Está buscando eventos de descarga de archivos en el registro de auditoría de Microsoft 365 pero no puede encontrarlos. La búsqueda devuelve resultados para cargas, eliminaciones y ediciones, pero las acciones de descarga faltan. Esto sucede porque la configuración predeterminada del registro de auditoría no incluye las operaciones específicas necesarias para registrar descargas de archivos. Este artículo explica por qué los eventos de descarga están ocultos y proporciona los pasos exactos para habilitarlos y localizarlos.
Conclusiones clave: Eventos de descarga en el registro de auditoría
- Registro de auditoría unificado en Microsoft 365 Defender: Las descargas de archivos se registran solo si la operación FileAccessed está incluida en la búsqueda de auditoría. De forma predeterminada, esta operación se filtra en algunas vistas de búsqueda.
- Busque con la operación FileAccessed: Debe agregar explícitamente la operación FileAccessed a su consulta de búsqueda en el registro de auditoría. Las búsquedas estándar de FileDownloaded no devuelven resultados porque ese nombre de operación no existe.
- Habilite la auditoría para SharePoint y OneDrive: La configuración de AuditLog en el centro de administración de SharePoint debe estar activada para que se capturen los eventos de descarga. Esta configuración está habilitada de forma predeterminada para la mayoría de los inquilinos, pero un administrador anterior puede haberla deshabilitado.
Por qué faltan eventos de descarga de archivos en el registro de auditoría
La causa raíz es una discrepancia de nombres. Muchos administradores asumen que las descargas de archivos se registran bajo una operación llamada FileDownloaded. Microsoft 365 no usa ese nombre. En su lugar, el registro de auditoría registra las descargas de archivos bajo la operación FileAccessed. La operación FileAccessed se activa cada vez que un usuario abre, previsualiza o descarga un archivo de SharePoint o OneDrive. Si busca FileDownloaded, el registro de auditoría devuelve cero resultados porque esa operación no existe.
Una segunda causa es el alcance de la búsqueda en el registro de auditoría. La búsqueda predeterminada en el portal de Microsoft 365 Defender puede no incluir FileAccessed en la lista predefinida de actividades. Los usuarios deben agregar manualmente esta operación a su consulta de búsqueda. Sin ella, los eventos de descarga permanecen ocultos aunque se estén registrando.
Una tercera causa es la configuración de auditoría en el lado de SharePoint. El centro de administración de SharePoint tiene una configuración llamada Audit log trimming y un interruptor separado para Audit log en la configuración del inquilino. Si la auditoría está deshabilitada para SharePoint, no se envían eventos de acceso a archivos al registro de auditoría unificado. Esta configuración está habilitada de forma predeterminada, pero un administrador del inquilino puede haberla desactivado durante una limpieza de seguridad.
Pasos para habilitar y encontrar eventos de descarga de archivos
- Verifique que la auditoría esté habilitada para SharePoint
Abra el centro de administración de SharePoint en https://admin.microsoft.com/SharePoint. Vaya a Políticas > Uso compartido y luego haga clic en Registro de auditoría en la navegación izquierda. Asegúrese de que el interruptor para Registro de auditoría esté en Activado. Si está desactivado, actívelo y haga clic en Guardar. - Vaya al registro de auditoría de Microsoft 365 Defender
Navegue a https://security.microsoft.com/auditlogsearch. Inicie sesión con una cuenta que tenga el rol de Registro de auditoría o el rol de Administrador global. - Seleccione el rango de fechas correcto
En el campo Fecha, elija el rango que cubra el período en que ocurrió la descarga del archivo. Los registros de auditoría conservan datos durante 90 días para licencias de Microsoft 365 E3 y hasta un año para licencias E5. - Agregue la operación FileAccessed
Haga clic en el menú desplegable Actividades. En el cuadro de búsqueda dentro del menú desplegable, escriba FileAccessed. Seleccione la casilla junto a FileAccessed de la lista. No busque FileDownloaded porque no existe. - Filtre por usuarios o archivos específicos (opcional)
En el campo Usuarios, ingrese el nombre de usuario de la persona que realizó la descarga. En el campo Archivo, ingrese el nombre del archivo o parte del nombre. Estos filtros reducen los resultados. - Ejecute la búsqueda
Haga clic en Buscar. La lista de resultados muestra cada evento FileAccessed. Para ver los detalles, haga clic en la entrada del evento. En el panel de detalles, busque Tipo de elemento y Operación. La operación será FileAccessed. El Tipo de elemento será Archivo. Desplácese hacia abajo hasta Elementos afectados para ver la ruta exacta del archivo.
Si el registro de auditoría aún no muestra eventos de descarga
La búsqueda no devuelve ningún evento FileAccessed
Si la búsqueda devuelve cero resultados para FileAccessed, la auditoría puede estar completamente deshabilitada a nivel de inquilino. Vaya a Microsoft 365 Defender > Auditoría > Registro de auditoría. Busque un banner que diga La auditoría está desactivada. Si lo ve, haga clic en Comenzar a registrar la actividad de usuarios y administradores. Esto habilita la auditoría para todo el inquilino. Los cambios se aplican dentro de los 30 minutos.
Los eventos de descarga de archivos aparecen pero faltan detalles
Algunos eventos de descarga muestran solo un GUID en la ruta del archivo en lugar del nombre real. Esto ocurre cuando el archivo se descarga de un sitio de SharePoint que usa Control de versiones con Requerir aprobación habilitado. El GUID es el identificador interno de la versión del archivo. Para ver el nombre real del archivo, abra los detalles del evento y busque SourceFileName en la sección Propiedades adicionales.
Las descargas masivas del cliente de sincronización de SharePoint no se registran
Cuando un usuario sincroniza una biblioteca de SharePoint con el cliente de sincronización de OneDrive, la sincronización inicial genera muchos eventos FileAccessed. Sin embargo, las operaciones de sincronización posteriores que descargan solo cambios de metadatos no activan FileAccessed. Esto es por diseño. Solo se registran las descargas de contenido real de archivos. Para verificar una descarga de sincronización, consulte los eventos Sync en el registro de auditoría bajo la operación FileSyncDownloadedFull.
FileAccessed vs FileDownloaded: Comparación de nombres de operación
| Elemento | FileAccessed | FileDownloaded |
|---|---|---|
| Existe en el registro de auditoría | Sí | No |
| Registra descargas de archivos | Sí | N/A |
| Registra vistas previas de archivos | Sí | N/A |
| Registra aperturas de archivos | Sí | N/A |
| Buscable en Defender | Sí, si se agrega manualmente | No devuelve resultados |
Use FileAccessed en todas las búsquedas del registro de auditoría para capturar eventos de descarga. No use FileDownloaded porque nunca devolverá resultados.
Conclusión
Ahora puede encontrar eventos de descarga de archivos buscando en el registro de auditoría la operación FileAccessed. Verifique que la auditoría esté habilitada en el centro de administración de SharePoint en Políticas > Registro de auditoría. Si las búsquedas no devuelven resultados, active la auditoría a nivel de inquilino en Microsoft 365 Defender. Para filtros avanzados, use el campo SourceFileName en los detalles del evento para identificar archivos descargados de bibliotecas con control de versiones. Este enfoque le brinda visibilidad completa sobre la actividad de acceso y descarga de archivos en SharePoint y OneDrive.