El registro de auditoría de SharePoint no muestra eventos de descarga de archivos: qué deben verificar los propietarios de sitios
🔍 WiseChecker

El registro de auditoría de SharePoint no muestra eventos de descarga de archivos: qué deben verificar los propietarios de sitios

Usted revisa el registro de auditoría de SharePoint para ver quién descargó un archivo confidencial, pero no aparecen eventos. Este problema generalmente ocurre porque la configuración de auditoría predeterminada en SharePoint no registra los eventos de descarga de archivos. La auditoría de Microsoft 365 debe estar habilitada y configurada para registrar la operación específica llamada FileDownloaded. Este artículo explica por qué faltan los eventos de descarga y muestra a los propietarios de sitios exactamente qué configuraciones verificar y cambiar.

Conclusiones clave: Restaurar eventos de descarga de archivos faltantes

  • Portal de cumplimiento de Microsoft Purview > Auditoría > Auditoría (Premium): Active la auditoría para el inquilino para comenzar a registrar todos los eventos auditables, incluidas las descargas de archivos.
  • Cmdlet de PowerShell Search-UnifiedAuditLog: Use este comando con el parámetro Operations establecido en FileDownloaded para buscar eventos de descarga que pueden no aparecer en la interfaz web.
  • Centro de administración de SharePoint > Políticas > Control de acceso > Políticas de acceso de dispositivos: Verifique si las políticas de acceso condicional bloquean el registro de descargas para dispositivos no administrados.

ADVERTISEMENT

Por qué faltan eventos de descarga de archivos en el registro de auditoría

El registro de auditoría de SharePoint registra muchas acciones de usuario, pero los eventos de descarga de archivos no se capturan de forma predeterminada. La causa raíz es que la operación FileDownloaded se considera un evento de alto volumen. Microsoft la deshabilita por defecto en el registro de auditoría estándar (Auditoría (Estándar)) para reducir el ruido y los costos de almacenamiento. Solo la Auditoría (Premium) incluye eventos FileDownloaded de forma predeterminada.

Otra causa es que la búsqueda en el registro de auditoría en el portal de cumplimiento de Microsoft Purview solo muestra resultados de los últimos 90 días de forma predeterminada. Si la descarga ocurrió fuera de ese período, el evento ya no está disponible. Además, algunas herramientas de sincronización de terceros o aplicaciones personalizadas pueden descargar archivos utilizando cuentas de servicio que no se auditan a menos que se configuren explícitamente.

Auditoría (Estándar) vs. Auditoría (Premium)

Microsoft 365 ofrece dos niveles de auditoría. La Auditoría (Estándar) está incluida en la mayoría de las suscripciones empresariales y registra más de 100 tipos de eventos, pero no FileDownloaded. La Auditoría (Premium) agrega FileDownloaded y otros eventos de alto volumen, retención más larga y capacidades de búsqueda más inteligentes. Los propietarios de sitios con una licencia E5 o A5 tienen Auditoría (Premium) incluida. Otros deben comprar una licencia adicional.

Pasos para habilitar y verificar la auditoría de descargas de archivos

  1. Active la auditoría para el inquilino
    Vaya al portal de cumplimiento de Microsoft Purview en compliance.microsoft.com. Seleccione Auditoría en la navegación izquierda. Si la auditoría aún no está activada, verá un banner que dice Comenzar a registrar la actividad de usuarios y administradores. Haga clic en el botón Comenzar a registrar. Esto habilita la Auditoría (Estándar) para todo el inquilino. Espere hasta 24 horas para que la configuración se aplique.
  2. Verifique si la Auditoría (Premium) está disponible
    En la misma sección de Auditoría, busque la pestaña Auditoría (Premium). Si no la ve, su suscripción puede no incluirla. Vaya a Configuración > Suscripción en el portal de cumplimiento para verificar su licencia. Solo las licencias E5, A5 y G5 incluyen Auditoría (Premium) sin costo adicional.
  3. Habilite el registro de FileDownloaded con PowerShell
    Abra Exchange Online PowerShell como administrador. Ejecute el comando: Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true. Luego ejecute: Set-AdminAuditLogConfig -OperationsToLog FileDownloaded. Esto asegura que la operación FileDownloaded se incluya en el flujo de auditoría. Tenga en cuenta que esta configuración puede tardar hasta 30 minutos en surtir efecto.
  4. Busque eventos de descarga de archivos
    En el portal de cumplimiento de Microsoft Purview, vaya a Auditoría > Buscar. Establezca el filtro de Actividades en Actividades de archivo y página y seleccione Archivo descargado. Ingrese el rango de fechas y el nombre de usuario si lo conoce. Haga clic en Buscar. Si los eventos aún no aparecen, use PowerShell: Search-UnifiedAuditLog -Operations FileDownloaded -StartDate (Get-Date).AddDays(-30) -EndDate (Get-Date).
  5. Verifique que el archivo se descargó desde un navegador o cliente de sincronización
    Las descargas de archivos desde la interfaz web de SharePoint se registran como FileDownloaded. Las descargas desde el cliente de sincronización de OneDrive se registran como FileSyncDownloadedFull. Si solo busca FileDownloaded, se perderá los eventos del cliente de sincronización. Incluya ambos tipos de operación en su búsqueda.

ADVERTISEMENT

Si SharePoint aún no muestra eventos de descarga de archivos

La búsqueda en el registro de auditoría devuelve cero resultados para FileDownloaded

Si habilitó todas las configuraciones pero aún no ve eventos, confirme que el usuario que realizó la descarga tenga una licencia activa de Microsoft 365. Los usuarios sin licencia no se auditan. También verifique si el archivo se descargó de un sitio de SharePoint que esté configurado como Solo lectura o Sin acceso para ese usuario. Si la descarga no se realizó correctamente, el evento no se registra.

Los eventos de descarga de archivos aparecen en PowerShell pero no en la interfaz web

La búsqueda en la interfaz web tiene un límite de 5,000 resultados por consulta. Si su inquilino tiene muchos eventos de descarga, la interfaz web puede mostrar solo un subconjunto. Use el cmdlet de PowerShell Search-UnifiedAuditLog con el parámetro -ResultSize establecido en 5000 para recuperar todos los eventos coincidentes. Luego filtre los resultados en Excel o con un script.

Faltan eventos de descarga de enlaces de uso compartido externo

Cuando un usuario anónimo descarga un archivo a través de un enlace de uso compartido, el evento se registra bajo la operación AnonymousLinkUsed. No se registra como FileDownloaded. Para capturar estas descargas, busque AnonymousLinkUsed además de FileDownloaded. Los eventos de enlaces anónimos incluyen el nombre del archivo y la hora de acceso.

Elemento Auditoría (Estándar) Auditoría (Premium)
Requisito de licencia E1, E3, Business Basic, Business Standard o equivalente E5, A5, G5 o licencia adicional
Eventos de descarga de archivos (FileDownloaded) No incluido Incluido por defecto
Período de retención 90 días 1 año (hasta 10 años con complemento)
Soporte de búsqueda con PowerShell
Eventos de descarga de enlaces anónimos Registrado como AnonymousLinkUsed Registrado como AnonymousLinkUsed

Ahora puede verificar la configuración de auditoría de su inquilino y habilitar la configuración correcta para capturar eventos de descarga de archivos. Comience verificando su nivel de licencia y active la Auditoría (Premium) si está disponible. Luego use los comandos de PowerShell para habilitar el registro de FileDownloaded y buscar eventos pasados. Para descargas anónimas, recuerde buscar también la operación AnonymousLinkUsed.

ADVERTISEMENT