Home Entra IDEntra ID – Como configurar a sincronização de grupos entre Tenants

Entra ID – Como configurar a sincronização de grupos entre Tenants

por Cropped josimarhedler.pngJosimar Hedler
213 visualizações 13 minutos leitura

Quando a Microsoft lançou a sincronização entre tenants, trouxe um avanço importante para cenários de colaboração entre diferentes tenants, permitindo que usuários fossem sincronizados automaticamente. Isso reduziu bastante a dependência de convites B2B manuais, múltiplas solicitações de consentimento e todo o processo de resgate de acesso.

Apesar desse progresso, ainda existia uma lacuna relevante: a ausência de sincronização de grupos. Como grande parte do controle de acesso e das permissões depende diretamente de grupos, administradores continuavam tendo que recriar essas estruturas manualmente ou adotar soluções alternativas, muitas vezes complexas e difíceis de manter. Com isso, uma pergunta sempre surgia: existe uma forma confiável de sincronizar grupos entre teanant?

Por muito tempo, essa possibilidade simplesmente não existia. Agora, esse cenário começa a evoluir. Com a sincronização de grupos entre tenant atualmente em versão prévia as organizações passam a ter a capacidade de expandir a sincronização além de usuários, incluindo também os grupos. Neste artigo, vamos entender melhor esse recurso e como você pode configurá-lo no seu ambiente Microsoft 365.


Entendendo a sincronização entre tenant no Microsoft Entra ID

Para compreender melhor a importância da sincronização entre tenant, vale revisitar como esse processo era realizado anteriormente.

Imagine dois tenants, Contoso e Fabrikam, iniciando uma parceria, com o avanço da colaboração, os usuários do tenant Fabrikam (Principal) passam a precisar de acesso a recursos no tenant Contoso (Secundária), como Microsoft Teams, SharePoint e até aplicações de terceiros.

Antes essa necessidade exigia bastante esforço operacional, os administradores geralmente recorriam a alternativas pouco eficientes, como:

  • Criar contas manualmente no tenant Contoso para cada usuário do Fabrikam e gerenciar essas identidades separadamente.
  • Enviar convites individuais, dependendo da ação do usuário para localizar o e-mail, acessar o link e concluir o processo de aceitação.

Esse cenário mudou com a chegada da sincronização entre tenants, que trouxe automação para o ciclo de vida das identidades. Após a configuração inicial, os usuários do Fabrikam passam a ser provisionados automaticamente como usuários externos no Contoso, além disso, as informações de perfil permanecem alinhadas entre os ambientes, mantendo dados como cargo, departamento e identificadores sempre atualizados. Caso um usuário seja removido no tenant de origem, essa alteração também é refletida automaticamente no tenant de destino, preservando a consistência e a segurança do ambiente.

Sincronização de Grupos entre Tenants

Apesar do avanço com a sincronização de usuários, ainda existia um ponto crítico, o controle de acesso no tenant de secundário continuava sendo um processo manual, a prática, o acesso raramente é concedido diretamente a usuários ele é, na maioria das vezes, baseado em grupos. Sem um mecanismo para sincronizar esses grupos, os administradores eram obrigados a reproduzir manualmente as mesmas estruturas em múltiplos tenants

Esse cenário começou a mudar com a introdução da sincronização de grupos entre tenants Com esse recurso, tornou-se possível replicar grupos de um tenant de origem para um tenant de destino, garantindo maior padronização e consistência no gerenciamento de acessos entre ambientes do Entra.

Atualmente, a funcionalidade permite sincronizar tanto grupos de segurança quanto grupos do Microsoft 365 a partir do tenant de origem, independentemente de serem estáticos ou dinâmicos. Ainda assim, todos os grupos sincronizados são provisionados como grupos de segurança estáticos no tenant de destino, independentemente de sua configuração original.

De forma simples, o tenant de origem é onde os grupos são criados e mantidos, enquanto o tenant de destino é o ambiente onde esses grupos são replicados e utilizados para controle de acesso.


O que ocorre quando um grupo é sincronizado

Ao sincronizar um grupo por meio da sincronização entre tenants, ele é criado no tenant de secundário com seus principais atributos, como nome de exibição, descrição, membros, alias de e-mail, status de segurança, status de habilitação para e-mail e visibilidade. Também é possível ampliar essa configuração adicionando outros atributos, como atribuições de aplicativos, opções de criação, entre outros.

Como as alterações nos grupos são refletidas entre os tenants

  • Qualquer modificação realizada no grupo no tenant de origem é replicada automaticamente no tenant de destino no próximo ciclo de sincronização, que ocorre em média a cada 40 minutos.
  • Caso o grupo seja removido do escopo de sincronização ou excluído no tenant de origem, ele passa a ser removido de forma lógica (soft delete) no tenant de destino.
  • Os integrantes do grupo são provisionados automaticamente no tenant de destino como usuários do tipo “Membro”.
  • A propriedade (ownership) do grupo não é sincronizada e precisa ser administrada separadamente no tenant de destino.

Quais tipos de grupo têm suporte?

SuporteFonteMeta
SupportedGrupo de segurança (estático e dinâmico)
Grupo Microsoft 365
Grupo de segurança (estático)
Sem suporteTodos os outros tipos de grupo, como:
– Grupos de segurança com suporte a email
– Caixa de correio compartilhada
– Grupos de distribuição dinâmicos
– Grupos de distribuição
Todos os outros tipos de grupo, como:
– Grupos do Microsoft 365
– Grupos de segurança com suporte a email
– Caixa de correio compartilhada
– Grupos de distribuição dinâmicos
– Grupos de distribuição

Observação: A sincronização de grupo está atualmente em VERSÃO PRÉVIA. Essas informações estão relacionadas a um produto de pré-lançamento que pode ser substancialmente modificado antes de ser lançado. A Microsoft não faz garantias, expressas ou implícitas, em relação às informações fornecidas.

Requisitos necessários para configurar a sincronização de grupos entre tenants

Antes de prosseguir com a configuração da sincronização de grupos entre tenants, é fundamental validar alguns requisitos nos tenants envolvidos, tanto no ambiente de origem quanto no de destino.

Tenant de origem

  • O ambiente deve possuir licenciamento do Microsoft Entra ID Governance ou Microsoft Entra Suite.
  • O administrador responsável pela configuração precisa ter uma das seguintes funções atribuídas ou permissões equivalentes de Administrador Global:
    • Administrador de Segurança necessário para acessar e configurar as definições de acesso entre tenants
    • Administrador de Identidade Híbrida utilizado para gerenciar a sincronização entre tenants
    • Administrador de Aplicativos ou Administrador de Aplicativos em Nuvem necessário para atribuir usuários à configuração ou remover configurações existentes

Tenant de destino

  • O administrador deve possuir a função de Administrador de Segurança para configurar as definições de acesso entre tenants no ambiente de destino.

Vamos para o Hand On – Habilitando a sincronização de grupos entre tenants no tenant de destino

Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção


Antes de iniciar a sincronização entre o tenant de origem e o tenant de destino, é necessário configurar uma relação de acesso entre os tenants envolvidos.

Vá para o centro de administração do Microsoft Entra ID

  1. Desça ate External Identities
  2. Depois clique em Cross-tenant access settings
  3. Add organization
  4. Digite nome de dominio do tenant de origem ou tenant ID, e clique em Add
  1. Em Inbound access selecione Inherited from default
  1. Selecione Crosstenant sync
  2. Selecione as duas opções
  3. Depois em Save

Definindo as configurações de confiança da sincronização entre tenants no tenant de origem

Após concluir a configuração das definições de confiança de entrada no tenant de destino, é necessário realizar a configuração das definições de confiança de saída no tenant de origem. Essa etapa estabelece a relação de confiança entre os dois ambientes, permitindo a comunicação e a sincronização correta entre os tenants.

Vá ate External identities

  1. Cross-tenant acess settings
  2. Em organizational settings
  3. Add organization, adicione o dominio do outro tenant ou a ID
  4. Feito isso, em Outbound access clique em inherited from default

Na proxima tela, clique em Trust settings, e depois marque a opção: Automatically redeem invitations whith the tenant

Criando uma configuração de sincronização entre locatário no tenant de origem.

Para iniciar a sincronização de grupos, o primeiro passo é criar uma configuração de sincronização entre tenants. Essa configuração define como os objetos serão provisionados do tenant de origem para o tenant de destino.

  1. No centro de Administração do Microsoft Entra
  2. Desça até Cross-tenant synchronization
  3. Depois clique em configurations
  4. New configuration

Defina um nome para a configuração de sincronização e selecione a opção Create.

Atenção: Caso essa configuração de sincronização seja desabilitada ou excluída futuramente, os usuários e grupos que já foram sincronizados permanecerão no tenant de destino. Nesse cenário, a remoção ou gerenciamento desses objetos deverá ser realizada manualmente.

Validando a conexão de sincronização entre tenants no Microsoft Entra

Depois que a configuração for criada, você poderá seguir as próximas etapas para validar se a comunicação entre os tenants de origem e destino está funcionando corretamente.

Selecione a configuração de sincronização criada anteriormente.

  1. Acesse a seção Provisioning e altere o Provisioning Mode para Automatic, habilitando a sincronização contínua de grupos entre os tenants.
  2. Em Admin Credentials, configure o método de autenticação como Cross Tenant Synchronization Policy.
  3. No campo Tenant ID, informe o identificador do tenant de destino e clique em Test Connection.
  4. Se a validação ocorrer com sucesso, será exibida uma mensagem confirmando que as credenciais foram autorizadas e que o provisionamento está ativo. O teste de conexão também pode apresentar falhas em alguns cenários, como utilização de um Tenant ID incorreto ou ausência de configurações de acesso de entrada e saída entre os tenants.
  5. Por fim, clique em Save, para salvar, após validar a conexão com sucesso, o próximo passo é definir quais objetos serão sincronizados entre os tenants.

Configurando as definições de provisionamento no tenant de origem.

Para ativar a sincronização de grupos entre tenants no Microsoft Entra, é necessário configurar o escopo de provisionamento como “Sync only assigned users and groups”.

Essa definição controla quais objetos poderão ser sincronizados, garantindo que apenas usuários e grupos atribuídos explicitamente sejam incluídos no processo. Caso essa configuração não seja aplicada corretamente, erros como “Group skipped due to EntityTypeNotSupported” podem ocorrer durante a sincronização.

  1. Selecione Provisioning em Settings e expanda a seção.
  2. Defina o Escopo como Sync only assigned users and groups.
  3. Aqui em Prevent accidental deletion você também pode definir o limite de exclusão acidental e especificar um endereço de e-mail para receber alertas caso um ciclo de sincronização falhe.
  4. Defina o Provisioning como On, depois clique em Save

Selecione os grupos que serão provisionados para o Tenant de Origem.


O Microsoft Entra permite definir quais grupos serão sincronizados por meio de Atribuição Direta, além de possibilitar o refinamento dessa seleção utilizando Filtros de Escopo.

A Atribuição Direta é utilizada para selecionar explicitamente um conjunto específico de grupos que serão sincronizados, sendo ideal para implantações controladas. Sobre essa seleção, também é possível aplicar Filtros de Escopo para restringir ainda mais os grupos sincronizados com base em atributos específicos.

Acesse a configuração que criou em Cross-tenant synchronization, clique sobre ela, na tela que abrir, selecione User and groups

Selecione os usuários e grupos que deseja sincronizar.

Filtros de Escopo Baseados em Atributos

Para limitar automaticamente quais grupos serão sincronizados com base em critérios específicos, como o tipo do grupo ou atributos dos seus membros, configure um filtro de escopo de grupo utilizando as etapas a seguir.

Vá até a configuração específica de sincronização e selecione Attibute mapping, e selecione Provision Microsoft Entra ID Groups

Em Enabled deixe em YES, é em Souce Object, clique em All records para abrir o editor de filtros

k

Clique na setinha Souce Attribute para definir quais grupos estarão incluídos no escopo de provisionamento. É possível aplicar filtros com base em critérios como descrição, tipo de grupo, status de habilitação de e-mail, visibilidade, entre outros atributos.

Depois de definir todos os filtros de escopo, clique em Apply para salvar seu escopo.

Atenção: Quando várias condições são configuradas dentro de um mesmo filtro, elas são avaliadas utilizando lógica AND, ou seja, todas as condições precisam ser atendidas. Já quando existem múltiplos filtros configurados, a avaliação ocorre utilizando lógica OR, onde basta que um dos filtros corresponda para que o grupo seja incluído.



Configure os mapeamentos de atributos dos grupos no Tenant de Origem.

Os mapeamentos de atributos controlam quais informações dos grupos serão transferidas entre os tenants durante o processo de sincronização. Além dos atributos padrão já disponíveis, como nome e associação de membros, também é possível adicionar novos atributos ou ajustar as regras existentes conforme as necessidades do ambiente.

Em Attibute Mapping, desça ate o final, e clique em Add New Mapping

Alguns atributos podem ser modificados ou removidos de acordo com a necessidade da sincronização. No entanto, atributos essenciais, como nome de exibição, habilitação de e-mail e habilitação de segurança, são obrigatórios e não podem ser excluídos da configuração.

Nesta etapa, é possível definir valores padrão para determinados atributos, além de criar mapeamentos personalizados entre os atributos dos tenants conforme a necessidade do ambiente.

Verifique se os atributos de origem e destino são compatíveis entre si, pois configurações de mapeamento inválidas podem resultar no erro SchemaInvalid durante o provisionamento.

Após concluir a configuração dos mapeamentos necessários, clique em OK e, em seguida, em Save. Depois disso, feche a página de Attibute Mapping.

Inicie a sincronização de grupos no Tenant de Origem

Com todas as configurações concluídas, o próximo passo é iniciar o mecanismo de sincronização.

Acesse a página de Provisioning da sua configuração específica no tenant de origem, Depois, alterne a Provisioning Status para On para iniciar automaticamente o processo de sincronização

Como alternativa, também é possível selecionar Iniciar provisionamento na página Overview para ativar o provisionamento e dar início à sincronização.

Utilize o Provisionamento Sob Demanda para realizar uma sincronização imediata.

Por padrão, o processo de sincronização é executado aproximadamente a cada 40 minutos. Entretanto, caso seja necessário sincronizar grupos específicos imediatamente, você pode utilizar o recurso Provision on Demand.

Vá até a configuração específica entre inquilinos e selecione Provision on Demand, no campo Select group, pesquise e escolha o grupo que deseja provisionar

Somente usuários ou grupos incluídos no escopo de provisionamento configurado podem ser sincronizados utilizando o Provisionamento Sob Demanda. Caso contrário, a operação poderá falhar retornando erros como NotEffectivelyEntitled.

Monitore o processo de provisionamento de grupos entre tenants.

Essa seção fornece uma visão geral da integridade e do andamento do trabalho de sincronização. Nela, é possível visualizar a porcentagem de conclusão do ciclo atual de provisionamento, além da quantidade de usuários ou grupos incluídos no escopo da sincronização.

Ao expandir os detalhes de Provisionamento, você terá acesso a informações adicionais, como ID do trabalho, horário de início da última sincronização, término do último ciclo, duração do processo, entre outros dados operacionais.

Os logs de auditoria fornecem uma visão abrangente das atividades administrativas e operações relacionadas ao provisionamento. Neles, ficam registrados eventos como criação ou remoção de configurações de provisionamento, alterações nas definições de sincronização, processos de importação, exportação e demais ações associadas ao provisionamento.

Para facilitar a análise, é possível utilizar o filtro de Categoria para localizar rapidamente eventos específicos, como ProvisioningManagement, UserManagement, GroupManagement, entre outros.

Conclusão

A sincronização de grupos entre tenants no Microsoft Entra simplifica o gerenciamento de identidades e acessos em ambientes distribuídos, permitindo maior consistência, automação e controle administrativo. Com a configuração adequada de escopo, mapeamento de atributos e monitoramento contínuo, é possível garantir que os grupos sejam provisionados de forma segura e confiável entre organizações, reduzindo erros operacionais e fortalecendo a governança de acesso no ambiente corporativo.

Chegamos ao final de mais um artigo!

O que você achou sobre a sincronização de grupos entre tenants no Microsoft Entra? Você já implementou essa solução no seu ambiente? Quais desafios ou limitações encontrou durante a configuração?

Compartilhe sua experiência nos comentários e contribua com a comunidade!

Link de refereência: O que é a sincronização entre locatários.

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

error: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar