Auditores exigem um registro claro de quem fez o quê no centro de administração do SharePoint e quando isso ocorreu. Sem a documentação adequada, você não consegue comprovar conformidade com políticas internas ou regulamentações externas como GDPR ou SOC 2. Este artigo explica como habilitar a auditoria no SharePoint, como revisar o log de auditoria e como exportar dados de alterações para revisão dos auditores. Você aprenderá as configurações e etapas específicas necessárias para produzir um histórico de alterações confiável para qualquer site do SharePoint ou ação administrativa em todo o locatário.
Principais Conclusões: Documentando Alterações de Administrador do SharePoint para Auditores
- Centro de administração do SharePoint > Auditoria > Pesquisa de log de auditoria: Local central para visualizar todas as ações de administradores e usuários no SharePoint e Microsoft 365.
- Log de Auditoria Unificado no Microsoft 365 Purview: Armazena todos os eventos do SharePoint por até 180 dias por padrão; retenção mais longa requer uma atualização de licença.
- Exportar para CSV do portal de conformidade do Purview: Cria um arquivo portátil que você pode compartilhar com auditores ou importar para seu próprio sistema de rastreamento.
Como Funciona a Auditoria de Administrador do SharePoint
A auditoria do SharePoint depende do Log de Auditoria Unificado do Microsoft 365. Cada vez que um administrador altera uma configuração de site, modifica uma permissão, implanta um novo aplicativo ou atualiza uma política, a ação é registrada como um evento de auditoria. O log captura o usuário que realizou a ação, o horário exato, o tipo de alteração e o objeto afetado. Os auditores podem usar esses dados para verificar se as alterações foram autorizadas e seguiram os procedimentos documentados.
A auditoria está habilitada por padrão para todos os locatários do Microsoft 365. Você não precisa ativá-la manualmente. No entanto, o período de retenção dos registros de auditoria depende da sua licença. Locatários do Microsoft 365 E3 retêm logs de auditoria por 90 dias. Locatários E5 retêm logs por 180 dias. Se você precisar de retenção mais longa, deve adquirir o complemento Audit Standard ou Audit Premium através do centro de conformidade do Microsoft 365.
O log de auditoria cobre uma ampla gama de ações administrativas do SharePoint. Exemplos incluem adicionar ou remover administradores de conjunto de sites, alterar limites de armazenamento do site, atualizar políticas de compartilhamento e modificar permissões do site. Também registra ações em nível de usuário, como downloads de arquivos, exclusões e alterações de permissão em documentos individuais. Para fins de auditoria, você geralmente se concentra em eventos de nível administrativo, em vez de cada operação de arquivo do usuário.
O Que é Auditado no SharePoint
As seguintes ações administrativas do SharePoint são sempre registradas no log de auditoria:
- Criação e exclusão de sites
- Alterações de administrador de conjunto de sites
- Modificações de nível de permissão
- Atualizações de política de compartilhamento (compartilhamento externo)
- Alterações de cota de armazenamento
- Implantação ou remoção de aplicativos
- Alterações de configurações em nível de locatário (centro de administração)
- Atribuições de tipo de conteúdo e site hub
Se uma ação não estiver listada acima, ela ainda pode aparecer no log sob uma categoria mais ampla. Por exemplo, alterar o tema de um site é registrado como um evento de atualização de site. Você pode filtrar o log por data, usuário, atividade e URL do site para restringir os registros relevantes.
Etapas para Acessar e Exportar Logs de Auditoria do SharePoint para Auditores
Siga estas etapas para gerar um relatório de alterações que os auditores possam revisar. O processo usa o portal de conformidade do Microsoft 365 Purview, que é a mesma ferramenta para todas as pesquisas de auditoria do Microsoft 365.
- Abra o portal de conformidade do Microsoft 365 Purview
Acesse https://compliance.microsoft.com e faça login com uma conta de Administrador Global ou Administrador de Conformidade. Se você não conseguir acessar o portal, precisa da função de Log de Auditoria ou Log de Auditoria Somente Visualização atribuída no centro de conformidade do Microsoft 365. - Navegue até a pesquisa de log de auditoria
Na navegação à esquerda, selecione Auditoria na seção Soluções. Clique em Pesquisa de log de auditoria. Isso abre a página de pesquisa onde você define quais eventos recuperar. - Defina o intervalo de datas para o período de auditoria
Nos campos Data inicial e Data final, insira a janela de tempo que o auditor solicitar. O intervalo máximo depende da retenção da sua licença. Para E3, você pode pesquisar até 90 dias. Para E5, até 180 dias. Use um intervalo mais curto para obter resultados mais rapidamente. - Filtre por atividades administrativas do SharePoint
Clique no menu suspenso Atividades. Role até a seção SharePoint e selecione as ações administrativas específicas que deseja documentar. Para capturar todas as alterações administrativas, selecione Todas as atividades em SharePoint. Você também pode filtrar por nome de usuário ou URL do site nos campos correspondentes. - Execute a pesquisa
Clique em Pesquisar. O portal exibe uma lista de registros de auditoria correspondentes. Cada linha mostra a data, usuário, atividade e item. Clique em qualquer linha para ver os detalhes completos em um painel lateral. - Exporte os resultados para CSV
Na página de resultados da pesquisa, clique em Exportar e escolha Baixar todos os resultados. Um arquivo CSV é gerado e baixado. Este arquivo contém todas as colunas, incluindo usuário, ação, objeto e timestamp. Você pode abri-lo no Excel para classificar e filtrar.
Após exportar, revise o CSV para garantir que contém os eventos esperados. Se faltarem registros, verifique o intervalo de datas e a seleção de atividades. Algumas ações, como alterar a descrição de um site, podem ser registradas sob um evento genérico “Site atualizado”. Use a coluna Item para identificar a URL específica do site.
Lacunas Comuns na Documentação e Como Evitá-las
Os auditores frequentemente apontam registros ausentes ou incompletos. Os seguintes problemas ocorrem com frequência e têm soluções simples.
Retenção do Log de Auditoria é Muito Curta para o Período de Auditoria
Se o auditor solicitar registros mais antigos que seu limite de retenção, você não poderá recuperá-los do log padrão. A solução é habilitar o licenciamento Audit Standard ou Audit Premium para seu locatário. O Audit Standard retém logs por um ano. O Audit Premium retém logs por até dez anos. Você pode adquirir esses complementos no centro de administração do Microsoft 365 em Cobrança > Comprar serviços.
Alterações Administrativas Feitas Fora do Centro de Administração do SharePoint Estão Faltando
Algumas alterações no SharePoint são realizadas por meio de scripts PowerShell ou do SharePoint Management Shell. Essas ações ainda são registradas no Log de Auditoria Unificado, mas o nome da atividade pode ser diferente. Por exemplo, um comando PowerShell que adiciona um administrador de conjunto de sites aparece como “Administrador de conjunto de sites adicionado” no log. Para capturar esses eventos, execute uma pesquisa ampla com a opção Todas as atividades e depois filtre o CSV pela conta de usuário que executou o script.
O Log de Auditoria Mostra uma Alteração, mas Sem Contexto sobre Por Que Foi Feita
O log de auditoria registra o que mudou, não o porquê. Os auditores esperam uma solicitação de alteração ou número de chamado vinculado a cada ação. Use um processo de gerenciamento de mudanças onde cada ação administrativa esteja vinculada a um chamado. Ao exportar o log de auditoria, adicione uma coluna no CSV que mapeie o evento para o ID do chamado correspondente. Isso requer correspondência manual, a menos que sua ferramenta de automação insira o ID do chamado no campo Informações Adicionais do registro de auditoria.
Sites Excluídos Não Aparecem Mais na Pesquisa do Log de Auditoria
Quando um site do SharePoint é excluído, seus registros de auditoria permanecem no Log de Auditoria Unificado. Você ainda pode pesquisar eventos pela URL do site ou pelo usuário que o excluiu. Se não conseguir encontrar os registros, verifique se a data de exclusão está dentro do período de retenção. Eventos de site excluído são rotulados como “Site excluído” na coluna de atividade.
Log de Auditoria Unificado vs Auditoria Nativa do SharePoint: Principais Diferenças
| Item | Log de Auditoria Unificado (Purview) | Auditoria Nativa do SharePoint (Configurações do Site) |
|---|---|---|
| Escopo | Todos os serviços do Microsoft 365 (Exchange, Teams, SharePoint, etc.) | Apenas o conjunto de sites específico do SharePoint |
| Retenção | 90 dias (E3) ou 180 dias (E5) por padrão; até 10 anos com complemento | 30 dias para a maioria dos eventos; configurável no centro de administração do SharePoint |
| Ações administrativas registradas | Todas as alterações administrativas em nível de locatário e site | Apenas ações em nível de site (alterações de permissão, edições de arquivo, etc.) |
| Formato de exportação | Arquivo CSV do portal de conformidade | Relatório de auditoria integrado ou CSV das configurações do site |
| Melhor para auditores | Sim, porque cobre todas as alterações em todo o locatário | Limitado; útil apenas para análises aprofundadas de um único site |
Para documentação de auditoria, use sempre o Log de Auditoria Unificado. Os relatórios de auditoria nativos do SharePoint são muito limitados em escopo e retenção. Você ainda pode usar a auditoria nativa do SharePoint para complementar o log de um site específico, se necessário, mas a exportação do Purview é a fonte principal.
Após exportar o CSV, você pode usar o Power Automate para enviar automaticamente o arquivo para uma biblioteca de documentos do SharePoint ou enviá-lo por e-mail ao auditor em um agendamento. Isso elimina a necessidade de executar a exportação manualmente cada vez. O fluxo é acionado em um agendamento recorrente e usa a ação “Pesquisar log de auditoria” no conector de conformidade do Microsoft 365.
Se seu locatário usa rótulos de sensibilidade ou classificação de dados, o log de auditoria também registra alterações de rótulo e atualizações de classificação. Inclua esses eventos em sua pesquisa se o auditor precisar verificar os controles de governança de dados. Você pode encontrá-los no grupo de atividades “Rotulagem” na pesquisa de log de auditoria.