Proprietários de sites do SharePoint frequentemente precisam preparar seus sites para uma auditoria do Microsoft Purview. Essa auditoria examina permissões do site, configurações de compartilhamento, classificação de conteúdo e logs de atividade. O objetivo é verificar se os dados confidenciais estão protegidos e se os controles de acesso atendem aos requisitos de conformidade da sua organização. Este artigo fornece um checklist prático para proprietários de sites do SharePoint revisarem e ajustarem seus sites antes de uma auditoria. Você aprenderá quais configurações verificar, como verificar permissões e quais documentos reunir.
Principais Conclusões: Checklist de Preparação para Auditoria de Sites do SharePoint
- Revisão de permissões do site: Use o centro de administração do SharePoint > Sites ativos > Permissões para identificar todos os membros, proprietários e usuários externos do site.
- Verificação das configurações de compartilhamento: Acesse o centro de administração do SharePoint > Políticas > Compartilhamento para confirmar que o compartilhamento externo está limitado ao nível permitido pela sua organização.
- Rótulos de confidencialidade aplicados: Verifique se os rótulos de confidencialidade do Microsoft Purview Information Protection estão aplicados aos documentos e listas do site.
O que uma Auditoria Purview Verifica em Sites do SharePoint
Uma auditoria do Microsoft Purview revisa como seu site do SharePoint lida com governança de dados, segurança e conformidade. A equipe de auditoria examina as configurações no nível do site e as atividades dos usuários. Eles procuram:
- Compartilhamento externo: Quem pode compartilhar conteúdo fora da sua organização e qual nível de acesso podem conceder.
- Herança de permissões: Se o site quebra a herança de permissões e como as permissões exclusivas são gerenciadas.
- Rótulos de confidencialidade: Se os documentos e listas estão classificados com os rótulos corretos do Microsoft Purview Information Protection.
- Logs de atividade: Se o log de auditoria está habilitado e se eventos relevantes como downloads de arquivos, alterações de compartilhamento e mudanças de permissão são capturados.
- Ciclo de vida dos dados: Se os rótulos de retenção e as políticas de retenção estão aplicados ao conteúdo do site.
Os proprietários do site não precisam configurar cada item do zero. Muitas configurações são controladas pelos administradores do SharePoint no nível do locatário. No entanto, os proprietários do site devem verificar se o site segue as políticas básicas do locatário e se nenhuma exceção cria riscos de conformidade.
Checklist: Passos para Preparar seu Site do SharePoint para uma Auditoria
Use os passos a seguir para revisar seu site antes da auditoria. Execute cada passo a partir de uma conta de proprietário do site do SharePoint.
- Verifique os níveis de permissão do site
Abra o site, selecione o ícone de engrenagem e escolha Permissões do site. Revise a lista de membros do site, visitantes do site e proprietários do site. Remova quaisquer usuários ou grupos que não precisam mais de acesso. Para cada grupo, confirme se o nível de permissão é apropriado. Os membros do site devem ter acesso de Edição, não Controle Total. - Revise as configurações de compartilhamento externo do site
No centro de administração do SharePoint, vá para Sites ativos, selecione seu site e escolha Configurações > Compartilhamento. Compare a configuração de compartilhamento no nível do site com a política de compartilhamento permitida pela sua organização. Se o site permitir compartilhamento com qualquer pessoa, altere para Convidados existentes ou Somente pessoas da sua organização, a menos que sua equipe de conformidade tenha aprovado explicitamente um compartilhamento mais amplo. - Verifique os rótulos de confidencialidade em documentos e listas
Abra uma biblioteca de documentos, selecione um arquivo e escolha Informações no painel de detalhes. Confirme se um rótulo de confidencialidade aparece. Se nenhum rótulo for aplicado, verifique se seu site tem uma política de rótulo padrão. Você pode aplicar rótulos manualmente a arquivos individuais ou usar regras de rotulagem automática. Repita essa verificação para uma amostra de pelo menos 10 documentos em diferentes bibliotecas. - Confirme se o log de auditoria está habilitado
No portal de conformidade do Microsoft Purview, vá para Auditoria > Pesquisa de log de auditoria. Verifique se a pesquisa de log de auditoria está ativada. Se estiver desativada, um administrador do SharePoint deve ativá-la. Como proprietário do site, você não pode ativar o log de auditoria no nível do locatário. Informe isso ao seu administrador se a configuração estiver desabilitada. - Revise convites de compartilhamento e solicitações de acesso
No site, vá para Configurações > Permissões do site > Solicitações de acesso e convites. Revise os convites pendentes e as solicitações de acesso. Aprove ou rejeite antes da auditoria. Remova quaisquer convites de compartilhamento que não sejam mais necessários. - Verifique os rótulos de retenção no conteúdo do site
Abra uma biblioteca de documentos, selecione um arquivo e veja o painel de detalhes. Procure por um rótulo de retenção. Se os rótulos de retenção estiverem ausentes, peça à sua equipe de conformidade para aplicar uma política de rótulo de retenção padrão ao site. Alternativamente, aplique rótulos manualmente a registros importantes. - Execute um relatório de permissões
No centro de administração do SharePoint, vá para Sites ativos, selecione seu site e escolha Permissões > Executar relatório de permissões. Isso gera um arquivo CSV mostrando todos os usuários e seus níveis de permissão. Salve o relatório como evidência para a auditoria. - Documente as políticas e exceções do site
Crie um documento de uma página que liste a configuração de compartilhamento do seu site, grupos de permissão, uso de rótulos de confidencialidade e quaisquer exceções aprovadas pela sua equipe de conformidade. Inclua a data da sua revisão e os nomes dos proprietários do site. Armazene este documento em uma biblioteca que a equipe de auditoria possa acessar.
Problemas Comuns Encontrados Durante Auditorias do SharePoint e Como Corrigi-los
Compartilhamento externo definido como Qualquer pessoa com um link
Essa configuração permite compartilhamento anônimo. A maioria das organizações bloqueia isso no padrão do locatário. Se seu site usa essa configuração, altere para Convidados existentes ou Pessoas específicas. Vá para centro de administração do SharePoint > Sites ativos > seu site > Configurações > Compartilhamento e selecione a opção apropriada.
Permissões exclusivas em subsites ou pastas
Quando um site quebra a herança de permissões, cria permissões exclusivas que são mais difíceis de auditar. Revise todos os subsites e pastas do seu site. Se permissões exclusivas não forem necessárias, reverta para herdar permissões do pai. Para fazer isso, vá para o subsite ou pasta, selecione Permissões e escolha Excluir permissões exclusivas.
Rótulos de confidencialidade ausentes em documentos críticos
Se documentos que contêm dados pessoais ou financeiros não tiverem rótulos, a auditoria pode sinalizá-los como não conformes. Aplique um rótulo de confidencialidade manualmente: selecione o documento, abra o painel de detalhes e escolha Editar > Aplicar um rótulo de confidencialidade. Para bibliotecas grandes, peça ao seu administrador para configurar regras de rotulagem automática no Microsoft Purview.
Usuários órfãos nas permissões do site
Usuários que saíram da organização ainda podem aparecer nas permissões do site. Execute um relatório de permissões e compare a lista de usuários com o diretório ativo da sua organização. Remova quaisquer contas órfãs indo para Permissões do site > Mostrar todos os usuários > Remover usuário.
Logs de auditoria não capturando downloads de arquivos
Se o log de auditoria estiver habilitado, mas os eventos de download de arquivos estiverem ausentes, verifique o centro de administração do SharePoint > Configurações > Configurações de auditoria. Certifique-se de que o evento FileAccessed esteja selecionado. Se não estiver, peça ao seu administrador para ativá-lo. Este evento registra quando um usuário baixa um arquivo.
Responsabilidades do Proprietário do Site vs Administrador do SharePoint
| Item | Proprietário do Site | Administrador do SharePoint |
|---|---|---|
| Habilitar log de auditoria no nível do locatário | Não pode alterar | Habilitar no portal de conformidade do Purview |
| Definir política de compartilhamento no nível do site | Ajustar nas configurações do site | Definir padrão do locatário no centro de administração |
| Aplicar rótulos de confidencialidade | Aplicar manualmente a documentos | Configurar rótulos padrão e rotulagem automática |
| Gerenciar permissões do site | Adicionar ou remover usuários | Definir políticas de permissão no nível do locatário |
| Aplicar rótulos de retenção | Aplicar manualmente ou solicitar política | Criar e publicar políticas de rótulo de retenção |
| Executar relatório de permissões | Gerar a partir do centro de administração | Pode executar relatórios para todos os sites |
Os proprietários do site controlam o acesso do dia a dia e a classificação do conteúdo. Os administradores do SharePoint definem as regras de todo o locatário que os proprietários do site devem seguir. Antes da auditoria, confirme com seu administrador quais configurações você deve ajustar e quais estão bloqueadas no nível do locatário.
Após concluir este checklist, você terá um site do SharePoint que atende aos requisitos comuns de auditoria. O próximo passo é agendar uma revisão regular a cada trimestre para manter permissões e rótulos atualizados. Para preparação avançada, peça à sua equipe de conformidade para executar uma varredura do Purview Data Lifecycle Management no conteúdo do seu site para identificar itens não rotulados.