Cuando cargas un archivo en una carpeta de biblioteca de documentos de SharePoint que tiene permisos únicos, el archivo nuevo puede heredar permisos de la raíz de la biblioteca en lugar de la carpeta. Esto rompe tu modelo de seguridad y deja archivos accesibles a usuarios incorrectos. La causa raíz es un comportamiento de herencia de permisos de SharePoint llamado auditoría de elementos de lista que restablece la herencia de permisos en elementos nuevos. Este artículo explica por qué ocurre y te ofrece una solución segura para el usuario mediante un flujo de trabajo de SharePoint Designer o un flujo de Power Automate para reaplicar automáticamente los permisos de carpeta.
Conclusiones clave: Cómo corregir la herencia de permisos de carpeta para archivos nuevos
- Flujo de trabajo de SharePoint Designer 2013: Rompe automáticamente la herencia de permisos en archivos nuevos y copia los permisos de la carpeta principal.
- Flujo de Power Automate: Una alternativa sin código que reaplica los permisos de nivel de carpeta a archivos nuevos mediante la acción “Enviar una solicitud HTTP a SharePoint”.
- Configuración de biblioteca > Configuración avanzada: Desactiva la auditoría de “Crear permiso de elemento” para evitar restablecimientos de permisos al cargar.
Por qué los permisos de carpeta no se aplican a los archivos recién cargados
Las bibliotecas de documentos de SharePoint utilizan un modelo de herencia de permisos. Cuando rompes la herencia de permisos en una carpeta y estableces permisos únicos, esa carpeta se convierte en un ámbito de permisos. Los archivos cargados en esa carpeta deberían heredar de la carpeta. Sin embargo, la característica de auditoría de elementos de lista de SharePoint puede anular este comportamiento.
La auditoría de elementos de lista rastrea quién crea, edita o elimina elementos. Cuando se carga un archivo nuevo, SharePoint audita el evento de creación. En algunas configuraciones, este proceso de auditoría restablece la herencia de permisos en el archivo nuevo de vuelta a la raíz de la biblioteca. Esto no es un error: es un efecto secundario de cómo SharePoint maneja los ámbitos de permisos durante los eventos de creación de elementos. El resultado es que el archivo nuevo hereda permisos de la parte superior de la biblioteca en lugar de la carpeta.
Otro factor que contribuye es la característica de colección de sitios llamada “Report List Item Permissions”. Cuando está habilitada, esta característica obliga a que la herencia de permisos se recalcule en cada creación de elemento, lo que puede romper la herencia a nivel de carpeta. Los administradores de colección de sitios pueden deshabilitar esta característica, pero eso no siempre es una opción en entornos empresariales.
Pasos para corregir los permisos de carpeta para archivos nuevos
Tienes tres métodos para corregir este problema. El método 1 es el más confiable y no requiere codificación. El método 2 es para usuarios con licencias de Power Automate. El método 3 es una configuración preventiva que puede evitar que ocurra el problema.
Método 1: Usar un flujo de trabajo de SharePoint Designer 2013
- Abrir la biblioteca de documentos en SharePoint Designer 2013
Inicia SharePoint Designer 2013 y conéctate a tu sitio de SharePoint. En la navegación izquierda, haz clic en Site Objects y luego en Lists and Libraries. Selecciona tu biblioteca de documentos de la lista. - Crear un nuevo flujo de trabajo
En la pestaña Workflows de la cinta de la biblioteca, haz clic en New y elige List Workflow. Nómbralo “Apply Folder Permissions” y selecciona SharePoint 2013 Workflow como tipo de plataforma. - Configurar el desencadenador del flujo de trabajo
En el diseñador de flujos de trabajo, haz clic en el botón Start Options. Marca la casilla para Start workflow automatically when an item is created. Desmarca la casilla para Start workflow automatically when an item is changed. - Agregar la acción “Break Permission Inheritance”
Desde el menú Action, selecciona List Actions y luego Break Permission Inheritance. En el cuadro de diálogo que aparece, establece This item como destino. Deja la opción Copy permissions from parent sin marcar. Haz clic en OK. - Agregar la acción “Copy Permissions from Parent Folder”
Desde el menú Action, selecciona List Actions y luego Copy Permissions from Parent. En el cuadro de diálogo, establece This item como destino. Haz clic en OK. - Publicar el flujo de trabajo
Haz clic en Publish en la cinta. Aparece un mensaje de confirmación. El flujo de trabajo ahora está activo y se ejecutará automáticamente en cada carga de archivo nuevo.
Método 2: Usar Power Automate para reaplicar permisos
- Crear un nuevo flujo de nube automatizado
Ve a Power Automate e inicia sesión. Haz clic en Create y selecciona Automated cloud flow. Nombra el flujo “Folder Permission Fix”. - Configurar el desencadenador
Busca y selecciona el desencadenador When a file is created in a folder. Proporciona la URL del sitio y el nombre de la biblioteca. En el campo Folder, déjalo en blanco para aplicar a todas las carpetas o especifica una ruta de carpeta específica. - Agregar una acción “Send an HTTP request to SharePoint”
Haz clic en New step. Busca Send an HTTP request to SharePoint. Establece Site Address en la URL de tu sitio. Establece Method en POST. En el campo Uri, ingresa:_api/web/lists/getbytitle('Documents')/items({ID})/breakroleinheritance(copyRoleAssignments=true, clearSubscopes=false). ReemplazaDocumentscon el nombre de tu biblioteca y{ID}con el contenido dinámico ID del desencadenador. - Agregar una segunda solicitud HTTP para copiar los permisos de la carpeta
Haz clic en Add an action y nuevamente selecciona Send an HTTP request to SharePoint. Establece Site Address en la misma URL del sitio. Establece Method en POST. En el campo Uri, ingresa:_api/web/lists/getbytitle('Documents')/items({ID})/copypermissionsfromparent(). ReemplazaDocumentsy{ID}como antes. - Guardar y probar el flujo
Haz clic en Save. Carga un archivo de prueba en una carpeta con permisos únicos. El flujo debería ejecutarse en unos segundos. Verifica los permisos del archivo para confirmar que coinciden con los de la carpeta.
Método 3: Deshabilitar la auditoría de elementos de lista (preventivo)
- Ir a la configuración de la biblioteca de documentos
Navega a la biblioteca de documentos donde ocurre el problema. Haz clic en el ícono de engranaje y selecciona Library settings. - Abrir Configuración avanzada
En General Settings, haz clic en Advanced settings. - Deshabilitar la auditoría de creación de elementos
Desplázate a la sección Audit. Desmarca Create item permission. Haz clic en OK para guardar.
Si los permisos de carpeta aún no se aplican después de la corrección
Los archivos nuevos heredan permisos de biblioteca en lugar de permisos de carpeta
Si el flujo de trabajo o el flujo se ejecuta pero los permisos aún muestran acceso a nivel de biblioteca, el problema puede estar en la característica de colección de sitios “Report List Item Permissions”. Esta característica obliga a recalcular los permisos en todos los eventos de creación de elementos. Un administrador de colección de sitios debe deshabilitar esta característica:
- Ir a Configuración del sitio
Haz clic en el ícono de engranaje y selecciona Site settings. - Abrir Características de la colección de sitios
En Site Collection Administration, haz clic en Site collection features. - Desactivar la característica
Busca Report List Item Permissions y haz clic en Deactivate.
El flujo de trabajo no se activa en las cargas
Si el flujo de trabajo de SharePoint Designer no se inicia, verifica la Workflow Settings en la biblioteca. Ve a Configuración de biblioteca > Configuración de flujo de trabajo. Asegúrate de que el flujo de trabajo esté configurado para Start on creation y no esté en pausa. También verifica que el flujo de trabajo esté Published y no en modo Draft.
El flujo de Power Automate falla con error 403
Un error 403 Prohibido significa que el flujo no tiene permisos suficientes. Asegúrate de que la conexión utilizada en el flujo tenga acceso de Edit o Full Control a la biblioteca de documentos. Puedes actualizar la conexión en el editor de flujo haciendo clic en los tres puntos en el desencadenador o acción y seleccionando Change connection.
Flujo de trabajo vs Power Automate vs Corrección manual: Comparación
| Elemento | Flujo de trabajo de SharePoint Designer | Flujo de Power Automate | Reaplicación manual de permisos |
|---|---|---|---|
| Licencia requerida | SharePoint Designer 2013 (gratuito) | Plan por usuario de Power Automate o licencia de Office 365 | Ninguna |
| Automatización | Totalmente automático en la creación de elementos | Totalmente automático en la creación de archivos en la carpeta | Manual por archivo |
| Confiabilidad | Alta: se ejecuta en el servidor de SharePoint | Media: depende del servicio externo | Baja: posible error humano |
| Tiempo de configuración | 30 minutos | 15 minutos | 5 minutos por archivo |
Ahora tienes una forma confiable de asegurar que los archivos nuevos en carpetas de SharePoint hereden automáticamente los permisos correctos. Comienza usando el Método 1 con SharePoint Designer 2013 para la solución más estable. Si prefieres un enfoque basado en la nube, usa el Método 2 con Power Automate. Como consejo avanzado, combina el Método 3 con cualquiera de los flujos de trabajo para evitar que el restablecimiento de permisos ocurra en primer lugar. Este enfoque dual te brinda la protección más sólida contra la deriva de permisos en tus bibliotecas de documentos.