Como proprietário de um site do SharePoint, você precisa saber quem fora da sua organização pode acessar seu conteúdo. As configurações de compartilhamento externo podem variar por site e por locatário. Isso pode levar a acessos não intencionais se não forem revisadas regularmente. Este artigo fornece um checklist prático para revisar e atualizar as configurações de compartilhamento externo em todos os seus sites do SharePoint. Você aprenderá as principais configurações a verificar, como auditá-las em escala e quais ações tomar para um compartilhamento seguro.
Principais Conclusões: Checklist de Auditoria de Configurações de Compartilhamento Externo
- Central de administração do SharePoint > Políticas > Compartilhamento: Visualize e altere a configuração padrão de compartilhamento no nível do locatário para todos os sites.
- Configurações de compartilhamento no nível do site: Substitua o padrão do locatário para sites específicos. Verifique a configuração de compartilhamento de cada site em Permissões do site.
- Expiração de compartilhamento externo e revisões de acesso: Ative a expiração para links de convidados e agende revisões de acesso regulares usando o Microsoft Entra ID.
Entendendo as Configurações de Compartilhamento Externo do SharePoint
O SharePoint permite que você compartilhe conteúdo com pessoas fora da sua organização. A configuração no nível do locatário define o nível de compartilhamento mais permissivo permitido. Cada site pode ser configurado para um nível menos permissivo, mas não mais permissivo que a configuração do locatário. Existem quatro níveis de compartilhamento para sites do SharePoint: Qualquer pessoa (links anônimos), Convidados novos e existentes, Somente convidados existentes e Somente pessoas da sua organização. O padrão para novos sites depende da configuração do locatário. Os proprietários do site podem alterar a configuração de compartilhamento no nível do site se o locatário permitir. Entender essa hierarquia é essencial antes de começar a auditoria.
Níveis de Compartilhamento Explicados
A configuração Qualquer pessoa permite que os usuários compartilhem arquivos e pastas usando links anônimos. Qualquer pessoa com o link pode acessar o conteúdo sem fazer login. A configuração Convidados novos e existentes exige que os destinatários externos se autentiquem usando uma conta Microsoft ou uma conta corporativa ou de estudante. A configuração Somente convidados existentes permite apenas o compartilhamento com pessoas que já possuem uma conta de convidado no seu Microsoft Entra ID. A configuração Somente pessoas da sua organização desativa todo o compartilhamento externo. Cada nível tem implicações de segurança. Links anônimos são convenientes, mas não oferecem controle sobre quem usa o link. Links de convidado autenticados fornecem melhores opções de rastreamento e revogação.
Onde as Configurações se Aplicam
A configuração de compartilhamento no nível do locatário se aplica a todos os sites por padrão. Os proprietários do site podem substituí-la para seus sites se o locatário permitir. Alterações no nível do locatário não alteram automaticamente as substituições existentes no nível do site. Isso significa que um site pode estar configurado para um nível mais permissivo do que o padrão atual do locatário. Você deve verificar cada site individualmente ou usar o PowerShell para listar todas as configurações de compartilhamento dos sites. A central de administração do SharePoint fornece um relatório de compartilhamento em Relatórios > Uso do site para ver a atividade de compartilhamento, mas não mostra a configuração real de compartilhamento de cada site.
Checklist para Revisar Configurações de Compartilhamento Externo
Use este checklist para revisar e ajustar sistematicamente as configurações de compartilhamento externo de todos os sites do SharePoint que você possui. Execute cada etapa em ordem. Documente a configuração atual e a desejada para cada site. Em seguida, aplique as alterações conforme necessário.
- Verifique a configuração padrão de compartilhamento no nível do locatário
Entre na central de administração do SharePoint em https://admin.microsoft.com/SharePoint. Na navegação à esquerda, selecione Políticas e depois Compartilhamento. Em Compartilhamento externo, revise a configuração para SharePoint. O padrão geralmente é Convidados novos e existentes. Se você quiser restringir todo o compartilhamento, selecione Somente pessoas da sua organização. Alterar o padrão do locatário não afeta sites que têm uma configuração de compartilhamento personalizada. Registre a configuração atual do locatário. - Identifique todos os sites que você possui ou gerencia
Na central de administração do SharePoint, selecione Sites ativos para ver uma lista de todos os sites. Filtre por proprietário, se necessário. Anote a URL e o status atual de compartilhamento externo mostrado na coluna Compartilhamento externo. Essa coluna mostra a configuração de compartilhamento no nível do site. Se a coluna não estiver visível, clique em Adicionar colunas e selecione Compartilhamento externo. - Revise as configurações de compartilhamento no nível do site para cada site
Clique na URL de um site para abrir o painel de detalhes do site. Em Compartilhamento externo, anote a configuração atual. Compare-a com o padrão do locatário. Se a configuração do site for mais permissiva que o padrão do locatário, a configuração do locatário substitui. No entanto, se a configuração do locatário se tornar mais restritiva posteriormente, a configuração do site permanece. Altere a configuração do site clicando em Alterar e selecionando o nível apropriado. Clique em Salvar. - Use o PowerShell para exportar todas as configurações de compartilhamento dos sites
Abra o SharePoint Online Management Shell como administrador. Execute Connect-SPOService -Url https://admin.sharepoint.com e faça login com credenciais de administrador global ou do SharePoint. Execute Get-SPOSite | Select Url, SharingCapability para obter uma lista de todos os sites e suas configurações de compartilhamento. Exporte para CSV para revisão offline. Esse método mostra a configuração de compartilhamento efetiva de cada site. - Defina uma política para links anônimos
Se o seu locatário permitir links de Qualquer pessoa, decida se deseja permiti-los em sites específicos. Na central de administração do SharePoint, em Políticas > Compartilhamento, role até Configurações avançadas para links de Qualquer pessoa. Defina a expiração e as permissões para links anônimos. Por exemplo, defina os links para expirar após 30 dias e configure-os como somente visualização por padrão. Aplique a política a todos os sites ou a sites específicos. - Ative a expiração de links de convidado
Em Políticas > Compartilhamento, encontre Expiração de compartilhamento externo. Defina um período de expiração padrão para links de convidado. Por exemplo, defina os links para expirar após 90 dias. Isso revoga automaticamente o acesso após o período de expiração. Os usuários podem solicitar extensões, se necessário. - Revise e limpe usuários externos existentes
Na central de administração do Microsoft Entra, vá para Identidade > Usuários > Todos os usuários. Filtre por Tipo de usuário e selecione Convidado. Revise a lista de usuários convidados. Remova os convidados que não precisam mais de acesso. Você também pode usar as revisões de acesso do Microsoft Entra para automatizar esse processo. - Agende revisões de acesso regulares
Na central de administração do Microsoft Entra, vá para Identidade > Governança > Revisões de acesso. Crie uma nova revisão de acesso para usuários convidados de sites específicos do SharePoint. Defina a revisão para recorrer a cada 90 dias. Atribua revisores que sejam proprietários do site. Isso garante conformidade contínua com sua política de compartilhamento.
Problemas Comuns ao Revisar Configurações de Compartilhamento Externo
Configuração de Compartilhamento do Site Aparece como Herdada, Mas é Diferente
Na central de administração do SharePoint, a coluna Compartilhamento externo às vezes mostra Herdado mesmo quando o site tem uma configuração personalizada. Isso ocorre quando o site foi criado com um modelo que definiu um nível de compartilhamento específico. Para verificar a configuração real, use o PowerShell ou abra o painel de detalhes do site. O painel sempre mostra a configuração efetiva. Se precisar alterá-la, clique em Alterar e selecione o nível correto.
Alterações no Padrão do Locatário Não se Aplicam a Sites Existentes
A configuração de compartilhamento no nível do locatário se aplica apenas a novos sites. Os sites existentes mantêm suas configurações individuais. Para aplicar um novo padrão a todos os sites, você deve atualizar cada site manualmente ou usar o PowerShell. Execute Set-SPOSite -Identity
Usuários Externos Não Conseguem Acessar o Site Após Alterar a Configuração
Se você alterar um site de Qualquer pessoa para Convidados novos e existentes ou Somente convidados existentes, os links anônimos param de funcionar. Os usuários que tinham links anônimos perdem o acesso. Os usuários convidados que já foram convidados continuam tendo acesso. Para evitar interrupções, comunique a alteração aos usuários do site antes de aplicá-la. Considere reconvidar usuários externos com links de convidado autenticados.
| Configuração | Padrão do Locatário | Substituição do Site |
|---|---|---|
| Qualquer pessoa | Permitido para novos sites | Pode ser definido por site |
| Convidados novos e existentes | Padrão comum | Pode ser definido por site |
| Somente convidados existentes | Menos comum | Pode ser definido por site |
| Somente pessoas da organização | Restrito | Pode ser definido por site |
Use este checklist trimestralmente para revisar as configurações de compartilhamento externo. Comece pelo padrão do locatário e depois verifique cada site. Use o PowerShell para ambientes grandes. Defina políticas de expiração para links de convidado e links anônimos. Agende revisões de acesso para remover contas de convidados não utilizadas. Seguindo essas etapas, você mantém o controle sobre quem pode acessar seu conteúdo do SharePoint fora da sua organização. Para segurança avançada, considere bloquear downloads para dispositivos não gerenciados usando políticas de acesso condicional no Microsoft Entra ID.