Respondendo a minha própria pergunta para salvar alguns outros o problema.
A questão surgiu da ordem das operações que eu segui acima. Primeiro, é necessário conceder acesso de segurança ao projeto de equipe (usei acesso de Colaborador no meu caso) e executar a tarefa de Sincronização do Active Directory por meio do webservice TFS QueueJobNow usando o script do PowerShell abaixo (observe que o trabalho pode levar alguns minutos para ser concluído)
[void][System.Reflection.Assembly]::LoadWithPartialName("Microsoft.TeamFoundation.Client")
$configServer = new-object Microsoft.TeamFoundation.Client.TfsConfigurationServer(new-object System.Uri("http://localhost:8080/tfs"))
$tfsJobService = $configServer.GetService([Microsoft.TeamFoundation.Framework.Client.ITeamFoundationJobService])
$jobs= $tfsJobService.QueryJobs()
$jobID = new-object System.Guid("544DD581-F72A-45A9-8DE0-8CD3A5F29DFE")
foreach ($job in $jobs)
{
if (($job.JobId -eq $jobID))
{
$Identity_SynchronizationJob = $job
$tfsJobService.QueueJobNow($Identity_SynchronizationJob,$true)
}
}
e, em seguida, você poderá inserir o grupo necessário no campo Aprovador de um ambiente no sistema de Gerenciamento de Liberação do TFS.