Usar a auditoria de compartilhamento no log de auditoria

O compartilhamento é uma atividade fundamental no SharePoint Online e no OneDrive for Business, e as organizações o utilizam amplamente. Os administradores podem usar a auditoria de compartilhamento no log de auditoria para determinar como o compartilhamento é usado em sua organização.

Referência do esquema de compartilhamento do SharePoint

Os eventos de compartilhamento (não incluindo eventos relacionados à política de compartilhamento e links de compartilhamento) diferem dos eventos relacionados a arquivos e pastas de uma maneira principal: um usuário executa uma ação que afeta outro usuário. Por exemplo, quando um usuário de recurso A concede ao usuário B acesso a um arquivo. Neste exemplo, o usuário A é o usuário atuante e o usuário B é o usuário de destino. No esquema de Arquivo do SharePoint, a ação do usuário agindo afeta apenas o próprio arquivo. Quando o usuário A abre um arquivo, a única informação necessária no evento FileAccessed é o usuário atuante. Para resolver essa diferença, há um esquema separado, chamado de esquema de compartilhamento do SharePoint , que captura mais informações sobre eventos de compartilhamento. Esse esquema garante que os administradores tenham visibilidade de quem compartilhou um recurso e do usuário com o qual o recurso foi compartilhado.

O esquema de compartilhamento fornece dois campos adicionais em um registro de auditoria relacionados a eventos de compartilhamento:

  • TargetUserOrGroupType: Identifica se o usuário ou grupo de destino é um Membro, Convidado, SharePointGroup, Grupo de Segurança ou Parceiro.
  • TargetUserOrGroupName: Armazena o UPN ou o nome do usuário ou grupo de destino com o qual um recurso foi compartilhado (Usuário B no exemplo anterior).

Esses dois campos, além de outras propriedades do esquema de log de auditoria, como Usuário, Operação e Data, contam a história completa sobre qual usuário compartilhou qual recurso com quem e quando.

Outra propriedade do esquema é importante para a história de compartilhamento. Quando você exporta os resultados da pesquisa de log de auditoria, a coluna AuditData no arquivo CSV exportado armazena informações sobre eventos de compartilhamento. Por exemplo, quando um usuário compartilha um site com outro usuário, compartilhar o site adiciona o usuário de destino a um grupo do SharePoint. A coluna AuditData captura essas informações para fornecer contexto aos administradores. Para analisar a coluna AuditData em propriedades individuais, use o recurso de transformação JSON no Editor do Power Query no Excel, conforme descrito em Use o Editor do PowerQuery para formatar o log de auditoria exportado.

Eventos de compartilhamento do SharePoint

O compartilhamento ocorre quando um usuário (o usuário atuante ) compartilha um recurso com outro usuário (o usuário de destino ). Os registros de auditoria relacionados ao compartilhamento de um recurso com um usuário externo (um usuário que está fora da sua organização e não tem uma conta de convidado no Microsoft Entra ID da sua organização) são identificados pelos seguintes eventos, que o log de auditoria registra:

  • SharingInvitationCreated: Um usuário em sua organização tenta compartilhar um recurso (provavelmente um site) com um usuário externo. Esse evento resulta em um convite de compartilhamento externo enviado ao usuário de destino. O convite não concede acesso ao recurso neste momento.
  • SharingInvitationAccepted: O usuário externo aceita o convite de compartilhamento enviado pelo usuário atuante e agora tem acesso ao recurso.
  • AnonymousLinkCreated: Um link anônimo (também chamado de link "Qualquer pessoa") é criado para um recurso. Como um link anônimo pode ser criado e copiado, é razoável supor que qualquer documento que tenha um link anônimo seja compartilhado com um usuário de destino.
  • AnonymousLinkUsed: Esse evento é registrado quando um link anônimo é usado para acessar um recurso.
  • SecureLinkCreated: Um usuário cria um "link de pessoas específico" para compartilhar um recurso com uma pessoa específica. Esse usuário de destino pode ser alguém externo à sua organização. A pessoa com quem o recurso é compartilhado é identificada no registro de auditoria do evento AddedToSecureLink . Os carimbos de data/hora para esses dois eventos são quase idênticos.
  • AddedToSecureLink: Um usuário é adicionado a um link de pessoas específico. Use o campo TargetUserOrGroupName nesse evento para identificar o usuário adicionado ao link de pessoas específico correspondente. Esse usuário de destino pode ser alguém externo à sua organização.

Como funciona a auditoria de compartilhamento

Quando um usuário (o usuário atuante) deseja compartilhar um recurso com outro usuário (o usuário de destino), o SharePoint (ou o OneDrive for Business) primeiro verifica se o endereço de email do usuário de destino já está associado a uma conta de usuário no diretório da organização. Se o usuário de destino estiver no diretório (e tiver uma conta de usuário convidado correspondente), o SharePoint executará as seguintes ações:

  • Atribui imediatamente as permissões de usuário de destino para acessar o recurso adicionando o usuário de destino ao grupo apropriado do SharePoint e registra um evento AddedToGroup .
  • Envia uma notificação de compartilhamento para o endereço de email do usuário de destino.
  • Registra um evento SharingSet . Este evento tem um nome amigável de "Arquivo, pasta ou site compartilhado" e aparece em Atividades de solicitação de compartilhamento e acesso no seletor de atividades da ferramenta de pesquisa de log de auditoria.

Se uma conta de usuário para o usuário de destino não estiver no diretório, o SharePoint executará as seguintes ações:

  • Registra um dos seguintes eventos, com base em como o recurso é compartilhado:

    • AnonymousLinkCreated
    • SecureLinkCreated
    • AddedToSecureLink
    • SharingInvitationCreated (esse evento é registrado somente quando o recurso compartilhado é um site)
  • Quando o usuário de destino aceita o convite de compartilhamento (clicando no link no convite), o SharePoint registra um evento SharingInvitationAccepted e atribui permissões de usuário de destino para acessar o recurso. Se o usuário de destino receber um link anônimo, o evento AnonymousLinkUsed será registrado depois que o usuário de destino usar o link para acessar o recurso. Para links seguros, um evento FileAccessed é registrado quando um usuário externo usa o link para acessar o recurso.

Informações adicionais sobre o usuário de destino também são registradas, como a identidade do usuário ao qual o convite é enviado e o usuário que aceita o convite. Em alguns casos, esses usuários (ou endereços de email) podem ser diferentes.

Como identificar recursos compartilhados com usuários externos

Um requisito comum para administradores é criar uma lista de todos os recursos que os administradores compartilharam com usuários fora da organização. Usando a auditoria de compartilhamento no Office 365, os administradores podem gerar essa lista. Conclua as etapas a seguir.

Etapa 1: pesquisar eventos de compartilhamento e exportar os resultados para um arquivo CSV

Para pesquisar o log de auditoria em busca de eventos de compartilhamento, conclua as etapas a seguir. Para obter mais informações, incluindo as permissões necessárias, consulte Pesquisar no log de auditoria.

  1. Entre no portal do Microsoft Purview.

  2. Selecione o Audit solution card. Se o Audit solution card não for exibido, selecione Exibir todas as soluções e, em seguida, selecione Auditar na seção Core.

  3. Na página Pesquisar e em Atividades - nomes amigáveis, selecione Atividades de solicitação de compartilhamento e acesso para pesquisar eventos relacionados ao compartilhamento.

  4. Selecione um intervalo de data e hora para localizar os eventos de compartilhamento que ocorreram nesse período.

  5. Selecione Pesquisar para executar a pesquisa.

  6. Quando a pesquisa terminar e exibir os resultados, selecione Exportar resultados>Baixar todos os resultados.

    Depois de selecionar a opção de exportação, uma mensagem na parte inferior da janela solicitará que você abra ou salve o arquivo CSV.

  7. Selecione Salvar>, Salvar como e salve o arquivo CSV em uma pasta no seu computador local.

Etapa 2: Usar o Editor do PowerQuery para formatar o log de auditoria exportado

Use o recurso de transformação JSON no Editor do Power Query no Excel para dividir cada propriedade na coluna AuditData (que consiste em um objeto JSON de várias propriedades) em sua própria coluna. Esse recurso permite filtrar colunas para exibir registros relacionados ao compartilhamento.

Para obter instruções passo a passo, consulte "Etapa 2: formatar o registro de auditoria exportado usando o Editor do Power Query" em Exportar, configurar e visualizar registros de registro de auditoria.

Etapa 3: Filtrar o arquivo CSV para recursos compartilhados com usuários externos

Nesta etapa, você filtra o arquivo CSV para os diferentes eventos relacionados ao compartilhamento descritos na seção de eventos de compartilhamento do SharePoint . Como alternativa, você pode filtrar a coluna TargetUserOrGroupType para exibir todos os registros em que o valor dessa propriedade é Convidado.

Depois de formatar o log de auditoria exportado com o Editor do Power Query no Excel para que cada propriedade AuditData tenha sua própria coluna, conclua as seguintes etapas:

  1. Abra o arquivo Excel formatado que contém o log de auditoria exportado com propriedades AuditData divididas em colunas individuais pela transformação do Power Query.

  2. Na guia Página Inicial , selecione Classificar & Filtro e, em seguida, selecione Filtro.

  3. Na lista suspensa Classificar & Filtro na coluna Operações , desmarque todas as seleções, selecione um ou mais dos seguintes eventos relacionados ao compartilhamento e selecione Ok.

    • SharingInvitationCreated
    • AnonymousLinkCreated
    • SecureLinkCreated
    • AddedToSecureLink

    O Excel exibe as linhas dos eventos selecionados.

  4. Vá para a coluna chamada TargetUserOrGroupType e selecione-a.

  5. Na lista suspensa Classificar & Filtrar , desmarque todas as seleções, selecione TargetUserOrGroupType:Guest e selecione Ok.

    Agora o Excel exibe as linhas para eventos de compartilhamento e onde o usuário de destino está fora da sua organização, porque os usuários externos são identificados pelo valor TargetUserOrGroupType:Guest.

Dica

Para os registros de auditoria exibidos, a coluna ObjectId identifica o recurso que você compartilhou com o usuário de destino. Por exemplo, ObjectId:https:\/\/contoso-my.sharepoint.com\/personal\/sarad_contoso_com\/Documents\/Southwater Proposal.docx.

Próximas etapas