El informe de uso compartido muestra usuarios desconocidos: causa y solución
🔍 WiseChecker

El informe de uso compartido muestra usuarios desconocidos: causa y solución

Cuando ejecuta un informe de uso compartido en el centro de administración de SharePoint, es posible que vea entradas etiquetadas como “Usuario desconocido” en lugar del nombre o la dirección de correo electrónico de una persona. Esto sucede porque la cuenta de usuario que realizó la acción de uso compartido ya no existe en su inquilino de Microsoft 365. El usuario podría haber sido eliminado de Azure Active Directory o se le podría haber quitado la licencia. Este artículo explica por qué el informe muestra usuarios desconocidos y cómo identificar al usuario original detrás de esas entradas.

Conclusiones clave: Cómo solucionar usuarios desconocidos en los informes de uso compartido de SharePoint

  • Registro de auditoría de usuarios eliminados de Azure AD: Use el portal de cumplimiento de Microsoft 365 para encontrar el nombre principal de usuario (UPN) original del usuario eliminado que desencadenó el evento de uso compartido.
  • Búsqueda en el registro de auditoría de SharePoint: Filtre por la fecha del evento de uso compartido desconocido y la URL del sitio para reducir la operación exacta y el usuario de destino.
  • Restaurar el usuario eliminado: Si necesita ver el historial completo de uso compartido del usuario, restáurelo desde los usuarios eliminados de Azure AD dentro de los 30 días posteriores a la eliminación.

ADVERTISEMENT

Por qué los informes de uso compartido de SharePoint muestran usuarios desconocidos

SharePoint almacena los eventos de uso compartido con el identificador único del usuario que realizó la acción, no con el nombre para mostrar o el correo electrónico del usuario. Cuando un usuario se elimina de Azure Active Directory, el identificador permanece en los registros de auditoría, pero el objeto de usuario que asigna ese identificador a un nombre desaparece. El informe de uso compartido muestra entonces “Usuario desconocido” porque no puede resolver el identificador a una cuenta conocida.

Esta situación también ocurre si se elimina la licencia de un usuario y la cuenta se deshabilita pero no se elimina por completo. Sin embargo, la causa más común es la eliminación permanente de Azure AD. El registro de auditoría conserva los datos del evento, pero la búsqueda del usuario falla. El informe de uso compartido no está roto; está mostrando información precisa según los datos disponibles.

Pasos para identificar al usuario original detrás de eventos de uso compartido desconocidos

  1. Abra el portal de cumplimiento de Microsoft 365
    Vaya a https://compliance.microsoft.com e inicie sesión con una cuenta de administrador global o de cumplimiento. En la navegación izquierda, seleccione Auditoría en la sección Soluciones.
  2. Busque en el registro de auditoría la actividad de usuario eliminado
    Establezca el rango de fechas para incluir el momento en que ocurrió el evento de uso compartido desconocido. En la lista de Actividades, seleccione Usuario eliminado y haga clic en Buscar. Busque el evento que coincida con la hora aproximada del informe de uso compartido. La entrada de auditoría mostrará el nombre principal de usuario (UPN) del usuario eliminado.
  3. Filtre el registro de auditoría para el evento de uso compartido específico
    Borre el filtro de Actividades y seleccione Archivo, carpeta o sitio compartido o Archivo, carpeta o sitio compartido con usuario externo. Ingrese la URL del sitio en el cuadro de búsqueda si la conoce. Encuentre el evento que muestre el usuario o grupo de destino con el que se compartió. La columna Usuario en los resultados mostrará el UPN del usuario eliminado si el evento aún está dentro de la ventana de retención de 30 días.
  4. Use PowerShell para extraer los detalles del usuario eliminado
    Abra el módulo de PowerShell de Exchange Online. Ejecute el comando Get-Mailbox -SoftDeletedMailbox | Format-List Name, WindowsEmailAddress, Identity para listar todos los buzones eliminados temporalmente. Si el buzón del usuario aún está en esta lista, puede ver la dirección de correo electrónico original. Para usuarios sin buzón, use Get-AzureADDeletedUser -ObjectId después de obtener el ObjectId del registro de auditoría.
  5. Restaurar el usuario eliminado si es necesario
    Si necesita ver el historial completo de uso compartido del usuario o re-habilitar su acceso, restáurelo desde Azure AD. Vaya a Centro de administración de Azure Active Directory > Usuarios > Usuarios eliminados. Seleccione el usuario y haga clic en Restaurar usuario. Esta acción restaura el objeto de usuario y el informe de uso compartido mostrará el nombre del usuario nuevamente.

ADVERTISEMENT

Si el informe de uso compartido aún muestra usuarios desconocidos después de la solución principal

“Restauré el usuario pero el informe aún muestra Usuario desconocido”

El informe de uso compartido es una instantánea de eventos pasados. Restaurar un usuario no actualiza retroactivamente el informe. El informe mostrará el nombre correcto solo para eventos futuros. Para ver el usuario original de eventos pasados, debe usar la búsqueda en el registro de auditoría como se describe en los pasos anteriores.

“El registro de auditoría no contiene el evento de usuario eliminado”

La retención del registro de auditoría depende de su licencia de Microsoft 365. Las suscripciones E3 y E5 retienen los registros de auditoría durante 90 días. Si el usuario fue eliminado hace más de 90 días, el evento no está disponible. En ese caso, la única forma de identificar al usuario es a través de registros externos, como tickets del servicio de asistencia de TI o informes anteriores de permisos del sitio de SharePoint.

“El evento de uso compartido muestra Usuario desconocido pero el usuario no fue eliminado”

Esto puede suceder si la cuenta del usuario se convirtió de una cuenta solo en la nube a una cuenta sincronizada desde Active Directory local. El ID de objeto del usuario cambia durante la conversión, lo que hace que los eventos antiguos queden huérfanos. La solución es asegurarse de que las conversiones de cuentas de usuario estén planificadas y que los registros de auditoría se limpien o migren adecuadamente.

Elemento Usuario eliminado Usuario deshabilitado Usuario convertido
Causa Usuario eliminado de Azure AD Licencia eliminada o cuenta bloqueada ID de objeto cambiado durante la conversión de sincronización
El informe muestra Usuario desconocido Usuario desconocido después de 30 días Usuario desconocido para eventos pasados
Resolución en el registro de auditoría Buscar por actividad de usuario eliminado Buscar por actividad de inicio de sesión de usuario Sin resolución directa
Solución permanente Restaurar usuario dentro de 30 días Re-habilitar cuenta o reasignar licencia Planificar conversiones y recrear eventos de uso compartido

Ahora puede identificar cualquier usuario detrás de un evento de uso compartido desconocido en SharePoint utilizando el registro de auditoría en el portal de cumplimiento de Microsoft 365. Para eventos futuros, considere habilitar las notificaciones de eliminación de usuarios de Azure AD para rastrear cuándo se elimina un usuario. Como consejo avanzado, configure un script de PowerShell que se ejecute semanalmente para exportar todos los usuarios eliminados con sus ObjectIds y guárdelos en una ubicación segura para referencia de auditoría posterior.

ADVERTISEMENT