Configuró una política de prevención de pérdida de datos (DLP) en Microsoft Purview para bloquear el uso compartido externo en SharePoint, pero el uso compartido externo sigue funcionando. Este problema ocurre porque las políticas DLP evalúan el contenido en reposo o en tránsito, no la acción de compartir en sí. La regla DLP solo puede bloquear el uso compartido después de detectar contenido confidencial que se comparte externamente. Este artículo explica por qué la política no detiene la invitación inicial para compartir y proporciona la configuración correcta para aplicar el bloqueo.
Conclusiones clave: política DLP y bloqueo del uso compartido externo
- Acción de política DLP “Bloquear uso compartido externo”: Esta acción se activa solo después de que se detecta contenido confidencial en un correo electrónico o enlace de uso compartido, no cuando el usuario hace clic en Compartir.
- Configuración de uso compartido de SharePoint en el centro de administración: Los controles de uso compartido globales y a nivel de sitio son la puerta principal para evitar por completo el uso compartido externo.
- Portal de cumplimiento de Microsoft Purview > DLP > Política: Configure la regla para que se active en las ubicaciones “Sitio de SharePoint” y “Exchange” con la acción “Bloquear uso compartido externo para información confidencial”.
Por qué la política DLP no bloquea el uso compartido externo de inmediato
La causa raíz es un malentendido sobre cuándo DLP evalúa el contenido. Una política DLP con la acción “Bloquear uso compartido externo” no impide que un usuario envíe una invitación para compartir. La política escanea el contenido después de que el usuario lo comparte. Si el documento compartido contiene información confidencial, la regla DLP bloquea el acceso externo o envía una notificación. Pero la acción inicial de compartir se realiza correctamente. Este diseño protege los datos que ya se han compartido externamente, no la acción de compartir en sí. Para detener el uso compartido externo a nivel de sitio, debe usar la configuración de uso compartido de SharePoint en el centro de administración de SharePoint o en el centro de administración de Microsoft 365.
Acción de política DLP: Bloquear uso compartido externo
La acción de regla DLP llamada “Bloquear uso compartido externo para información confidencial” funciona detectando tipos de datos confidenciales en el contenido que se está compartiendo. Cuando un usuario comparte un archivo que contiene un número de tarjeta de crédito o información de identificación personal, el motor DLP intercepta el uso compartido y bloquea al destinatario externo para que no acceda al archivo. El usuario que compartió el archivo ve una sugerencia de política o recibe una notificación por correo electrónico. Sin embargo, la invitación para compartir ya se envió. El usuario externo no puede abrir el archivo, pero la invitación permanece en su bandeja de entrada. Este comportamiento es por diseño. La regla DLP no audita ni bloquea la acción de compartir antes de que ocurra.
Configuración de uso compartido de SharePoint como puerta principal
SharePoint tiene sus propios controles de uso compartido que determinan si los usuarios externos pueden agregarse a un sitio o recibir un enlace para compartir. Esta configuración se encuentra en el centro de administración de SharePoint en Políticas > Uso compartido. La configuración global le permite elegir entre “Cualquier usuario”, “Invitados nuevos y existentes”, “Invitados existentes” o “Solo personas de su organización”. La configuración de uso compartido a nivel de sitio anula el valor predeterminado global. Si la configuración global permite el uso compartido externo, una política DLP no puede bloquear la acción inicial de compartir. La política DLP solo restringe el acceso al contenido que contiene datos confidenciales después de que se realiza el uso compartido.
Pasos para configurar correctamente la política DLP para bloquear el uso compartido externo
Para que DLP bloquee el uso compartido externo de contenido confidencial, debe configurar la política para que se active tanto en las ubicaciones de SharePoint como de Exchange. La ubicación de Exchange garantiza que la política inspeccione el correo electrónico de uso compartido que contiene el enlace. La ubicación de SharePoint inspecciona el documento en sí. Siga estos pasos.
- Abra el portal de cumplimiento de Microsoft Purview
Vaya a https://compliance.microsoft.com e inicie sesión con una cuenta que tenga el rol de administración de cumplimiento de DLP. En el panel de navegación izquierdo, seleccione Prevención de pérdida de datos > Políticas. - Cree o edite una política DLP
Haga clic en Crear política para iniciar una nueva política, o seleccione una política existente y haga clic en Editar política. Elija una plantilla o seleccione Política personalizada para definir su propia regla. - Agregue sitios de SharePoint y Exchange como ubicaciones
En el paso Ubicaciones, seleccione Sitios específicos y agregue las URL de los sitios de SharePoint que desea proteger. También seleccione Correo electrónico de Exchange. Ambas ubicaciones son necesarias para que la acción de bloqueo de uso compartido externo funcione por completo. - Defina la regla con tipos de información confidencial
En el paso Reglas de política, haga clic en Crear regla. Asigne un nombre a la regla. En Condiciones, seleccione El contenido contiene tipos de información confidencial. Elija los tipos que desea bloquear, como Número de tarjeta de crédito o Número de Seguro Social de EE. UU. (SSN). - Agregue la acción para bloquear el uso compartido externo
En Acciones, seleccione Bloquear uso compartido externo para información confidencial. Configure la acción para Bloquear a los usuarios para que no compartan contenido con todos. Opcionalmente, habilite Notificar a los usuarios con una sugerencia de política y notificación por correo electrónico. - Configure la regla en modo de prueba primero
En el paso Modo de política, seleccione Probar primero. Esto le permite revisar las alertas DLP antes de aplicar la regla. Después de confirmar que la regla se activa correctamente, cambie el modo a Activarlo inmediatamente. - Revise y envíe la política
Revise la configuración de la política y haga clic en Enviar. La política puede tardar hasta 24 horas en aplicarse a todo el contenido.
Si DLP aún no bloquea el uso compartido externo
Incluso después de una configuración correcta, es posible que el uso compartido externo continúe. Los siguientes problemas son las causas más comunes.
SharePoint permite el uso compartido externo a nivel de sitio
Si la configuración de uso compartido del sitio de SharePoint está establecida en “Cualquier usuario”, cualquier usuario puede compartir archivos con usuarios externos. La política DLP puede bloquear el acceso a archivos confidenciales, pero la invitación para compartir aún se envía. Para evitar por completo el uso compartido externo, cambie la configuración de uso compartido del sitio a “Solo personas de su organización” en el centro de administración de SharePoint. Vaya a Sitios activos, seleccione el sitio y haga clic en Uso compartido. Elija el nivel apropiado.
La política DLP está en modo de prueba
Una política en modo de prueba genera alertas pero no bloquea el uso compartido. Verifique el estado de la política en la lista de Políticas DLP. Si la política está en modo de prueba, cámbiela al modo de aplicación. Espere hasta 24 horas para que el cambio surta efecto.
El usuario es administrador o tiene permisos elevados
Las políticas DLP no se aplican a los usuarios que tienen el rol de administración de cumplimiento de DLP o el rol de administrador global. Si un administrador comparte un archivo externamente, la regla DLP no bloquea la acción. Para probar la política, use una cuenta que no sea de administrador.
El tipo de información confidencial no se detecta
La regla DLP requiere que el contenido compartido contenga un tipo de información confidencial. Si el documento no contiene un patrón que coincida, la regla no se activa. Verifique que el documento contenga el tipo de datos exacto que configuró. Use la página de Alertas DLP para ver si la regla se activó.
Bloqueo de uso compartido externo de DLP frente a configuración de uso compartido de SharePoint
| Elemento | Bloqueo de uso compartido externo de DLP | Configuración de uso compartido de SharePoint |
|---|---|---|
| Alcance | Bloquea el acceso a contenido confidencial después de compartirlo | Evita que los usuarios externos se agreguen a un sitio o reciban un enlace |
| Desencadenante | Tipo de información confidencial detectado en el contenido compartido | La acción de compartir en sí |
| Notificación al usuario | Sugerencia de política o correo electrónico | Mensaje de error durante el intento de compartir |
| Ubicación de configuración | Portal de cumplimiento de Microsoft Purview > DLP | Centro de administración de SharePoint > Políticas > Uso compartido |
| Efecto en los usos compartidos existentes | Revoca el acceso al archivo específico | No afecta a los usuarios externos existentes |
La política DLP es una capa secundaria. Bloquea el acceso a archivos confidenciales después de que se comparten externamente. Para detener por completo el uso compartido externo, configure la configuración de uso compartido de SharePoint para no permitir usuarios externos. Use DLP como una red de seguridad para el contenido que accidentalmente se comparte con datos confidenciales.
Después de completar la configuración, pruebe la política compartiendo un documento que contenga un tipo de información confidencial con una dirección de correo electrónico externa. Verifique que el usuario externo no pueda abrir el archivo. También verifique que la sugerencia de política aparezca para el usuario que compartió el archivo. Para una protección completa, combine la política DLP con las restricciones de uso compartido de SharePoint y la capacitación de los usuarios sobre prácticas seguras de uso compartido.