O SharePoint armazena em cache sua associação ao grupo do AD. Portanto, se o usuário já existir e tiver feito logon no SharePoint recentemente, a alteração de associação de grupo não terá efeito até que os valores em cache expirem.
Isso significa que adicionar um usuário a um grupo pode não ter efeito até amanhã e a remoção de um usuário de um grupo não entrará em vigor imediatamente.
As partes que você está procurando são encontradas executando Get-SPSecurityTokenServiceConfig e a configuração WindowsTokenLifetime e LogonTokenCacheExpirationWindow. Você pode pedir que os usuários esperem ou alterar essas configurações para algo menor.