Usted ejecuta un informe de permisos de OneDrive para una carpeta o archivo compartido esperando una lista completa de quién tiene acceso. El informe muestra permisos directos de usuarios y grupos, pero nunca incluye el acceso otorgado mediante vínculos para compartir. Esto ocurre porque el informe de permisos de OneDrive está diseñado para mostrar solo permisos explícitos, no el acceso basado en vínculos. Este artículo explica por qué se omite el acceso mediante vínculos, cómo verlo por separado con las herramientas de Microsoft 365 y cómo auditar ambos tipos de permisos para obtener una imagen de seguridad completa.
Conclusiones clave: Informe de permisos de OneDrive y acceso mediante vínculo
- Informe de permisos de OneDrive en el Centro de administración de SharePoint > Acceso: Muestra solo permisos explícitos de usuarios y grupos. No muestra a nadie que haya accedido al elemento mediante un vínculo para compartir.
- Cmdlet Get-PnPListItemPermission de SharePoint Online Management Shell: Devuelve entradas de permiso para elementos de lista, pero excluye el acceso basado en vínculos en su salida predeterminada.
- Registro de auditoría de Microsoft 365 en el Centro de seguridad y cumplimiento: Registra cada vez que se crea, usa o modifica un vínculo para compartir. Úselo para rastrear el historial de acceso mediante vínculos.
Por qué los informes de permisos de OneDrive excluyen el acceso mediante vínculo
OneDrive almacena los permisos en dos capas separadas. La primera capa son los permisos explícitos, que son asignaciones directas a usuarios o grupos de Microsoft 365. La segunda capa es el acceso basado en vínculos, que se gestiona mediante vínculos para compartir que otorgan acceso a cualquier persona con el vínculo, a personas de su organización o a personas específicas. El informe de permisos de OneDrive solo lee la primera capa. Consulta la estructura de permisos subyacente de SharePoint, que almacena entradas de control de acceso explícitas para cada usuario o grupo. Los vínculos para compartir se almacenan como objetos de permiso especiales que no aparecen en la enumeración de permisos estándar para elementos de lista o carpetas. El motor del informe simplemente no consulta el almacén de permisos específico de vínculos.
Microsoft diseñó esta separación por rendimiento y claridad. Un solo archivo puede tener docenas de vínculos para compartir, cada uno con diferentes fechas de expiración, requisitos de contraseña y niveles de acceso. Incluir todas esas entradas en un informe de permisos haría que el informe fuera rápidamente ilegible. El informe está destinado a mostrar quién tiene acceso permanente, no quién podría tener acceso temporal a través de un vínculo. Sin embargo, este diseño crea un punto ciego para las auditorías de seguridad. Un auditor que se base únicamente en el informe de permisos pasará por alto a cualquier persona que haya obtenido acceso a través de un vínculo que nunca se convirtió en permisos explícitos.
Cómo ver el acceso mediante vínculo para elementos de OneDrive
Puede ver el acceso mediante vínculo para un archivo o carpeta específico de OneDrive a través de la interfaz de usuario de Microsoft 365, PowerShell y el registro de auditoría. El método que elija depende de si necesita una instantánea actual o un registro histórico.
Método 1: Comprobar el acceso mediante vínculo a través de la interfaz web de OneDrive
- Abra la aplicación web de OneDrive
Vaya a onedrive.com e inicie sesión con su cuenta profesional o educativa. Navegue hasta el archivo o carpeta que desea inspeccionar. - Seleccione el elemento y abra el panel para compartir
Haga clic en la casilla circular junto al elemento. Luego haga clic en el botón Compartir en la barra de herramientas en la parte superior de la página. El panel para compartir se abre en el lado derecho de la pantalla. - Haga clic en los tres puntos junto a un vínculo
En el panel para compartir, verá una lista de todos los vínculos para compartir que existen para este elemento. Cada vínculo muestra su tipo, fecha de expiración si está configurada y si requiere contraseña. Haga clic en los tres puntos junto a un vínculo y seleccione Administrar acceso para ver quién ha usado ese vínculo. - Revise el panel Administrar acceso
Se abre un nuevo panel que muestra todos los usuarios que han accedido al elemento a través de ese vínculo específico. Verá su nombre, correo electrónico y la fecha en que accedieron por última vez al archivo. Esta vista no aparece en ningún informe de permisos estándar.
Método 2: Usar la API de Microsoft Graph para recuperar permisos de vínculo
Para administradores que necesitan auditar el acceso mediante vínculos en múltiples cuentas de OneDrive, la API de Microsoft Graph proporciona un permissions punto final que devuelve tanto permisos explícitos como de vínculo. Debe filtrar la respuesta para aislar los permisos de tipo vínculo.
- Autenticarse en Microsoft Graph
Use un registro de aplicación con el permisoFiles.Read.AlloSites.Read.All. Obtenga un token de acceso para el contexto delegado o de aplicación. - Llamar al punto final de permisos para el elemento
Envíe una solicitud GET ahttps://graph.microsoft.com/v1.0/users/{user-id}/drive/items/{item-id}/permissions. Reemplace{user-id}con el ID de objeto del usuario y{item-id}con el ID del elemento de OneDrive. - Analizar la respuesta para objetos de vínculo
La respuesta contiene una matrizvalue. Cada objeto tiene una propiedadlinksi es un vínculo para compartir. Los objetos sin una propiedadlinkson permisos explícitos. Filtre la matriz a objetos dondelinkno sea nulo para obtener todos los vínculos para compartir y sus propiedades, incluidosscope,typeysharedWith.
Método 3: Buscar en el registro de auditoría de Microsoft 365 la actividad de vínculos
Cuando necesite saber quién accedió a un archivo a través de un vínculo en un momento específico, el registro de auditoría es la fuente definitiva. Cada vez que se crea, usa o modifica un vínculo para compartir, se genera un registro de auditoría.
- Abra el portal de Microsoft 365 Defender
Vaya a security.microsoft.com e inicie sesión con una cuenta que tenga el rol de Registro de auditoría o Lector de seguridad. - Navegue a Auditoría
En la navegación izquierda, seleccione Auditoría en la sección Soluciones. Si no lo ve, haga clic en Mostrar todo primero. - Establecer los criterios de búsqueda para la actividad de vínculos
En el filtro Actividades, busque y seleccione Vínculo para compartir creado, Vínculo para compartir usado y Vínculo para compartir modificado. Establezca el rango de fechas para cubrir el período que necesita auditar. Ingrese el nombre del archivo o la URL en el campo Archivo si desea limitar los resultados a un elemento específico. - Revisar los resultados de la búsqueda
Haga clic en Buscar. Los resultados muestran cada evento con el usuario que realizó la acción, el tipo de vínculo y el archivo de destino. Haga clic en un resultado individual para ver detalles como el ID del vínculo, la configuración de expiración y el usuario que accedió al vínculo.
Problemas comunes al auditar el acceso mediante vínculo en OneDrive
El informe de permisos no muestra usuarios, pero el archivo es accesible
Esta situación ocurre cuando el archivo no tiene permisos explícitos pero se comparte mediante un vínculo de toda la organización o de cualquier persona. El archivo hereda permisos de su carpeta principal, pero el vínculo anula la herencia para acceso anónimo o de toda la organización. Verifique los vínculos para compartir usando la interfaz web como se describe en el Método 1. Si existe un vínculo de toda la organización, todos los usuarios de su inquilino pueden acceder al archivo aunque el informe de permisos muestre cero usuarios explícitos.
El registro de auditoría no devuelve resultados para el uso de vínculos
El registro de auditoría debe estar habilitado para su inquilino. Vaya al centro de administración de Microsoft 365, seleccione Auditoría en Seguridad y privacidad y verifique que la auditoría esté activada. Si se desactivó durante el período que está buscando, no existen registros. También confirme que configuró correctamente el rango de fechas. Los registros de auditoría se conservan durante 90 días de forma predeterminada para licencias de Microsoft 365 E3 y hasta un año para licencias E5.
Los permisos de vínculo desde PowerShell muestran entradas duplicadas
Cuando usa la API Graph o SharePoint Online Management Shell, un solo vínculo para compartir puede aparecer varias veces si ha sido modificado. Cada modificación crea una nueva versión del objeto de permiso de vínculo. Filtre por la propiedad id del vínculo para obtener entradas únicas. El lastModifiedDateTime más reciente indica el estado actual del vínculo.
Informe de permisos vs. acceso mediante vínculo: lo que revela cada método
| Elemento | Informe de permisos de OneDrive | Panel Administrar acceso / API Graph |
|---|---|---|
| Alcance del acceso mostrado | Solo permisos explícitos de usuarios y grupos | Tanto permisos explícitos como todos los vínculos para compartir |
| Actividad histórica | Sin datos históricos, solo estado actual | Estado actual para vínculos; el registro de auditoría proporciona historial |
| Detección de acceso anónimo | No detecta acceso anónimo | Muestra vínculos anónimos con ámbito establecido en “anónimo” |
| Información de expiración y contraseña | No disponible | Muestra fecha de expiración, requisito de contraseña y tipo de vínculo |
| Exportabilidad | Exportable a CSV desde el Centro de administración de SharePoint | Sin exportación nativa; requiere API Graph o scripts de PowerShell |
El informe de permisos es mejor para una verificación rápida de quién tiene acceso directo. El panel Administrar acceso y la API Graph son necesarios para una auditoría de seguridad completa que incluya el uso compartido mediante vínculos. Para auditorías de cumplimiento, use siempre tanto el informe de permisos como el registro de auditoría para cubrir todas las rutas de acceso.
Ahora comprende que el informe de permisos de OneDrive excluye intencionalmente el acceso mediante vínculos y cómo recuperar esos datos por separado. Comience verificando el panel Administrar acceso para cualquier archivo que le preocupe. Para auditorías más amplias, use la API de Microsoft Graph para recopilar todos los permisos, incluidos los vínculos. Como paso avanzado, configure un script programado de PowerShell que llame a la API Graph semanalmente y compare la lista de permisos de vínculos con la política de uso compartido de su organización para detectar vínculos que violen las reglas de expiración o ámbito.