El informe de uso compartido externo omite enlaces anónimos antiguos: solución para OneDrive for Business
🔍 WiseChecker

El informe de uso compartido externo omite enlaces anónimos antiguos: solución para OneDrive for Business

Los administradores de OneDrive for Business a menudo dependen del Informe de uso compartido externo en el centro de administración de Microsoft 365 para auditar quién tiene acceso a los archivos compartidos. Un problema común es que este informe no incluye enlaces de invitados anónimos creados antes de una fecha específica o un cambio de directiva. Estos enlaces anónimos antiguos, a menudo llamados enlaces “Cualquier persona”, permanecen activos y pueden otorgar acceso a archivos sin aparecer en el informe de uso compartido estándar. Este artículo explica por qué el informe omite estos enlaces y proporciona un método paso a paso para localizarlos y administrarlos mediante Microsoft Graph PowerShell.

Conclusiones clave: Cómo encontrar y eliminar enlaces anónimos antiguos

  • Centro de administración de Microsoft 365 > Informes > Uso compartido: Muestra solo la actividad de uso compartido externo reciente y no enumera todos los enlaces anónimos activos.
  • Cmdlet de Microsoft Graph PowerShell Get-SPOSiteGroup: Enumera todos los enlaces de uso compartido, incluidos los enlaces anónimos antiguos, para un sitio específico.
  • Cmdlet de Microsoft Graph PowerShell Remove-SPOSiteGroup: Elimina un grupo de enlaces anónimos para revocar todo el acceso otorgado a través de ese enlace.

ADVERTISEMENT

Por qué el informe de uso compartido externo omite los enlaces anónimos antiguos

El Informe de uso compartido externo en el centro de administración de Microsoft 365 es un registro de actividad, no un inventario completo de todos los enlaces de uso compartido. Registra eventos como cuando un usuario envía una invitación, crea un enlace de uso compartido o cambia permisos. Una vez que se crea un enlace, el informe deja de rastrearlo a menos que alguien interactúe con él nuevamente. Los enlaces anónimos, particularmente aquellos configurados como “Cualquier persona con el enlace”, no generan actividad continua. Si un usuario creó un enlace anónimo hace seis meses y nadie ha hecho clic en él desde entonces, ese enlace no aparecerá en el informe predeterminado.

Otra razón es que el informe filtra por rango de fechas, mostrando típicamente los últimos 30 días. Los enlaces creados antes de ese rango se excluyen por completo. Además, el informe se centra en eventos de uso compartido impulsados por el usuario y no escanea todas las colecciones de sitios en busca de objetos de enlace persistentes. Los enlaces anónimos se almacenan como grupos ocultos de SharePoint dentro de cada sitio. El informe no consulta estos grupos. Para encontrar enlaces anónimos antiguos, debe utilizar una herramienta que pueda enumerar todos los objetos de enlace de uso compartido en su inquilino.

Pasos para encontrar y administrar enlaces anónimos antiguos mediante PowerShell

  1. Instalar el Shell de administración de SharePoint Online
    Abra Windows PowerShell como administrador y ejecute el comando Install-Module -Name Microsoft.Online.SharePoint.PowerShell. Presione Enter y confirme cualquier indicación de instalación. Este módulo es necesario para ejecutar cmdlets específicos de SharePoint.
  2. Conectarse a SharePoint Online
    Ejecute Connect-SPOService -Url https://yourtenant-admin.sharepoint.com. Reemplace yourtenant con el nombre real de su inquilino. Inicie sesión con una cuenta de administrador global o de SharePoint cuando se le solicite.
  3. Obtener una lista de todas las colecciones de sitios
    Ejecute Get-SPOSite -Limit All | Select-Object Url. Esto devuelve la URL de cada colección de sitios en su inquilino. Anote la URL del sitio donde sospecha que existen enlaces anónimos antiguos. Para una búsqueda específica, puede filtrar por nombre de sitio o usar Get-SPOSite -Identity "https://yourtenant.sharepoint.com/sites/sitename".
  4. Listar todos los grupos de enlaces de uso compartido para un sitio
    Ejecute Get-SPOSiteGroup -Site https://yourtenant.sharepoint.com/sites/sitename | Where-Object {$_.Title -like "SharingLinks"}. Este comando devuelve todos los grupos cuyo título contiene “SharingLinks”. Los enlaces anónimos se almacenan en grupos con un formato de título como SharingLinks.12345678-1234-1234-1234-123456789012. Cada grupo representa un enlace anónimo.
  5. Inspeccionar los miembros de un grupo de enlaces de uso compartido
    Ejecute Get-SPOSiteGroup -Site https://yourtenant.sharepoint.com/sites/sitename -Group "SharingLinks.12345678-1234-1234-1234-123456789012" | Select-Object Users. Esto muestra las direcciones de correo electrónico o nombres de usuario que han accedido al enlace. Si el grupo contiene “Todos excepto usuarios externos” o “Todos”, el enlace es un enlace anónimo.
  6. Eliminar un enlace anónimo antiguo
    Para revocar el acceso, ejecute Remove-SPOSiteGroup -Site https://yourtenant.sharepoint.com/sites/sitename -Group "SharingLinks.12345678-1234-1234-1234-123456789012". Confirme la eliminación cuando se le solicite. Esto elimina el grupo de enlaces y bloquea inmediatamente todo el acceso a través de ese enlace. Los permisos del archivo o carpeta subyacente permanecen sin cambios para otros usuarios.

ADVERTISEMENT

Si aún no puede encontrar todos los enlaces anónimos antiguos

Enlaces anónimos creados antes de un cambio de directiva en todo el inquilino

Si su organización cambió el tipo de enlace de uso compartido predeterminado de “Cualquier persona” a “Personas específicas” o “Personas de su organización”, los enlaces creados antes de ese cambio permanecen activos. El Informe de uso compartido externo no escanea retroactivamente estos enlaces previos al cambio. Use el método de PowerShell anterior para buscar en todas las colecciones de sitios. Considere ejecutar un script que recorra cada sitio y exporte todos los grupos de enlaces de uso compartido a un archivo CSV para revisión sin conexión.

Enlaces anónimos en sitios personales de OneDrive

Los sitios personales de OneDrive (perfiles de usuario) también almacenan enlaces anónimos. El cmdlet Get-SPOSite incluye estos sitios de forma predeterminada. Para filtrar solo los sitios de OneDrive, busque URLs que contengan -my.sharepoint.com/personal/. Ejecute Get-SPOSite -IncludePersonalSite $true -Limit All | Where-Object {$_.Url -like "/personal/"} para obtener una lista de sitios de OneDrive. Luego aplique los mismos pasos de Get-SPOSiteGroup y Remove-SPOSiteGroup a cada sitio.

Enlaces anónimos en sitios eliminados

Cuando un sitio se elimina y se mueve a la papelera de reciclaje de SharePoint, sus enlaces anónimos se conservan. El cmdlet Get-SPOSite no muestra sitios eliminados de forma predeterminada. Ejecute Get-SPOSite -IncludePersonalSite $true -Limit All -Filter "Url -like 'https://yourtenant.sharepoint.com/sites/deletedsite'" después de restaurar el sitio desde la papelera de reciclaje. Alternativamente, use el centro de administración de SharePoint para restaurar el sitio y luego ejecute los pasos de PowerShell para eliminar los enlaces.

Informe de uso compartido externo vs. Enumeración de PowerShell: Diferencias clave

Elemento Informe de uso compartido externo Enumeración de PowerShell
Alcance Eventos de uso compartido recientes (últimos 30 días) Todos los grupos de enlaces de uso compartido en todos los sitios
Enlaces anónimos incluidos Solo aquellos con actividad reciente Todos los enlaces anónimos independientemente de su antigüedad
Capacidad para eliminar enlaces No Sí, mediante Remove-SPOSiteGroup
Requiere roles de administrador Lector global o superior Administrador de SharePoint o administrador global
Formato de salida Tabla basada en web o exportación CSV Objetos de PowerShell (exportables a CSV)

El Informe de uso compartido externo es útil para monitorear la actividad de uso compartido reciente y el comportamiento del usuario. La enumeración de PowerShell es necesaria para una auditoría completa de todos los enlaces anónimos, especialmente aquellos creados hace meses o años. Use ambas herramientas juntas: ejecute el informe para monitoreo semanal y ejecute el script de PowerShell trimestralmente para limpiar enlaces anónimos antiguos.

Ahora puede localizar y eliminar enlaces anónimos antiguos que el Informe de uso compartido externo omite. La clave es usar los cmdlets Get-SPOSiteGroup y Remove-SPOSiteGroup en el Shell de administración de SharePoint Online. Para auditorías continuas, programe un script de PowerShell para que se ejecute mensualmente y exporte los resultados a un archivo CSV. Como consejo avanzado, combine esto con el cmdlet Set-SPOTenant -SharingCapability para restringir la creación futura de enlaces anónimos, evitando que el problema se repita.

ADVERTISEMENT