El registro de auditoría no muestra eventos de descarga de OneDrive: solución para OneDrive for Business
🔍 WiseChecker

El registro de auditoría no muestra eventos de descarga de OneDrive: solución para OneDrive for Business

Usted revisa el registro de auditoría de Microsoft 365 para ver quién descargó un archivo de OneDrive, pero el evento de descarga falta. Esto ocurre incluso cuando otros eventos de archivo como Carga y Eliminación aparecen correctamente. La causa raíz es una configuración predeterminada en la aplicación de sincronización de OneDrive que suprime los eventos de auditoría de descarga para archivos sincronizados. Este artículo explica por qué faltan los eventos de descarga y proporciona los pasos exactos para habilitarlos en su inquilino.

Conclusiones clave: Habilitar eventos de auditoría de descarga en OneDrive

  • Centro de administración de Microsoft 365 > Configuración > Configuración de la organización > OneDrive > Auditoría: Active la opción “Permitir eventos de descarga en registros de auditoría” para comenzar a registrar eventos FileDownloaded para archivos sincronizados.
  • Registro de auditoría unificado en Microsoft 365 Defender: Después de habilitar la opción, busque “FileDownloaded” en el filtro de Actividades para ver los registros de descarga.
  • Shell de administración de SharePoint Online: Use el cmdlet Set-SPOTenant con el parámetro -EnableDownloadAuditEvents para habilitar la configuración mediante PowerShell.

ADVERTISEMENT

Por qué faltan eventos de descarga de OneDrive en el registro de auditoría

La aplicación de sincronización de OneDrive en Windows utiliza un proceso en segundo plano para descargar archivos. Cuando un usuario abre un archivo sincronizado desde el Explorador de archivos, la aplicación de sincronización lo descarga silenciosamente. De forma predeterminada, Microsoft 365 no registra estas descargas iniciadas por sincronización en el registro de auditoría unificado. Esto es por diseño para reducir el ruido del registro de auditoría de operaciones de sincronización rutinarias.

Sin embargo, este comportamiento predeterminado oculta las descargas reales iniciadas por el usuario cuando ocurren a través de la aplicación de sincronización. Por ejemplo, si un usuario abre un archivo de Excel sincronizado haciendo doble clic en el Explorador de archivos, la acción es una descarga, pero no aparece ningún evento FileDownloaded en el registro de auditoría. Las descargas directas desde el portal web de OneDrive aún se registran. Los eventos faltantes afectan solo a los archivos descargados a través de la aplicación de sincronización.

Microsoft agregó una configuración a nivel de inquilino para controlar este comportamiento. La configuración está desactivada por defecto. Activarla hace que la aplicación de sincronización de OneDrive informe los eventos de descarga al registro de auditoría. El cambio se aplica a todos los usuarios del inquilino. No se requiere configuración en el lado del cliente.

Pasos para habilitar eventos de auditoría de descarga de OneDrive

Debe ser administrador global de Microsoft 365 o administrador de SharePoint para realizar estos pasos.

  1. Abra el centro de administración de Microsoft 365
    Vaya a admin.microsoft.com e inicie sesión con su cuenta de administrador.
  2. Navegue a Configuración de la organización
    En el panel de navegación izquierdo, seleccione Mostrar todo y luego Configuración. Haga clic en Configuración de la organización.
  3. Abra la página de configuración de OneDrive
    En la pestaña Servicios, desplácese hacia abajo y haga clic en OneDrive.
  4. Habilite los eventos de auditoría de descarga
    En la página de configuración de OneDrive, busque la sección Auditoría. Marque la casilla etiquetada como Permitir eventos de descarga en registros de auditoría.
  5. Guarde la configuración
    Haga clic en Guardar en la parte inferior del panel. El cambio se aplica dentro de 30 minutos para todos los usuarios.

Verifique la configuración en el registro de auditoría unificado

  1. Vaya a Microsoft 365 Defender
    Abra security.microsoft.com e inicie sesión con su cuenta de administrador.
  2. Abra el registro de auditoría
    En el panel de navegación izquierdo, seleccione Auditoría bajo la sección Informes.
  3. Busque eventos de descarga
    Haga clic en la pestaña Buscar. Bajo Actividades, escriba FileDownloaded y selecciónelo. Establezca un rango de fechas que incluya el tiempo después de habilitar la configuración. Haga clic en Buscar.
  4. Confirme los resultados
    Si la configuración está activa, los eventos de descarga de la aplicación de sincronización aparecen en los resultados. Si no, espere 30 minutos y busque de nuevo.

Habilite eventos de auditoría de descarga usando PowerShell

También puede habilitar la configuración con el Shell de administración de SharePoint Online. Este método es útil para automatización o cuando necesita aplicar la configuración en varios inquilinos.

  1. Instale y conéctese a SharePoint Online
    Abra Windows PowerShell como administrador. Ejecute Install-Module -Name Microsoft.Online.SharePoint.PowerShell si no ha instalado el módulo. Luego ejecute Connect-SPOService -Url https://yourtenant-admin.sharepoint.com e inicie sesión con su cuenta de administrador.
  2. Habilite la configuración de auditoría de descarga
    Ejecute el siguiente comando:
    Set-SPOTenant -EnableDownloadAuditEvents $true
  3. Verifique la configuración
    Ejecute Get-SPOTenant | Select EnableDownloadAuditEvents. La salida debería mostrar True.

ADVERTISEMENT

Si los eventos de descarga aún no aparecen después de habilitar la configuración

La búsqueda en el registro de auditoría no muestra eventos FileDownloaded en absoluto

El registro de auditoría unificado debe estar activado para su inquilino. Vaya a Microsoft 365 Defender > Auditoría > Buscar. Si ve un banner que dice “Comenzar a registrar actividad de usuario y administrador”, haga clic en Activar auditoría. Este es un requisito previo separado. Sin él, no se registran eventos de auditoría en absoluto.

Los eventos FileDownloaded aparecen solo para descargas web

Después de habilitar la configuración, solo se registran nuevas descargas a través de la aplicación de sincronización. Los archivos que ya estaban sincronizados antes de habilitar la configuración no generan eventos de auditoría cuando se abren. Los usuarios deben cerrar y volver a abrir el archivo, o la aplicación de sincronización debe volver a descargarlo. Para probar, haga que un usuario elimine un archivo sincronizado de su carpeta local de OneDrive y permita que la aplicación de sincronización lo descargue nuevamente. Esa descarga aparecerá en el registro de auditoría.

El registro de auditoría muestra FilePreviewed pero no FileDownloaded

Los eventos FilePreviewed ocurren cuando un usuario abre un archivo en el panel de vista previa web de OneDrive sin descargarlo. Este es un tipo de evento separado. Si necesita rastrear vistas previas, busque FilePreviewed en el filtro de Actividades. La configuración EnableDownloadAuditEvents no afecta los eventos de vista previa.

Eventos del registro de auditoría: Descarga vs Sincronización vs Vista previa

Tipo de evento Cuándo ocurre Registrado por defecto
FileDownloaded El usuario descarga un archivo desde OneDrive web o la aplicación de sincronización Solo para descargas web; la aplicación de sincronización requiere configuración
FileSynced La aplicación de sincronización de OneDrive actualiza un archivo en segundo plano
FilePreviewed El usuario abre un archivo en el panel de vista previa web

La tabla muestra que FileDownloaded es el único evento afectado por la configuración EnableDownloadAuditEvents. FileSynced y FilePreviewed siempre se registran. Si ve eventos FileSynced pero no FileDownloaded, la configuración aún está desactivada.

Ahora puede habilitar los eventos de auditoría de descarga de OneDrive en su inquilino usando el centro de administración o PowerShell. Después de activar la configuración, las nuevas descargas de la aplicación de sincronización aparecerán en el registro de auditoría unificado como eventos FileDownloaded. Para verificación inmediata, use la búsqueda de auditoría de Microsoft 365 Defender con el filtro de actividad FileDownloaded. Como consejo avanzado, combine esta configuración con políticas de retención de auditoría en Microsoft 365 Purview para mantener registros de descarga hasta por 10 años para requisitos de cumplimiento.

ADVERTISEMENT