Cómo documentar los cambios de administrador de SharePoint para auditores
🔍 WiseChecker

Cómo documentar los cambios de administrador de SharePoint para auditores

Los auditores requieren un registro claro de quién realizó qué cambio en el centro de administración de SharePoint y cuándo ocurrió. Sin la documentación adecuada, no puede demostrar el cumplimiento de las políticas internas o las regulaciones externas como GDPR o SOC 2. Este artículo explica cómo habilitar la auditoría en SharePoint, cómo revisar el registro de auditoría y cómo exportar los datos de cambios para la revisión del auditor. Aprenderá la configuración y los pasos específicos necesarios para producir un historial de cambios confiable para cualquier sitio de SharePoint o acción administrativa a nivel de inquilino.

Puntos clave: Documentar los cambios de administrador de SharePoint para auditores

  • Centro de administración de SharePoint > Auditoría > Búsqueda en el registro de auditoría: Ubicación central para ver todas las acciones de administradores y usuarios en SharePoint y Microsoft 365.
  • Registro de auditoría unificado en Microsoft 365 Purview: Almacena todos los eventos de SharePoint durante un máximo de 180 días de forma predeterminada; una retención más prolongada requiere una actualización de licencia.
  • Exportar a CSV desde el portal de cumplimiento de Purview: Crea un archivo portátil que puede compartir con los auditores o importar en su propio sistema de seguimiento.

ADVERTISEMENT

Cómo funciona la auditoría de administración de SharePoint

La auditoría de SharePoint se basa en el Registro de auditoría unificado de Microsoft 365. Cada vez que un administrador cambia la configuración de un sitio, modifica un permiso, implementa una nueva aplicación o actualiza una política, la acción se registra como un evento de auditoría. El registro captura el usuario que realizó la acción, la hora exacta, el tipo de cambio y el objeto afectado. Los auditores pueden usar estos datos para verificar que los cambios fueron autorizados y siguieron los procedimientos documentados.

La auditoría está habilitada de forma predeterminada para todos los inquilinos de Microsoft 365. No es necesario activarla manualmente. Sin embargo, el período de retención de los registros de auditoría depende de su licencia. Los inquilinos de Microsoft 365 E3 conservan los registros de auditoría durante 90 días. Los inquilinos de E5 conservan los registros durante 180 días. Si necesita una retención más prolongada, debe adquirir un complemento Audit Standard o Audit Premium a través del centro de cumplimiento de Microsoft 365.

El registro de auditoría cubre una amplia gama de acciones de administración de SharePoint. Los ejemplos incluyen agregar o quitar administradores de colecciones de sitios, cambiar los límites de almacenamiento del sitio, actualizar las políticas de uso compartido y modificar los permisos del sitio. También registra acciones a nivel de usuario, como descargas de archivos, eliminaciones y cambios de permisos en documentos individuales. Para fines de auditoría, normalmente se enfoca en eventos a nivel de administrador en lugar de cada operación de archivo de usuario.

Qué se audita en SharePoint

Las siguientes acciones de administración de SharePoint siempre se registran en el registro de auditoría:

  • Creación y eliminación de sitios
  • Cambios de administrador de la colección de sitios
  • Modificaciones del nivel de permisos
  • Actualizaciones de la política de uso compartido (uso compartido externo)
  • Cambios en la cuota de almacenamiento
  • Implementación o eliminación de aplicaciones
  • Cambios en la configuración a nivel de inquilino (centro de administración)
  • Asignaciones de tipo de contenido y sitio concentrador

Si una acción no aparece en la lista anterior, aún puede aparecer en el registro bajo una categoría más amplia. Por ejemplo, cambiar el tema de un sitio se registra como un evento de actualización del sitio. Puede filtrar el registro por fecha, usuario, actividad y URL del sitio para limitar los registros relevantes.

Pasos para acceder y exportar los registros de auditoría de SharePoint para auditores

Siga estos pasos para generar un informe de cambios que los auditores puedan revisar. El proceso utiliza el portal de cumplimiento de Microsoft 365 Purview, que es la misma herramienta para todas las búsquedas de auditoría de Microsoft 365.

  1. Abra el portal de cumplimiento de Microsoft 365 Purview
    Vaya a https://compliance.microsoft.com e inicie sesión con una cuenta de administrador global o administrador de cumplimiento. Si no puede acceder al portal, necesita el rol Registro de auditoría o Ver solo registro de auditoría asignado en el centro de cumplimiento de Microsoft 365.
  2. Navegue a Búsqueda en el registro de auditoría
    En la navegación izquierda, seleccione Auditoría en la sección Soluciones. Haga clic en Búsqueda en el registro de auditoría. Esto abre la página de búsqueda donde define qué eventos recuperar.
  3. Establezca el intervalo de fechas para el período de auditoría
    En los campos Fecha de inicio y Fecha de finalización, introduzca la ventana de tiempo que requiere el auditor. El intervalo máximo depende de la retención de su licencia. Para E3, puede buscar hasta 90 días. Para E5, hasta 180 días. Use un intervalo más corto para obtener resultados más rápido.
  4. Filtre por actividades de administración de SharePoint
    Haga clic en la lista desplegable Actividades. Desplácese hasta la sección SharePoint y seleccione las acciones de administración específicas que desea documentar. Para capturar todos los cambios de administrador, seleccione Todas las actividades en SharePoint. También puede filtrar por nombre de usuario o URL del sitio en los campos correspondientes.
  5. Ejecute la búsqueda
    Haga clic en Buscar. El portal muestra una lista de registros de auditoría coincidentes. Cada fila muestra la fecha, el usuario, la actividad y el elemento. Haga clic en cualquier fila para ver los detalles completos en un panel lateral.
  6. Exporte los resultados a CSV
    En la página de resultados de búsqueda, haga clic en Exportar y elija Descargar todos los resultados. Se genera y descarga un archivo CSV. Este archivo contiene todas las columnas, incluidos el usuario, la acción, el objeto y la marca de tiempo. Puede abrirlo en Excel para ordenar y filtrar.

Después de exportar, revise el CSV para asegurarse de que contiene los eventos esperados. Si faltan registros, verifique el intervalo de fechas y la selección de actividades. Algunas acciones, como cambiar la descripción de un sitio, pueden registrarse bajo un evento genérico “Sitio actualizado”. Use la columna Elemento para identificar la URL específica del sitio.

ADVERTISEMENT

Brechas comunes en la documentación y cómo evitarlas

Los auditores a menudo señalan registros faltantes o incompletos. Los siguientes problemas ocurren con frecuencia y tienen soluciones simples.

La retención del registro de auditoría es demasiado corta para el período de auditoría

Si el auditor solicita registros más antiguos que su límite de retención, no puede recuperarlos del registro estándar. La solución es habilitar la licencia Audit Standard o Audit Premium para su inquilino. Audit Standard conserva los registros durante un año. Audit Premium conserva los registros hasta diez años. Puede adquirir estos complementos en el centro de administración de Microsoft 365 en Facturación > Comprar servicios.

Faltan los cambios de administrador realizados fuera del centro de administración de SharePoint

Algunos cambios de SharePoint se realizan a través de scripts de PowerShell o del Shell de administración de SharePoint. Estas acciones aún se registran en el Registro de auditoría unificado, pero el nombre de la actividad puede ser diferente. Por ejemplo, un comando de PowerShell que agrega un administrador de colección de sitios aparece como “Se agregó administrador de colección de sitios” en el registro. Para capturar estos eventos, ejecute una búsqueda amplia con la opción Todas las actividades y luego filtre el CSV por la cuenta de usuario que ejecutó el script.

El registro de auditoría muestra un cambio pero no el contexto de por qué se realizó

El registro de auditoría registra qué cambió, no por qué. Los auditores esperan una solicitud de cambio o un número de ticket vinculado a cada acción. Utilice un proceso de gestión de cambios en el que cada acción de administrador esté vinculada a un ticket. Al exportar el registro de auditoría, agregue una columna en el CSV que asigne el evento al ID de ticket correspondiente. Esto requiere una coincidencia manual a menos que su herramienta de automatización inserte el ID de ticket en el campo Información adicional del registro de auditoría.

Los sitios eliminados ya no aparecen en la búsqueda del registro de auditoría

Cuando se elimina un sitio de SharePoint, sus registros de auditoría permanecen en el Registro de auditoría unificado. Aún puede buscar eventos por la URL del sitio o el usuario que lo eliminó. Si no puede encontrar los registros, verifique que la fecha de eliminación esté dentro del período de retención. Los eventos de sitios eliminados se etiquetan como “Sitio eliminado” en la columna de actividad.

Registro de auditoría unificado vs auditoría nativa de SharePoint: diferencias clave

Elemento Registro de auditoría unificado (Purview) Auditoría nativa de SharePoint (Configuración del sitio)
Ámbito Todos los servicios de Microsoft 365 (Exchange, Teams, SharePoint, etc.) Solo la colección de sitios de SharePoint específica
Retención 90 días (E3) o 180 días (E5) de forma predeterminada; hasta 10 años con complemento 30 días para la mayoría de los eventos; configurable en el centro de administración de SharePoint
Acciones de administrador registradas Todos los cambios de administrador a nivel de inquilino y de sitio Solo acciones a nivel de sitio (cambios de permisos, ediciones de archivos, etc.)
Formato de exportación Archivo CSV desde el portal de cumplimiento Informe de auditoría integrado o CSV desde la configuración del sitio
Mejor para auditores Sí, porque cubre todos los cambios en el inquilino Limitado; solo útil para análisis detallados de un solo sitio

Para la documentación del auditor, use siempre el Registro de auditoría unificado. Los informes de auditoría nativos de SharePoint son demasiado limitados en alcance y retención. Aún puede usar la auditoría nativa de SharePoint para complementar el registro de un sitio específico si es necesario, pero la exportación de Purview es la fuente principal.

Después de exportar el CSV, puede usar Power Automate para enviar automáticamente el archivo a una biblioteca de documentos de SharePoint o enviarlo por correo electrónico al auditor según una programación. Esto elimina la necesidad de ejecutar manualmente la exportación cada vez. El flujo se activa según una programación recurrente y usa la acción “Buscar registro de auditoría” en el conector de cumplimiento de Microsoft 365.

Si su inquilino usa etiquetas de confidencialidad o clasificación de datos, el registro de auditoría también registra cambios de etiquetas y actualizaciones de clasificación. Incluya estos eventos en su búsqueda si el auditor necesita verificar los controles de gobernanza de datos. Puede encontrarlos en el grupo de actividades “Etiquetado” en la búsqueda del registro de auditoría.

ADVERTISEMENT