Como Configurar a Página de Acesso Negado no SharePoint

Por Luiz Antonio Sgargeta
Como Configurar a Página de Acesso Negado no SharePoint

O que você vai conseguir configurar

Este tutorial mostra como configurar a página de acesso negado do SharePoint, ajustando quem recebe o pedido quando um colaborador tenta abrir um site ou arquivo sem permissão, e personalizando a mensagem que ele vê na tela. Em uma cooperativa de crédito, essa tela aparece o tempo todo: analista de crédito tentando abrir a planilha de scoring da agência vizinha, gerente novo sem acesso ao site do Comitê de Crédito, cooperado interno tentando acessar um repositório de RH que não é dele. Sem configuração, o usuário vê uma mensagem genérica, não sabe a quem pedir acesso e abre chamado no suporte de TI. Com a página configurada corretamente, o próprio pedido de acesso chega ao dono do site certo, sem passar pelo helpdesk.

O procedimento vale tanto para SharePoint Online quanto para OneDrive for Business, porque os dois compartilham a mesma infraestrutura de permissões e a mesma experiência de acesso negado.

Pré-requisitos

  • Papel no tenant: para ajustes que afetam todo o tenant, é preciso ter o papel Administrador do SharePoint (SharePoint Administrator) atribuído no Microsoft Entra ID, ou ser Administrador Global.
  • Papel no site: para configurar quem recebe o pedido de acesso de um site específico, é preciso estar no grupo Owners (Proprietários) daquele site, com controle total.
  • Licença: a funcionalidade está disponível em qualquer plano com SharePoint Online, incluindo Business Standard, Business Premium, E1, E3 e E5. Não exige licença adicional.
  • Ambiente: sites SharePoint modernos (comunicação ou equipe). Sites clássicos ainda usam a mesma tela de solicitação de acesso, com caminho de configuração ligeiramente diferente.
  • Ferramenta opcional: PnP PowerShell instalado, se a cooperativa tiver muitos sites (agências, comitês, diretorias) e precisar auditar ou ajustar a configuração em massa.

Passo a passo para configurar a página de acesso negado

Passo 1: Confirme quem é o dono real do site antes de tocar em qualquer configuração

Antes de abrir qualquer tela, valide a lista de proprietários do site que você vai configurar. É comum em cooperativas que o site do Comitê de Crédito, por exemplo, tenha como proprietário alguém que já mudou de função ou saiu da cooperativa. Configurar o roteamento de pedidos de acesso para um e-mail morto é o erro mais silencioso que existe: o usuário faz o pedido, acha que está resolvido, e ninguém nunca vê a mensagem. Vá em Configurações do site (ícone de engrenagem) > Permissões do site e confira o grupo Owners.

Passo 2: Defina quem recebe o pedido de acesso no nível do site

No mesmo painel de Permissões do site, clique em Configurações avançadas de permissões (Advanced permissions settings). Isso abre a página clássica de permissões do site. Na faixa de opções, clique em Access Request Settings (Configurações de solicitação de acesso).

Nessa tela, marque Allow access requests e, no campo de e-mail, insira o endereço do grupo que representa o dono do site, não o e-mail pessoal de uma pessoa. Para o site do Comitê de Crédito, por exemplo, use uma lista de distribuição como comite-credito-proprietarios@suacooperativa.com.br, não o e-mail direto do diretor. Isso mantém o roteamento correto mesmo quando alguém troca de cargo.

O racional aqui é simples: essa configuração é o que transforma um clique em “Solicitar acesso” em um e-mail real, entregue a alguém capaz de aprovar. Sem ela, o botão existe na tela, mas o pedido não chega a ninguém.

Passo 3: Personalize a mensagem exibida na tela de acesso negado

No Centro de administração do SharePoint, acesse Configurações e use a busca de configurações para localizar a seção referente à experiência de acesso negado. Ative a opção de mensagem personalizada e preencha dois campos:

  • Texto da mensagem: explique em linguagem simples o que o usuário deve fazer. Evite jargão de TI. Um exemplo funcional para uma cooperativa: “Você não tem acesso a este conteúdo. Clique em Solicitar acesso e informe o motivo. O pedido será enviado ao responsável pelo site.”
  • Link de apoio (opcional): texto do link e URL, apontando para o portal interno de abertura de chamados ou para um artigo da base de conhecimento sobre como pedir acesso. Isso reduz o volume de chamados abertos só para perguntar “como eu peço acesso”.

Essa mensagem é aplicada em todo o tenant e vale tanto para SharePoint quanto para OneDrive, porque os dois usam a mesma camada de permissões. A disponibilidade exata dessa tela pode variar conforme o anel de liberação do seu tenant (Standard ou Targeted Release), então se você não encontrar a opção pelo nome, use a busca por “acesso negado” dentro das configurações do Centro de administração.

Passo 4: Estenda a configuração para múltiplos sites com PnP PowerShell

Uma cooperativa com dezenas de agências, comitês e diretorias normalmente tem centenas de sites SharePoint, cada um com sua própria configuração de Access Request Settings. Ajustar site por site manualmente não escala. O script abaixo conecta a um site específico e ajusta a propriedade RequestAccessEmail do objeto Web, que é exatamente o campo que a tela clássica edita por trás dos panos.


# Conecta ao site usando uma conta com direitos de proprietario ou administrador
Connect-PnPOnline -Url "https://suacooperativa.sharepoint.com/sites/ComiteDeCredito" -Interactive

# Recupera o objeto Web incluindo a propriedade RequestAccessEmail
$web = Get-PnPWeb -Includes RequestAccessEmail

# Define o e-mail de destino dos pedidos de acesso para o grupo de proprietarios
$web.RequestAccessEmail = "comite-credito-proprietarios@suacooperativa.com.br"
$web.Update()
Invoke-PnPQuery

# Confirma o valor gravado
Get-PnPWeb -Includes RequestAccessEmail | Select-Object RequestAccessEmail

Para auditar todos os sites de uma vez, antes de fazer qualquer alteração, use um laço que percorre a lista de sites do tenant e reporta o valor atual:


Connect-PnPOnline -Url "https://suacooperativa-admin.sharepoint.com" -Interactive
$sites = Get-PnPTenantSite -Filter "Url -like '/sites/'"

$relatorio = foreach ($site in $sites) {
    Connect-PnPOnline -Url $site.Url -Interactive
    $web = Get-PnPWeb -Includes RequestAccessEmail
    [PSCustomObject]@{
        Site               = $site.Url
        RequestAccessEmail = $web.RequestAccessEmail
    }
}

$relatorio | Export-Csv -Path "auditoria-access-request.csv" -NoTypeInformation -Encoding UTF8

Esse relatório em CSV mostra rapidamente quais sites têm o campo vazio (nenhum pedido vai a lugar algum) ou apontando para um e-mail que não existe mais. É um bom item para incluir em uma rotina trimestral de governança de acesso.

Passo 5: Confira o efeito no OneDrive

Como o OneDrive for Business roda sobre a mesma infraestrutura do SharePoint, a mensagem tenant-wide configurada no Passo 3 também aparece quando um usuário tenta abrir um link do OneDrive de um colega sem ter permissão, cenário comum quando um analista compartilha por engano uma pasta pessoal com uma minuta de contrato de crédito. Não existe configuração separada para o OneDrive: o que muda é apenas o roteamento do pedido de acesso, que nesse caso vai para o proprietário do arquivo, não para um grupo de site.

Passo 6: Publique e aguarde a propagação

Depois de salvar as configurações do Passo 3, a mudança pode levar algumas horas para aparecer para todos os usuários, por causa do cache de página no SharePoint Online. Não interprete a ausência imediata da mensagem nova como erro de configuração.

Sequência de seis passos para configurar a página de acesso negado do SharePoint, do ajuste de proprietário até o teste final
O último passo, testar com um usuário sem permissão nenhuma, é o que a maioria pula e o que mais revela erro de configuração.

Como validar que a configuração funcionou

Validação de verdade não é abrir o site com sua própria conta de administrador. Administradores e proprietários de site costumam ter acesso implícito, então a tela de acesso negado nunca aparece para eles, mesmo com tudo mal configurado.

A armadilha: nunca publique sem testar com um usuário sem permissão nenhuma

Aqui está o ponto que mais gera problema em produção. Se o texto da mensagem personalizada mencionar o nome do comitê, o nome de um projeto confidencial ou qualquer detalhe interno, essa informação fica exposta para qualquer pessoa que erre uma URL ou receba um link por engano, mesmo sem ter permissão nenhuma no site. Um cooperado com acesso ao portal de autoatendimento, por exemplo, pode acabar recebendo um link interno de um e-mail mal configurado e, ao clicar, ver na própria tela de erro uma mensagem como “Você não tem acesso ao site de Auditoria Interna e Prevenção à Lavagem de Dinheiro, contate o Diretor Fulano”. A mensagem que deveria orientar acabou revelando a existência de um site sensível e o nome de quem o administra.

O teste correto é: abra uma janela anônima do navegador, autentique com uma conta de teste que não tenha nenhuma permissão no site (nem via grupo, nem via SharePoint group herdado), navegue até a URL do site ou do arquivo, e leia a tela exatamente como um usuário real leria. Depois, clique em Solicitar acesso, preencha o motivo e confirme que o e-mail chega à caixa configurada no Passo 2, incluindo verificação de spam/quarentena. Repita o mesmo teste em um arquivo do OneDrive de outra pessoa para cobrir o segundo cenário.

Se o resultado esperado aparecer, você vai ver: a mensagem personalizada com o texto e o link de apoio configurados, o botão de solicitação de acesso funcional, e o e-mail chegando ao grupo de proprietários correto em poucos minutos.

Diferença entre configuração de tenant e configuração de site

Vale deixar claro qual configuração controla o quê, porque são camadas diferentes e frequentemente confundidas na hora de abrir chamado ou investigar por que algo não funcionou.

AspectoNível tenantNível site
Quem configuraAdministrador do SharePointProprietário do site
Onde ficaCentro de administração do SharePoint > ConfiguraçõesConfigurações avançadas de permissões > Access Request Settings
O que controlaTexto da mensagem e link de apoio exibidos na telaEndereço de e-mail que recebe o pedido de acesso
EscopoTodos os sites e OneDrive do tenantUm site específico

Erros comuns e o que eles significam

  • “Sorry, you don’t have access to this site.” sem botão de solicitar acesso: geralmente indica que o site está protegido por rótulo de confidencialidade com acesso restrito, ou faz parte de um escopo de barreira de informação. Nesses casos, o SharePoint suprime a opção de solicitação por design, e o usuário precisa contatar o proprietário por outro canal.
  • E-mail de pedido de acesso nunca chega: na maioria dos casos, o endereço configurado no Passo 2 tem erro de digitação, aponta para uma conta desativada, ou é um grupo do Microsoft 365 configurado para não receber e-mail de fora do próprio grupo. Confira o valor real com Get-PnPWeb -Includes RequestAccessEmail.
  • Mensagem personalizada não aparece para ninguém: na maior parte das vezes é cache de navegador ou propagação ainda em andamento. Teste em aba anônima antes de assumir falha de configuração.
  • “You need permission to access this content, contact your administrator”: essa variação aparece quando a política de compartilhamento do tenant bloqueia solicitação de acesso para determinados tipos de site, geralmente sites com conformidade regulatória mais estrita, comum em áreas de auditoria e PLD/AML.
  • Usuário recebe acesso automaticamente sem aprovação: não é bug, é configuração. Verifique se o link compartilhado originalmente era do tipo “Qualquer pessoa com o link” ou “Pessoas da organização”, porque esses links concedem acesso direto e nunca passam pela tela de acesso negado.

Fechamento

A página de acesso negado costuma ser a parte da governança de SharePoint que menos recebe atenção, justamente porque funciona sozinha até revelar o que não deveria. Cooperativas de crédito lidam com dezenas de sites sensíveis, comitês, diretorias, áreas regulatórias, e cada mensagem mal configurada é um risco de exposição além de um chamado evitável. Quando esse ajuste faz parte de uma revisão maior de governança de acesso e permissões no SharePoint, vale colocar em pauta com quem acompanha a arquitetura de conteúdo da cooperativa de ponta a ponta.

Ver mais artigos

Entre em Contato

Vamos juntos transformar sua dor
em solução!

#moveFast