management Shell

  1. Instale o SharePoint Online Management Shell
    Se você não o instalou, baixe o módulo do Centro de Download da Microsoft. Abra o Windows PowerShell como administrador e execute Install-Module -Name Microsoft.Online.SharePoint.PowerShell.
  2. Conecte-se ao SharePoint Online
    Execute Connect-SPOService -Url https://yourtenant-admin.sharepoint.com. Substitua yourtenant pelo nome do seu locatário. Faça login com uma conta de administrador do SharePoint ou administrador global.
  3. Execute o comando Set-SPOSite com o parâmetro SyncMembership
    Use este comando: Set-SPOSite -Identity https://yourtenant.sharepoint.com/sites/yoursite -GroupAlias yourgroup -SyncMembership $true. Substitua a URL do site e o alias do grupo pelos seus valores. O parâmetro -GroupAlias é o alias de email do grupo do Microsoft 365.
  4. Verifique se a sincronização foi concluída
    Execute Get-SPOSite -Identity https://yourtenant.sharepoint.com/sites/yoursite | Select-Object LastSyncMembershipTime. Isso mostra o timestamp da última sincronização de associação.

ADVERTISEMENT

Se o SharePoint Ainda Tiver Problemas Após a Correção Principal

Usuário Ainda Não Consegue Acessar o Site Após a Sincronização

Se você forçou a sincronização e o usuário ainda recebe uma mensagem de acesso negado, verifique se o usuário foi adicionado ao site por meio de uma quebra de permissão direta. Abra o site, vá para Configurações > Permissões do site e revise quaisquer permissões exclusivas que possam substituir a associação ao grupo. Remova as entradas de permissão direta para esse usuário para que apenas a permissão do grupo seja aplicada.

Usuário Ainda Vê o Site Após Ser Removido do Grupo

O usuário pode ter fixado o site no navegador ou no aplicativo móvel do SharePoint. Peça ao usuário para limpar o cache do navegador ou reinstalar o aplicativo móvel. Verifique também se o usuário tem acesso por meio de outro grupo. Um usuário pode ser membro de vários grupos que concedem acesso ao mesmo site.

Botão Sincronizar Está Desabilitado na Central de Administração

O botão Sincronizar associação está disponível apenas para sites conectados a um grupo do Microsoft 365. Se o site usar permissões clássicas ou for um site de comunicação, o botão não aparece. Para esses tipos de site, você deve gerenciar as permissões manualmente.

Item Sincronização na Central de Administração Sincronização via PowerShell
Pré-requisitos Função de administrador do SharePoint ou administrador global Função de administrador do SharePoint ou administrador global; SharePoint Online Management Shell instalado
Escopo Um site por vez Site único ou vários sites com um script
Tempo para concluir 2 minutos por site 1 minuto por site após a sessão PowerShell estar conectada
Automação possível Não Sim, percorrendo uma lista de sites
Log de auditoria Nenhum registro da sincronização manual Operação registrada no log de auditoria do administrador do SharePoint

Agora você pode forçar uma sincronização de associação usando a central de administração do SharePoint ou o PowerShell. Isso resolve problemas de acesso causados pelo atraso de cache de 24 horas. Para gerenciamento contínuo, considere executar um script PowerShell agendado uma vez por dia para sincronizar todos os sites conectados a grupos. Isso mantém as alterações de acesso previsíveis e elimina a frustração do usuário.

ADVERTISEMENT