Como proprietário de um site do SharePoint, você precisa comprovar para auditores que cada alteração de permissão, política e configuração é rastreada e justificada. Sem a documentação adequada, os auditores marcam os sites como não conformes, o que pode atrasar projetos ou acionar revisões de segurança. Este artigo fornece um checklist prático para documentar alterações de administrador do SharePoint em um formato que os auditores esperam. Você aprenderá quais registros manter, como capturar detalhes das alterações e quais ferramentas no SharePoint e no Microsoft 365 automatizam o processo de registro.
Principais Conclusões: Checklist de Documentação de Alterações de Administrador do SharePoint
- Central de administração do SharePoint > Log de auditoria: Captura cada alteração de permissão, compartilhamento e configuração do site com carimbo de data/hora e identidade do usuário.
- Modelo de formulário de solicitação de alteração: Padroniza o que os auditores precisam: data, solicitante, descrição da alteração, motivo e nome da aprovação.
- Rótulo de retenção aplicado aos registros de auditoria: Garante que os logs permaneçam disponíveis pelo período exigido pelo auditor, geralmente de três a sete anos.
Por que os Auditores Exigem Documentação das Alterações de Administrador do SharePoint
Os auditores tratam o SharePoint como um sistema de registro. Quando você altera uma permissão de site, move uma biblioteca de documentos ou modifica uma política de retenção, você altera quem pode acessar dados confidenciais e por quanto tempo os dados são mantidos. Sem um rastro documentado, o auditor não pode confirmar que a alteração foi autorizada, testada e implementada sem introduzir brechas de segurança. A causa raiz das constatações de auditoria é quase sempre a falta de registros de alteração completos. O próprio SharePoint registra muitos eventos, mas os auditores desejam um registro separado e legível que inclua o motivo comercial da alteração, não apenas a ação técnica.
O que os Auditores Procuram nos Registros de Alteração do SharePoint
Os auditores geralmente solicitam três evidências para cada alteração de administrador. Primeiro, um documento de solicitação de alteração que mostre quem solicitou a alteração e por quê. Segundo, um registro de aprovação que mostre quem autorizou a alteração. Terceiro, um registro pós-implantação que mostre exatamente o que foi alterado, por quem e quando. A combinação dos logs de auditoria do SharePoint e seus próprios formulários de solicitação de alteração atende à maioria dos requisitos de auditoria.
Passos para Configurar Seu Processo de Documentação de Alterações de Administrador do SharePoint
- Crie um formulário padrão de solicitação de alteração no SharePoint
Vá para o site onde você gerencia tarefas administrativas. Crie uma nova biblioteca de documentos chamada Solicitações de Alteração. Dentro dessa biblioteca, crie um modelo do Word ou use uma lista do SharePoint com colunas: Data, Nome do Solicitante, Descrição da Alteração, Motivo da Alteração, Aprovado Por, Data de Aprovação, Data de Implementação e Status. Este formulário se torna a principal evidência do auditor. - Ative a captura de log de auditoria na central de administração do SharePoint
Abra a central de administração do SharePoint. Selecione Políticas > Auditoria. Confirme que o registro de auditoria está ativado para seu locatário. A configuração padrão captura eventos por 180 dias. Para retenção mais longa, vá para o centro de conformidade do Microsoft 365 > Auditoria > Políticas de retenção de auditoria e defina um período de retenção que corresponda à política da sua empresa, geralmente três ou sete anos. - Atribua um rótulo de retenção aos registros de auditoria
No centro de conformidade do Microsoft 365, vá para Gerenciamento de registros > Plano de arquivo. Crie um rótulo chamado Alterações de Administrador do SharePoint com um período de retenção de sete anos. Publique o rótulo em todos os locais do SharePoint. Aplique o rótulo automaticamente à biblioteca Solicitações de Alteração e à pasta de exportação do log de auditoria. Isso garante que os registros não sejam excluídos antes da conclusão do ciclo de auditoria. - Defina um fluxo de trabalho de aprovação de alterações
No SharePoint, abra a lista Solicitações de Alteração. Selecione Automatizar > Power Automate > Criar um fluxo. Escolha o modelo Solicitar aprovação para um item de lista do SharePoint. Configure o fluxo para enviar a solicitação de alteração para um grupo de aprovadores específico, como Proprietários do Site ou Equipe de Conformidade. Quando o aprovador aprovar, o fluxo atualiza o Status do item da lista para Aprovado e registra a data de aprovação. Isso cria um rastro de aprovação com carimbo de data/hora. - Exporte os logs de auditoria mensalmente e armazene-os na biblioteca Solicitações de Alteração
No centro de conformidade do Microsoft 365, vá para Auditoria > Pesquisar. Execute uma pesquisa por atividades de administrador do SharePoint. Use o filtro de atividade e selecione Permissões do site, Configurações do site e Alterações de compartilhamento. Exporte os resultados como um arquivo CSV. Salve o arquivo CSV na biblioteca Solicitações de Alteração com um nome de arquivo que inclua o mês e o ano, por exemplo, AuditLog_2024_01.csv. Isso fornece um registro técnico bruto junto com seus formulários legíveis. - Documente cada alteração de administrador no formulário de solicitação de alteração
Após concluir uma alteração no SharePoint, abra a lista Solicitações de Alteração e crie um novo item. Preencha todas as colunas: a data, seu nome, uma descrição concisa da alteração, o motivo comercial, o nome do aprovador e a data de implementação. Defina o Status como Concluído. Isso cria o documento principal que o auditor revisará. - Realize uma verificação mensal de prontidão para auditoria
No final de cada mês, abra a lista Solicitações de Alteração e verifique se cada alteração concluída tem uma entrada de log de auditoria correspondente. Faça uma referência cruzada da coluna Data de Implementação com a exportação CSV. Se alguma alteração estiver faltando no log de auditoria, adicione uma nota no formulário de solicitação de alteração explicando a lacuna. Essa etapa proativa evita surpresas durante a auditoria real.
Armadilhas Comuns ao Documentar Alterações de Administrador do SharePoint
Retenção do log de auditoria muito curta
A retenção padrão de 180 dias do log de auditoria no SharePoint não atende à maioria dos requisitos de auditoria. Muitas organizações precisam reter registros por três a sete anos. A solução é definir uma política de retenção mais longa no centro de conformidade do Microsoft 365, em Políticas de retenção de auditoria. Sem essa alteração, os registros de auditoria antigos são excluídos automaticamente e não podem ser recuperados.
Solicitações de alteração não vinculadas a entradas específicas do log de auditoria
Os auditores querem ver que um formulário de solicitação de alteração e o log de auditoria técnico se referem ao mesmo evento. Se você mantiver apenas o formulário, o auditor não poderá verificar a implementação técnica. A solução é incluir o ID do registro do log de auditoria ou o carimbo de data/hora exato no formulário de solicitação de alteração. Adicione uma coluna chamada ID do Log de Auditoria à sua lista Solicitações de Alteração e cole o GUID do arquivo CSV exportado.
Fluxo de trabalho de aprovação não documentado
Se você aprovar alterações verbalmente ou por e-mail sem armazenar a aprovação no SharePoint, o auditor não terá evidência de autorização. A solução é usar o fluxo de aprovação do Power Automate descrito no Passo 4. O fluxo armazena a decisão de aprovação, a data e o nome do aprovador diretamente na lista. Isso cria um registro à prova de adulteração.
Métodos de Documentação de Alterações no SharePoint: Manual vs. Automatizado
| Item | Documentação Manual | Documentação Automatizada |
|---|---|---|
| Ferramenta principal | Documento Word ou lista do SharePoint inserida manualmente | Fluxo do Power Automate e exportação do log de auditoria |
| Rastro de aprovação | Aprovação por e-mail armazenada em uma pasta separada | Aprovação registrada na lista do SharePoint com carimbo de data/hora |
| Correlação com log de auditoria | Referência cruzada manual usando carimbos de data/hora | Referência cruzada automática via Power Automate |
| Controle de retenção | O usuário deve lembrar de manter os arquivos | Rótulo de retenção preserva registros automaticamente |
| Confiança do auditor | Média, depende da disciplina do usuário | Alta, imposta pelo sistema |
Agora você pode construir um sistema completo de documentação de alterações que atenda aos requisitos do auditor. Comece criando a lista Solicitações de Alteração e o fluxo de trabalho de aprovação. Em seguida, defina a retenção do log de auditoria para sete anos no centro de conformidade. Como etapa avançada, agende um fluxo mensal do Power Automate que exporte os logs de auditoria e os salve diretamente na biblioteca Solicitações de Alteração. Isso automatiza totalmente o processo de documentação e elimina lacunas de entrada manual de dados.