Configuró un grupo de sitio o nivel de permiso de SharePoint en Lectura, pero los visitantes aún pueden editar archivos. Este problema ocurre a menudo porque la herencia de permisos de SharePoint está rota o porque el sitio utiliza la membresía de un grupo de Microsoft 365 que otorga acceso adicional. La causa raíz es que los permisos de usuario pueden acumularse de múltiples fuentes, como permisos directos del sitio, permisos a nivel de elemento o la membresía en un grupo de Microsoft 365 que tiene mayor acceso. Este artículo explica por qué ocurre esta discrepancia y proporciona una solución paso a paso para restaurar el acceso de solo lectura real.
Puntos clave: Cómo corregir los permisos de lectura que permiten edición
- Configuración del sitio > Permisos > Comprobar permisos: Use esta herramienta para ver exactamente qué permisos tiene un usuario y de qué fuente.
- Centro de administración de SharePoint > Sitios activos > Permisos del sitio: Revise y restablezca los permisos únicos para restaurar la herencia del sitio principal.
- Centro de administración de Microsoft 365 > Grupos: Verifique si el visitante es miembro del grupo de Microsoft 365 del sitio, que otorga acceso de Edición o Control total.
Por qué los visitantes pueden editar archivos con permiso de lectura
Los permisos de SharePoint son aditivos. El nivel de permiso efectivo de un usuario es el permiso más alto que recibe de cualquier fuente. Si asigna a un usuario el nivel de permiso de Lectura en un sitio, pero ese usuario también es miembro del grupo de Microsoft 365 del sitio que tiene permisos de Edición o Control total, tendrá acceso de edición a pesar de la asignación de Lectura.
Otra causa común es la herencia de permisos rota. Cuando un sitio, biblioteca o carpeta tiene permisos únicos, es posible que a un usuario se le haya otorgado acceso de edición directamente en ese elemento. El permiso de lectura del sitio principal no anula el permiso de edición a nivel de elemento. Además, los vínculos para compartir que otorgan permiso de edición pueden omitir la configuración de permisos a nivel de sitio.
Fuentes de permisos que anulan la lectura
Un usuario puede obtener acceso de edición de cualquiera de estas fuentes:
- Membresía directa en el grupo de Microsoft 365 del sitio
- Permisos únicos en un subsitio, biblioteca, carpeta o archivo
- Vínculos para compartir con permiso de edición enviados al usuario
- Membresía en un grupo de seguridad que otorga acceso de edición
- Asignaciones de roles de Azure AD, como Administrador global o Administrador de SharePoint
Pasos para identificar y corregir la anulación de permisos
Siga estos pasos para determinar por qué un usuario puede editar archivos y restaurar el acceso de solo lectura.
- Compruebe los permisos efectivos del usuario
Vaya al sitio donde ocurre el problema. Seleccione el icono de Configuración (engranaje) > Permisos del sitio. Elija Comprobar permisos. Ingrese la dirección de correo electrónico del usuario. Revise los resultados para ver qué niveles de permiso tiene el usuario y la fuente de cada permiso. Si el usuario tiene Edición o Colaboración de cualquier fuente, eso explica el problema. - Elimine al usuario del grupo de Microsoft 365
Si el usuario es miembro del grupo de Microsoft 365 del sitio, vaya al Centro de administración de Microsoft 365 > Grupos > Grupos activos. Seleccione el grupo del sitio. En Miembros, elimine al usuario. El usuario perderá el acceso de edición de ese grupo. El usuario aún tendrá acceso de lectura si se le asignó a nivel de sitio. - Restablezca los permisos únicos en subsitios, bibliotecas o elementos
Si la herramienta Comprobar permisos muestra una fuente de permiso como un elemento específico, navegue a ese elemento. Seleccione Configuración > Configuración de biblioteca (o Configuración de lista) > Permisos para esta biblioteca de documentos. En la cinta, seleccione Eliminar permisos únicos. Confirme la acción. El elemento heredará los permisos del sitio principal. - Revocar vínculos para compartir que otorgan acceso de edición
Vaya a la biblioteca o archivo. Seleccione los tres puntos (Más) > Administrar acceso. En Vínculos, busque cualquier vínculo que tenga permiso de edición. Seleccione los tres puntos junto a ese vínculo y elija Quitar vínculo. Esto impide que los usuarios accedan al archivo a través de ese vínculo. - Verifique la cadena de herencia de permisos del sitio
Vaya a Configuración del sitio > Permisos del sitio. En la cinta, seleccione Administrar principal. Esto muestra el sitio principal. Si el sitio principal tiene permisos únicos, verifique también esos permisos. Restaure la herencia del sitio principal si es necesario seleccionando Heredar permisos en la cinta.
Si los visitantes aún tienen acceso de edición después de la solución principal
El usuario es miembro de un grupo de seguridad con acceso de edición
Un usuario podría estar en un grupo de seguridad al que se le hayan otorgado permisos de edición en el sitio. Use la herramienta Comprobar permisos nuevamente. Si la fuente es un grupo de seguridad, elimine al usuario de ese grupo en Azure AD o SharePoint. Alternativamente, cambie el nivel de permiso del grupo de seguridad a Lectura en el sitio.
El usuario tiene un rol de Azure AD que otorga permisos elevados
Los administradores globales y los administradores de SharePoint siempre tienen Control total sobre todos los sitios. No puede reducir su acceso mediante permisos a nivel de sitio. Si el usuario solo necesita acceso de lectura, elimine su rol de Azure AD. Vaya al Centro de administración de Microsoft 365 > Usuarios > Usuarios activos. Seleccione al usuario. En Roles, desmarque el rol elevado.
La herencia está rota en un subsitio
Si el sitio tiene subsitios con permisos únicos, el usuario podría tener acceso de edición en un subsitio incluso si el sitio principal tiene Lectura. Verifique los permisos de cada subsitio con la herramienta Comprobar permisos. Restablezca la herencia en el subsitio o elimine el permiso de edición directo del usuario en ese subsitio.
Permiso de lectura vs. permiso de edición: diferencias clave
| Nivel de permiso | Lectura | Edición |
|---|---|---|
| Ver archivos | Sí | Sí |
| Descargar archivos | Sí | Sí |
| Editar archivos | No | Sí |
| Eliminar archivos | No | Sí |
| Subir nuevos archivos | No | Sí |
| Crear nuevas carpetas | No | Sí |
| Cambiar la configuración del sitio | No | No |
La tabla anterior muestra que el permiso de lectura solo permite ver y descargar. Cualquier capacidad de editar, eliminar o subir indica que el usuario tiene un nivel de permiso efectivo más alto. Use los pasos de este artículo para identificar y eliminar la fuente de ese permiso más alto.
Ahora puede diagnosticar y corregir la situación en la que los visitantes pueden editar archivos a pesar de tener permiso de lectura. Use primero la herramienta Comprobar permisos para encontrar la fuente exacta de la anulación. Luego, elimine al usuario del grupo de Microsoft 365 o restablezca los permisos únicos en los elementos afectados. Para problemas persistentes, revise los roles de Azure AD y las membresías de grupos de seguridad. Un consejo práctico: después de realizar cambios, ejecute nuevamente la herramienta Comprobar permisos para confirmar que el nivel de permiso efectivo del usuario ahora es Lectura.