Como proprietário de um site do SharePoint, você pode descobrir que alguns itens ou pastas não compartilham mais o mesmo acesso que o resto do site. Isso acontece quando alguém interrompe a herança de permissões em um documento, pasta ou sub-site, criando o que o SharePoint chama de permissões exclusivas. Sem uma auditoria regular, essas quebras de permissão podem se tornar um risco de segurança e uma dor de cabeça administrativa. Este artigo fornece um checklist prático que os proprietários de sites podem seguir para localizar todos os itens com permissões exclusivas em um site do SharePoint, revisá-los e decidir se devem restaurar a herança ou manter o acesso personalizado.
Principais Conclusões: Auditar Permissões Exclusivas no SharePoint
- Configurações do Site > Permissões do site > Verificar permissões: Use esta página para ver o status de herança de permissões de todo o site.
- Configurações da Biblioteca > Permissões para esta biblioteca de documentos: Visualize e gerencie permissões exclusivas em uma biblioteca ou lista específica.
- Painel Gerenciar acesso em uma pasta ou arquivo: Verifique rapidamente se um item tem permissões herdadas ou exclusivas pelo menu de contexto.
Por que as Permissões Exclusivas Ocorrem e Por que São Importantes
Ao criar um site do SharePoint, todo o conteúdo herda as permissões definidas no nível do site. Interromper a herança de permissões significa interromper esse fluxo e atribuir permissões específicas a uma pasta, documento ou item de lista. O SharePoint rastreia essas quebras em uma lista oculta chamada Lista de Informações do Usuário, mas não há um botão nativo único que mostre todos os itens com permissões exclusivas em todo o site.
A causa raiz técnica das permissões exclusivas é simples: um membro, proprietário ou administrador do site escolheu explicitamente parar de herdar permissões em um item específico. Isso geralmente é feito para conceder acesso a um contratante a uma pasta ou para ocultar um documento confidencial da maior parte da equipe. No entanto, com o tempo, essas quebras se acumulam. Um site com centenas de itens de permissão exclusiva se torna difícil de gerenciar, retarda as auditorias de permissão e aumenta a chance de um ex-funcionário ainda ter acesso a um documento específico.
O SharePoint não fornece um relatório interno que agregue todas as permissões exclusivas em listas, bibliotecas e sub-sites. Os proprietários do site devem usar uma combinação de ferramentas nativas e verificações manuais. O checklist abaixo cobre tanto os métodos baseados no navegador quanto uma abordagem leve com PowerShell para sites maiores.
Checklist: Auditar Permissões Exclusivas em um Site do SharePoint
Use as etapas a seguir para identificar todos os itens com permissões exclusivas em seu site do SharePoint. Comece com a verificação no nível do site e depois percorra cada biblioteca e lista.
- Verifique o status de permissão no nível do site
Acesse seu site do SharePoint. Clique no ícone de engrenagem (Configurações) e selecione Permissões do site. No painel Permissões do site, procure a seção Herança de permissões. Se você vir Permissões exclusivas listado, o próprio site quebrou a herança. Isso significa que o site inteiro não herda do pai. Se você vir Herdado do pai, o site usa as permissões do site pai. - Use a ferramenta Verificar permissões para um usuário
No painel Permissões do site, clique em Verificar permissões. Digite o nome ou e-mail de um usuário. A ferramenta mostra exatamente quais permissões esse usuário possui e se elas vêm da herança ou de uma atribuição exclusiva. Isso ajuda a confirmar se um usuário específico tem acesso inesperado. - Revise cada biblioteca e lista em busca de permissões exclusivas
Navegue até uma biblioteca de documentos ou lista. Clique no ícone de engrenagem e selecione Configurações da biblioteca ou Configurações da lista. Na página de Configurações, em Permissões e Gerenciamento, clique em Permissões para esta biblioteca de documentos (ou lista). Se a faixa de opções mostrar um botão Interromper herança de permissões, a biblioteca está herdando. Se você vir um botão Excluir permissões exclusivas, a biblioteca tem permissões exclusivas. Anote o nome de cada biblioteca ou lista que possui permissões exclusivas. - Inspecione pastas e arquivos dentro de uma biblioteca
Abra a biblioteca que possui permissões exclusivas. Passe o mouse sobre uma pasta ou arquivo, clique nos três pontos (reticências) e selecione Gerenciar acesso. No painel Gerenciar acesso, observe a parte superior do painel. Se você vir Herdado de seguido pelo nome da biblioteca ou site, o item herda. Se você vir Este item tem permissões exclusivas, a herança foi quebrada. Verifique as subpastas e arquivos dentro de qualquer pasta que tenha permissões exclusivas. - Liste todos os sub-sites e verifique a herança deles
Se o seu site tiver sub-sites, cada um deve ser verificado separadamente. Na página inicial do site, clique em Conteúdo do site e procure por sub-sites listados em Sub-sites. Clique em cada sub-site e repita as etapas 1 a 4. Um sub-site pode herdar do site pai ou ter suas próprias permissões exclusivas. - Use o centro de administração do SharePoint para executar um relatório de permissões
Execute esta etapa apenas se você for um administrador do SharePoint. Vá para o centro de administração do SharePoint, expanda Relatórios e selecione Explorador de conteúdo. Use a guia Permissões para visualizar sites, bibliotecas e itens que possuem permissões exclusivas. Este relatório cobre todos os sites no locatário, mas requer privilégios de administrador. - Exporte dados de permissões com PowerShell
Para sites grandes com muitos itens, use o SharePoint Online Management Shell. Execute o script a seguir para exportar todos os itens com permissões exclusivas para um arquivo CSV. Este método requer o módulo SharePoint Online Management Shell instalado. Substituahttps://tenant.sharepoint.com/sites/yoursitepela URL do seu site.Connect-SPOService -Url https://tenant-admin.sharepoint.com $siteUrl = "https://tenant.sharepoint.com/sites/yoursite" $results = @() Get-SPOSiteGroup -Site $siteUrl | ForEach-Object { $group = $_ Get-SPOUser -Site $siteUrl -Group $group.LoginName | ForEach-Object { $results += [PSCustomObject]@{ User = $_.LoginName Group = $group.Title Site = $siteUrl } } } $results | Export-Csv -Path "C:\temp\permissions.csv" -NoTypeInformationNota: Este script exporta todos os usuários e grupos. Para identificar permissões exclusivas, você deve comparar a saída com as associações de grupo no nível do site. Um script mais avançado usando
Get-PnPListItemeGet-PnPPropertypode listar diretamente itens com herança quebrada. - Decida quais permissões exclusivas manter e quais reverter
Depois de obter a lista de itens com permissões exclusivas, revise cada um. Pergunte: O acesso personalizado ainda é necessário? Se não, restaure a herança. Para restaurar a herança, vá para a página de Permissões do item e clique em Excluir permissões exclusivas. Isso remove as permissões personalizadas e aplica as permissões do pai. Cuidado: restaurar a herança remove todas as permissões exclusivas atuais naquele item.
Problemas Comuns ao Auditar Permissões Exclusivas
O status de herança de permissões é exibido incorretamente
Às vezes, a página de Permissões mostra Herdado do pai mesmo que alguns usuários tenham acesso que não vem do pai. Isso geralmente acontece quando um usuário foi adicionado diretamente através da caixa de diálogo Compartilhar. A caixa de diálogo Compartilhar cria uma permissão exclusiva no item sem quebrar visivelmente a herança na página de Permissões. Para detectar isso, use o painel Gerenciar acesso no item específico. Se você vir usuários listados que não estão nos grupos do site pai, o item tem permissões exclusivas.
Não é possível excluir permissões exclusivas devido a um erro
Se você clicar em Excluir permissões exclusivas e receber um erro, o item pode ter uma política de segurança ou um rótulo de retenção que exige permissões exclusivas. Verifique se o item tem um rótulo de retenção do Microsoft 365 ou política de conformidade anexada. Remova o rótulo primeiro e tente novamente. Além disso, certifique-se de ter permissões de Controle Total ou Proprietário no item.
O script PowerShell não retorna itens com permissões exclusivas
O script PowerShell básico mostrado anteriormente não consulta diretamente a herança quebrada. Use o módulo PnP PowerShell para isso. Após instalar o PnP PowerShell, execute:
Connect-PnPOnline -Url $siteUrl -Interactive
Get-PnPListItem -List "Documents" -PageSize 1000 | Where-Object { $_.HasUniqueRoleAssignments -eq $true } | Select-Object Id, Title
Este comando lista todos os itens na biblioteca de Documentos onde HasUniqueRoleAssignments é verdadeiro. Substitua "Documents" pelo nome da sua biblioteca. Para todas as listas no site, percorra Get-PnPList.
| Item | Método no Navegador | Método PowerShell |
|---|---|---|
| Verificação de permissão no nível do site | Configurações do Site > Permissões do site | Get-PnPSite – Inclui HasUniqueRoleAssignments |
| Verificação de biblioteca ou lista | Configurações da Biblioteca > Permissões para esta biblioteca de documentos | Get-PnPList | Select Title, HasUniqueRoleAssignments |
| Verificação no nível do item | Painel Gerenciar acesso no item | Get-PnPListItem -List $list | Where HasUniqueRoleAssignments |
| Exportação de relatório | Não disponível nativamente | Exportar para CSV usando PnP PowerShell |
Conclusão
Agora você pode auditar permissões exclusivas em seu site do SharePoint usando as etapas do checklist. Comece com a verificação de permissão no nível do site, depois inspecione cada biblioteca e lista. Use o painel Gerenciar acesso em itens individuais para confirmar a herança quebrada. Para sites maiores, use o PnP PowerShell para exportar um relatório completo dos itens onde HasUniqueRoleAssignments é verdadeiro. Após identificar todas as permissões exclusivas, decida se deve restaurar a herança ou manter o acesso personalizado. Defina um lembrete trimestral para repetir essa auditoria. Isso mantém as permissões do seu site organizadas e reduz o risco de acesso esquecido.