Cuando busca en el registro de auditoría de Microsoft 365 actividad de descarga de archivos, los eventos esperados pueden faltar. Esto deja a los equipos de seguridad sin visibilidad sobre quién accedió a documentos confidenciales. La causa raíz es que SharePoint Online registra las descargas de archivos de manera diferente a otras operaciones de archivos. Este artículo explica por qué faltan eventos de descarga en el registro de auditoría y proporciona soluciones alternativas para capturar esta actividad.
Los eventos de descarga de archivos en SharePoint se registran solo bajo condiciones específicas. La configuración de auditoría predeterminada registra las descargas de archivos cuando un usuario abre o descarga un archivo desde el navegador. Sin embargo, las descargas activadas por el cliente de sincronización de OneDrive, aplicaciones de terceros o ciertas llamadas API no se capturan. Esta brecha puede hacer que parezca que nadie descargó un archivo cuando en realidad lo hicieron.
Este artículo cubre las razones técnicas detrás de los eventos de descarga faltantes y ofrece soluciones prácticas. Aprenderá cómo ajustar la configuración del registro de auditoría, usar métodos de registro alternativos y revisar eventos relacionados que pueden confirmar el acceso a archivos.
Conclusiones clave: Cómo manejar eventos de auditoría de descarga de archivos faltantes
- Microsoft 365 Defender > Auditoría > Búsqueda de registro de auditoría: La herramienta principal para revisar eventos de auditoría, pero no registra todos los tipos de descarga.
- Centro de administración de SharePoint > Control de acceso > Políticas de acceso de dispositivos: Habilita el registro de acceso condicional que puede capturar intentos de descarga.
- Evento de archivo visto (ID de evento 16): Un evento relacionado que a menudo aparece cuando un archivo se abre en el navegador, lo que puede servir como proxy para la actividad de descarga.
Por qué los registros de auditoría de SharePoint no capturan todas las descargas de archivos
El registro de auditoría de Microsoft 365 registra muchas actividades de usuario en SharePoint y OneDrive. Sin embargo, los eventos de descarga de archivos no son tan completos como otras operaciones como carga, eliminación o cambio de nombre. Esto sucede porque SharePoint trata las descargas de archivos como una operación de lectura en lugar de un evento distinto en muchos escenarios.
Eventos de descarga que se registran
Cuando un usuario hace clic en un enlace de archivo en una biblioteca de documentos de SharePoint y elige Descargar desde el navegador, el registro de auditoría registra un evento de Archivo descargado. Este evento aparece con el nombre de operación FileDownloaded e incluye el usuario, el nombre del archivo y la URL del sitio. Este es el único escenario donde se registra un evento de descarga directa.
Eventos de descarga que no se registran
Varias acciones comunes no generan un evento de Archivo descargado:
- Cliente de sincronización de OneDrive: Cuando un archivo se sincroniza con el dispositivo local de un usuario, el cliente de sincronización descarga el archivo. Esta actividad no se registra como un evento de descarga porque el cliente de sincronización utiliza un protocolo API diferente.
- Aplicaciones de terceros y llamadas API: Las aplicaciones que acceden a SharePoint mediante Microsoft Graph o API REST pueden descargar archivos sin activar un evento de auditoría. El tipo de llamada API determina si se produce el registro.
- Descargas de múltiples archivos en un zip: Cuando un usuario selecciona varios archivos y los descarga como un solo archivo zip, el registro de auditoría registra un evento de Archivo descargado para el archivo zip, no para cada archivo individual dentro de él.
- Impresión o apertura en aplicación cliente: Si un usuario abre un archivo en la aplicación de escritorio de Microsoft Office desde SharePoint, el archivo se descarga a la caché local. Esta acción puede no aparecer como un evento de descarga a menos que el usuario guarde explícitamente una copia.
Retención del registro de auditoría y licencias
La retención del registro de auditoría depende de la licencia de Microsoft 365. Los usuarios con una licencia E5 conservan los registros de auditoría durante un año. Las licencias E3 conservan los registros durante 90 días. Si busca eventos más antiguos que el período de retención, no aparecerán. Además, el registro de auditoría debe estar activado para su inquilino. De forma predeterminada, el registro de auditoría está habilitado para todas las organizaciones de Microsoft 365, pero un administrador puede haberlo deshabilitado.
Soluciones alternativas para capturar o verificar la actividad de descarga de archivos
Dado que los eventos de descarga directa son limitados, use las siguientes soluciones alternativas para monitorear el acceso a archivos.
Use el evento de archivo visto como proxy
- Abra el portal de Microsoft 365 Defender
Vaya a Microsoft 365 Defender > Auditoría > Búsqueda de registro de auditoría. Inicie sesión con una cuenta que tenga el rol de Registro de auditoría o Lector de seguridad. - Busque eventos de archivo visto
En Actividades, seleccione Actividades de archivos y páginas y luego elija Archivo visto. Este evento se activa cuando un usuario abre un archivo en el navegador. No garantiza una descarga, pero indica que se accedió al archivo. Para muchas revisiones de seguridad, esto es suficiente. - Revise los detalles del evento
En los resultados de búsqueda, haga clic en cada evento para ver el usuario, el nombre del archivo, la URL del sitio y la marca de tiempo. Use estos datos para identificar quién accedió a un archivo y cuándo.
Habilite el registro de control de aplicaciones de acceso condicional
- Vaya al centro de administración de SharePoint
Inicie sesión en Centro de administración de Microsoft 365 > SharePoint. En Políticas, seleccione Control de acceso. - Configure políticas de acceso de dispositivos
Elija Políticas de acceso de dispositivos. Establezca Permitir acceso solo desde dispositivos que cumplan con la política o Bloquear acceso desde dispositivos no administrados. Estas políticas generan registros adicionales en los registros de inicio de sesión de Azure AD y en los informes de acceso condicional. Estos registros incluyen intentos de descarga que el registro de auditoría estándar no captura. - Revise los registros de inicio de sesión
Vaya a Azure AD > Registros de inicio de sesión. Filtre por usuario y aplicación. Busque eventos de Acceso condicional que muestren cuándo un usuario accedió a SharePoint. Aunque no es un evento de descarga directa, confirma que el usuario se conectó al sitio.
Use la configuración de auditoría de la colección de sitios de SharePoint
- Abra la configuración del sitio
Navegue al sitio de SharePoint. Haga clic en el icono de engranaje y seleccione Configuración del sitio. En Administración de la colección de sitios, haga clic en Configuración de auditoría de la colección de sitios. - Habilite la auditoría para la descarga de documentos
Marque la casilla para Ver elementos o descargar elementos. Esta configuración registra eventos en el registro de auditoría de la colección de sitios, que es separado del registro de auditoría de Microsoft 365. Puede ver estos registros desde Informes de auditoría de la colección de sitios en la misma área de configuración. - Genere un informe
En Informes de auditoría de la colección de sitios, seleccione Ver informes de auditoría. Elija Informe de visualización de contenido para ver eventos de descarga y visualización de ese sitio. Este informe incluye descargas del cliente de sincronización de OneDrive y algunas llamadas API.
Monitoree mediante alertas de Microsoft 365 Defender
- Cree una política de alerta personalizada
En Microsoft 365 Defender > Políticas y reglas > Política de alertas. Haga clic en Nueva política de alertas. Asígnele el nombre Actividad de descarga de archivos. - Establezca la condición en FileDownloaded
En Condiciones, elija La actividad es y seleccione FileDownloaded. Establezca el umbral para que se active después de una ocurrencia. Esta alerta le notificará cuando se registre un evento de descarga directa. - Revise las alertas
Cuando se active una alerta, investigue el evento en el registro de auditoría. Este método no captura todas las descargas, pero asegura que se le notifique sobre las que se registran.
Conceptos erróneos comunes y limitaciones
¿El cliente de sincronización de OneDrive registra descargas?
No. El cliente de sincronización de OneDrive no genera un evento de auditoría de Archivo descargado. El cliente de sincronización utiliza la operación FileSyncWrite, que se registra como una actualización de archivo, no como una descarga. Para ver la actividad de sincronización, revise los eventos FileSyncWrite en el registro de auditoría, pero estos no indican una descarga manual por parte del usuario.
¿Puedo habilitar el registro de descargas para todos los usuarios?
No hay ninguna configuración en SharePoint o Microsoft 365 para registrar cada descarga de archivo. El registro de auditoría está diseñado para capturar eventos significativos, no cada operación de lectura. Microsoft considera una descarga desde el navegador como un evento significativo, pero una descarga de sincronización o API se trata como una operación en segundo plano. Las soluciones alternativas anteriores son las únicas formas de aumentar la visibilidad.
¿Qué pasa con las descargas de archivos de usuarios externos?
Los usuarios externos que acceden a SharePoint mediante enlaces de uso compartido anónimo no generan ningún evento de auditoría para descargas. El registro de auditoría solo registra actividad para usuarios autenticados. Si necesita rastrear descargas externas, deshabilite los enlaces de uso compartido anónimo y requiera que los usuarios externos inicien sesión con una cuenta de Microsoft o una cuenta de invitado de Azure AD.
| Elemento | Evento de descarga directa registrado | Solución alternativa disponible |
|---|---|---|
| Descarga desde el navegador en SharePoint | Sí | No es necesario |
| Descarga del cliente de sincronización de OneDrive | No | Informe de auditoría de la colección de sitios |
| Aplicación de terceros vía API | Depende de la llamada API | Registros de acceso condicional |
| Descargar como archivo zip | Solo evento de archivo zip | Evento de archivo visto para cada archivo |
| Usuario externo mediante enlace anónimo | No | Requerir acceso autenticado |
Ahora comprende por qué faltan eventos de descarga de archivos en el registro de auditoría de Microsoft 365. La causa principal es que SharePoint solo registra descargas iniciadas desde el navegador, no descargas de clientes de sincronización o API. Use el evento Archivo visto como proxy, habilite la configuración de auditoría de la colección de sitios y revise los registros de acceso condicional para capturar más actividad. Para un seguimiento más preciso, deshabilite los enlaces de uso compartido anónimo y requiera acceso autenticado para usuarios externos. Este enfoque le dará la mejor visibilidad sobre la actividad de descarga de archivos en su inquilino.