Como Encontrar Permissões Órfãs do SharePoint Antes do Lançamento do Copilot
🔍 WiseChecker

Como Encontrar Permissões Órfãs do SharePoint Antes do Lançamento do Copilot

Ao se preparar para o lançamento do Copilot no Microsoft 365, permissões órfãs do SharePoint podem causar exposição inesperada de dados. Permissões órfãs ocorrem quando contas de usuário ou grupo são removidas do Azure Active Directory, mas seus direitos de acesso permanecem nos sites do SharePoint. O Copilot indexa conteúdo do SharePoint e pode exibir informações para usuários que não deveriam vê-las. Este artigo mostra como encontrar e remover permissões órfãs antes de habilitar o Copilot para sua organização.

Principais Conclusões: Encontrando Permissões Órfãs do SharePoint

  • SharePoint Online Management Shell (Get-SPOSiteUser): Lista todos os usuários com permissões em uma coleção de sites, incluindo contas órfãs.
  • Microsoft Graph PowerShell (Get-MgUser): Verifica se um usuário ainda existe no Azure AD; cruze com a lista de usuários do SharePoint para encontrar órfãos.
  • Central de administração do SharePoint > Permissões do site > Verificar permissões: Método manual para verificar o acesso de um usuário específico antes do desprovisionamento.

ADVERTISEMENT

Por que Permissões Órfãs Importam para o Copilot

O Copilot acessa dados do Microsoft Graph, incluindo conteúdo de sites do SharePoint, para gerar respostas. Quando um usuário faz uma pergunta ao Copilot, o sistema recupera documentos que o usuário tem permissão para visualizar. Permissões órfãs criam uma brecha de segurança: a conta de um ex-funcionário está desabilitada no Azure AD, mas o site do SharePoint ainda concede direitos de leitura ou edição a essa conta. Se a conta for reativada maliciosamente, o Copilot pode expor conteúdo confidencial. A Microsoft recomenda auditar todas as permissões do SharePoint antes de habilitar o Copilot para Microsoft 365. O processo envolve exportar as permissões atuais, compará-las com contas ativas do Azure AD e remover qualquer acesso que não tenha mais um usuário ou grupo válido.

Como as Permissões Órfãs Ocorrem

Permissões órfãs geralmente resultam de três cenários. Primeiro, um usuário é excluído do Azure AD sem antes remover seu acesso ao SharePoint. Segundo, um grupo de segurança é removido do Azure AD, mas a associação ao grupo permanece no SharePoint. Terceiro, uma coleção de sites é migrada ou restaurada a partir de um backup, e as entradas de permissão referenciam contas que não existem mais no diretório. Em todos os casos, o site do SharePoint ainda mostra um usuário ou grupo em sua lista de permissões, mas a identidade não pode ser resolvida para um objeto atual do Azure AD. O Copilot não consegue distinguir entre um usuário válido e uma entrada órfã, pois depende do modelo de permissão do SharePoint, que ainda concede acesso à identidade não resolvida.

Etapas para Identificar Permissões Órfãs do SharePoint

Use o método a seguir para exportar todos os usuários do site e cruzar com o Azure AD. Esta abordagem funciona para o SharePoint Online no Microsoft 365.

  1. Conecte-se ao SharePoint Online Management Shell
    Abra o Windows PowerShell como administrador. Execute o comando Connect-SPOService -Url https://yourtenant-admin.sharepoint.com. Substitua yourtenant pelo nome do seu locatário. Quando solicitado, faça login com uma conta de administrador do SharePoint.
  2. Exporte todos os usuários do site para uma coleção de sites
    Execute Get-SPOSiteUser -Site https://yourtenant.sharepoint.com/sites/yoursite. Este comando retorna todos os usuários e grupos que têm permissões no site especificado. Registre as propriedades LoginName e Email de cada entrada.
  3. Repita para todas as coleções de sites
    Execute Get-SPOSite -Limit All | ForEach-Object { Get-SPOSiteUser -Site $_.Url } para exportar usuários em todas as coleções de sites. Envie a saída para um arquivo CSV para análise: Get-SPOSite -Limit All | ForEach-Object { Get-SPOSiteUser -Site $_.Url } | Export-Csv -Path C:\temp\AllSiteUsers.csv -NoTypeInformation.
  4. Conecte-se ao Microsoft Graph PowerShell
    Execute Connect-MgGraph -Scopes User.Read.All, Directory.Read.All e faça login com uma conta de Administrador Global ou Administrador de Usuários.
  5. Verifique cada usuário no Azure AD
    Para cada LoginName no CSV, execute Get-MgUser -Filter "userPrincipalName eq 'user@domain.com'". Se o comando não retornar saída, o usuário não existe no Azure AD e é órfão. Para grupos, execute Get-MgGroup -Filter "mail eq 'group@domain.com'".
  6. Documente as entradas órfãs
    Crie um novo CSV listando a URL do site, o LoginName órfão e o nível de permissão (Leitura, Contribuição, Controle Total). Esta lista será usada para remoção.

ADVERTISEMENT

Remover Permissões Órfãs de Sites do SharePoint

Após identificar as permissões órfãs, remova-as usando o SharePoint Online Management Shell. Não remova permissões para grupos que ainda existem no Azure AD, mesmo que nenhum membro esteja atribuído.

  1. Remover um único usuário órfão de um site
    Execute Remove-SPOUser -Site https://yourtenant.sharepoint.com/sites/yoursite -LoginName user@domain.com. Confirme o prompt para remover o usuário.
  2. Remover usuários órfãos em massa
    Importe seu CSV de entradas órfãs. Use um loop: Import-Csv -Path C:\temp\OrphanedUsers.csv | ForEach-Object { Remove-SPOUser -Site $_.SiteUrl -LoginName $_.LoginName -Confirm:$false }. O parâmetro -Confirm:$false suprime os prompts de confirmação para cada remoção.
  3. Verificar a remoção
    Execute Get-SPOSiteUser -Site https://yourtenant.sharepoint.com/sites/yoursite novamente para confirmar que o usuário órfão não aparece mais na lista.

Se as Permissões Órfãs Persistirem Após a Remoção

Usuários órfãos reaparecem após executar Remove-SPOUser

Isso pode acontecer se o usuário for membro de um grupo de segurança que ainda tem permissões. Remova o grupo do site. Execute Remove-SPOUser -Site https://yourtenant.sharepoint.com/sites/yoursite -LoginName group@domain.com. Se o grupo também for órfão, isso remove a permissão do grupo completamente.

Permissões herdadas de um site pai não podem ser removidas no site filho

Quebre a herança no site filho primeiro. Execute Set-SPOSite -Identity https://yourtenant.sharepoint.com/sites/childsite -DenyAddAndCustomizePages $false para garantir que você possa gerenciar permissões. Em seguida, use a central de administração do SharePoint para parar de herdar permissões e remover a entrada órfã.

Permissões órfãs em sites do OneDrive

Os sites do OneDrive são pessoais e geralmente não têm permissões órfãs de usuários excluídos. No entanto, se um usuário for excluído e seu OneDrive ainda estiver compartilhado com outras pessoas, os links compartilhados permanecem ativos. Use o SharePoint Online Management Shell com Get-SPOSite -IncludePersonalSite $true para listar sites do OneDrive e, em seguida, verifique as permissões conforme descrito acima.

ADVERTISEMENT

Métodos de Auditoria de Permissões do SharePoint: PowerShell vs Central de Administração

Item PowerShell (SPO Management Shell) Central de administração do SharePoint
Escopo Todas as coleções de sites em um comando Um site por vez
Velocidade Rápida para operações em massa Mais lenta para locatários grandes
Detecção de órfãos Requer referência cruzada com Azure AD Verificação manual de cada usuário
Remoção Remoção em massa via script Remoção manual por usuário
Nível de habilidade Requer conhecimento de PowerShell Não requer script

Após concluir a auditoria e remover todas as permissões órfãs, você pode habilitar o Copilot para Microsoft 365 com confiança. Execute a mesma auditoria trimestralmente para manter a segurança. Use o Microsoft Purview Data Lifecycle Management para remover automaticamente as permissões quando um usuário for excluído do Azure AD. Isso evita o acúmulo de permissões órfãs entre as auditorias.

ADVERTISEMENT