Cuando ejecuta una búsqueda de auditoría en el portal de cumplimiento de Microsoft 365 Purview, espera ver todas las actividades de los usuarios, incluidos los eventos de vista previa de archivos de OneDrive. Sin embargo, muchos administradores descubren que los eventos de vista previa como FilePreviewed o Preview no aparecen en los resultados del registro de auditoría. Esto sucede porque Microsoft no registra las actividades de vista previa de archivos en el registro de auditoría unificado de forma predeterminada. Este artículo explica por qué faltan los eventos de vista previa, cómo confirmar su configuración de auditoría y qué métodos alternativos puede usar para rastrear el comportamiento de vista previa.
Conclusiones clave: búsqueda de auditoría de OneDrive y eventos de vista previa de archivos
- Portal de cumplimiento de Microsoft 365 Purview > Auditoría > Búsqueda de registro de auditoría: Los eventos de vista previa de archivos como FilePreviewed no se registran en el registro de auditoría unificado para archivos de OneDrive.
- Centro de administración de Microsoft 365 > Configuración > Configuración de la organización > Seguridad y privacidad > Registro de auditoría: El registro de auditoría debe estar habilitado para que se capture cualquier actividad de usuario, pero los eventos de vista previa permanecen excluidos independientemente de esta configuración.
- API de Microsoft Graph > auditLog.query: Puede usar la API de Graph para consultar los registros de auditoría de SharePoint Online, pero los eventos de vista previa tampoco se incluyen en la respuesta.
Por qué la búsqueda de auditoría de OneDrive no muestra eventos de vista previa de archivos
El registro de auditoría unificado en Microsoft 365 captura una amplia gama de actividades de usuarios y administradores en Exchange Online, SharePoint Online, OneDrive, Azure Active Directory y otros servicios. Sin embargo, Microsoft excluye intencionalmente ciertos eventos de bajo valor o alto volumen del registro de auditoría para reducir el ruido y los costos de almacenamiento. Los eventos de vista previa de archivos caen en esta categoría. Cuando un usuario abre un archivo en la aplicación web de OneDrive o en el cliente de sincronización de OneDrive sin descargarlo ni editarlo, el sistema no genera un evento de vista previa que aparezca en el registro de auditoría. La causa raíz técnica es que el esquema de auditoría para OneDrive y SharePoint Online no incluye una operación FilePreviewed. La única forma de ver la actividad de vista previa es a través de la telemetría del lado del cliente o herramientas de monitoreo de terceros que capturen solicitudes de red.
Lo que el registro de auditoría realmente registra para archivos de OneDrive
El registro de auditoría unificado registra los siguientes eventos de OneDrive: FileUploaded, FileDownloaded, FileDeleted, FileModified, FileRenamed, FileMoved, FileCopied, FileCheckedIn, FileCheckedOut, FileVersionRestored y eventos de uso compartido como SharingInvitationCreated y SharingLinkCreated. Ninguno de estos eventos indica que un usuario simplemente previsualizó un archivo sin realizar una acción. Si busca “Preview” en la lista de actividades de la herramienta de búsqueda de registros de auditoría, verá opciones para vistas previas de buzones de Exchange Online y vistas previas de páginas de SharePoint Online, pero no para vistas previas de archivos de OneDrive.
Pasos para verificar la configuración del registro de auditoría para OneDrive
Antes de concluir que faltan eventos de vista previa, confirme que el registro de auditoría esté habilitado y que sus parámetros de búsqueda sean correctos. Siga estos pasos.
- Habilitar el registro de auditoría en el Centro de administración de Microsoft 365
Inicie sesión en el Centro de administración de Microsoft 365 en admin.microsoft.com. Vaya a Configuración > Configuración de la organización > Seguridad y privacidad. En Registro de auditoría, asegúrese de que la palanca para Activar auditoría en Microsoft 365 esté en On. Esta configuración debe estar habilitada para que se capture cualquier evento de auditoría. - Ejecutar una búsqueda de registro de auditoría para eventos conocidos de OneDrive
En el portal de cumplimiento de Microsoft 365 Purview en compliance.microsoft.com, vaya a Auditoría > Búsqueda de registro de auditoría. Establezca el rango de fechas en los últimos 7 días. En el campo Actividades, seleccione Actividades de archivos y páginas y luego elija Archivo descargado. Ingrese un nombre de usuario y una URL de sitio de OneDrive en los campos de búsqueda. Haga clic en Buscar. Si aparecen resultados, el registro de auditoría funciona para OneDrive. Si no aparecen resultados, el registro de auditoría puede estar deshabilitado o el usuario no ha realizado ninguna actividad registrada. - Buscar específicamente actividades relacionadas con vistas previas
En la misma herramienta de búsqueda de registros de auditoría, en el campo Actividades, escriba la palabra “preview” para ver las opciones de actividad de vista previa disponibles. La lista mostrará Elemento previsualizado en buzón de Exchange, Página previsualizada (para páginas modernas de SharePoint) y Documento previsualizado (para vistas previas de documentos de SharePoint Online en el navegador). No hay ninguna opción para vista previa de archivos de OneDrive. Seleccione Documento previsualizado y ejecute la búsqueda. Cualquier resultado provendrá de SharePoint Online, no de OneDrive para la Empresa. - Comprobar el registro de auditoría para un archivo específico de OneDrive usando PowerShell
Abra el módulo de PowerShell de Exchange Online. Conéctese conConnect-ExchangeOnline. Ejecute el siguiente comando para buscar todas las actividades de archivos de un usuario específico en las últimas 24 horas:Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-1) -EndDate (Get-Date) -Operations FileDownloaded,FileUploaded -UserIds user@domain.com. Revise la salida. No aparecerán eventos de vista previa porque no se registran.
Si necesita rastrear la actividad de vista previa de archivos
Dado que el registro de auditoría unificado no captura eventos de vista previa de archivos de OneDrive, debe usar métodos alternativos para rastrear esta actividad. Los siguientes enfoques proporcionan distintos niveles de detalle.
Usar análisis e informes de uso de Microsoft 365
El Centro de administración de Microsoft 365 proporciona informes de uso que muestran recuentos de vistas previas de archivos a nivel agregado. Vaya a Informes > Uso > OneDrive > Archivos. El informe muestra el número de archivos vistos o editados, pero no distingue entre vistas previas y aperturas completas. Estos datos se basan en telemetría del cliente, no en registros de auditoría.
Habilitar eventos de vista previa de páginas de SharePoint Online (no de archivos)
Si necesita rastrear vistas previas de páginas modernas de SharePoint Online, puede habilitar la auditoría de vistas previas de páginas en el Centro de administración de SharePoint. Vaya a Centro de administración de SharePoint > Directivas > Control de acceso > Vista previa de página. Esta configuración registra cuando los usuarios previsualizan una página moderna de SharePoint, no un archivo de OneDrive. No ayuda con el seguimiento de vistas previas de archivos de OneDrive.
Usar una herramienta de monitoreo de terceros
Herramientas de seguridad y cumplimiento de terceros como Varonis, Proofpoint o Microsoft Sentinel con conectores de datos personalizados pueden capturar eventos de vista previa de archivos monitoreando el tráfico de red o la telemetría del lado del cliente. Estas herramientas pueden analizar las solicitudes HTTP que ocurren cuando un usuario previsualiza un archivo en el navegador. Este es el único método confiable para obtener datos de auditoría de vistas previas por usuario y por archivo para OneDrive.
Considerar los registros de acceso a archivos mediante la API de Microsoft Graph
La API de Microsoft Graph para SharePoint Online proporciona acceso a los registros de acceso a archivos a través del endpoint sites/{site-id}/lists/{list-id}/items/{item-id}/activities. Este endpoint devuelve actividades como view, edit, delete y move. La actividad view incluye tanto vistas previas como aperturas completas en el navegador. Sin embargo, esta API solo cubre sitios de SharePoint Online, no sitios personales de OneDrive. Para OneDrive, debe usar el endpoint /users/{user-id}/drive/items/{item-id}/activities, que también devuelve actividades view. Pruebe este endpoint con un usuario que haya previsualizado recientemente un archivo. La respuesta puede incluir una actividad view, pero Microsoft no garantiza que todas las vistas previas se capturen, y la API tiene límites de limitación.
Eventos de auditoría de OneDrive vs eventos de auditoría de SharePoint: qué se registra
| Elemento | OneDrive para la Empresa | SharePoint Online |
|---|---|---|
| Carga de archivo | Registrado como FileUploaded | Registrado como FileUploaded |
| Descarga de archivo | Registrado como FileDownloaded | Registrado como FileDownloaded |
| Vista previa de archivo en el navegador | No registrado | No registrado para documentos; registrado para páginas modernas como PreviewedPage |
| Edición de archivo | Registrado como FileModified | Registrado como FileModified |
| Eliminación de archivo | Registrado como FileDeleted | Registrado como FileDeleted |
| Uso compartido de archivos | Registrado como SharingInvitationCreated o SharingLinkCreated | Registrado como SharingInvitationCreated o SharingLinkCreated |
| Sincronización de archivos | No registrado en el registro de auditoría unificado | No registrado en el registro de auditoría unificado |
Ahora puede confirmar que la búsqueda de auditoría de OneDrive no muestra eventos de vista previa de archivos porque Microsoft los excluye del registro de auditoría unificado. Para rastrear la actividad de vista previa, use el endpoint de actividad view de la API de Microsoft Graph para elementos de OneDrive o implemente una herramienta de monitoreo de terceros. Un consejo avanzado: configure Microsoft Sentinel con el conector de Office 365 y cree una regla de análisis personalizada que analice la actividad view de la API de Graph para generar alertas cuando se previsualicen archivos confidenciales.