Ao se preparar para o lançamento do Copilot no Microsoft 365, permissões órfãs do SharePoint podem causar exposição inesperada de dados. Permissões órfãs ocorrem quando contas de usuário ou grupo são removidas do Azure Active Directory, mas seus direitos de acesso permanecem nos sites do SharePoint. O Copilot indexa conteúdo do SharePoint e pode exibir informações para usuários que não deveriam vê-las. Este artigo mostra como encontrar e remover permissões órfãs antes de habilitar o Copilot para sua organização.
Principais Conclusões: Encontrando Permissões Órfãs do SharePoint
- SharePoint Online Management Shell (Get-SPOSiteUser): Lista todos os usuários com permissões em uma coleção de sites, incluindo contas órfãs.
- Microsoft Graph PowerShell (Get-MgUser): Verifica se um usuário ainda existe no Azure AD; cruze com a lista de usuários do SharePoint para encontrar órfãos.
- Central de administração do SharePoint > Permissões do site > Verificar permissões: Método manual para verificar o acesso de um usuário específico antes do desprovisionamento.
Por que Permissões Órfãs Importam para o Copilot
O Copilot acessa dados do Microsoft Graph, incluindo conteúdo de sites do SharePoint, para gerar respostas. Quando um usuário faz uma pergunta ao Copilot, o sistema recupera documentos que o usuário tem permissão para visualizar. Permissões órfãs criam uma brecha de segurança: a conta de um ex-funcionário está desabilitada no Azure AD, mas o site do SharePoint ainda concede direitos de leitura ou edição a essa conta. Se a conta for reativada maliciosamente, o Copilot pode expor conteúdo confidencial. A Microsoft recomenda auditar todas as permissões do SharePoint antes de habilitar o Copilot para Microsoft 365. O processo envolve exportar as permissões atuais, compará-las com contas ativas do Azure AD e remover qualquer acesso que não tenha mais um usuário ou grupo válido.
Como as Permissões Órfãs Ocorrem
Permissões órfãs geralmente resultam de três cenários. Primeiro, um usuário é excluído do Azure AD sem antes remover seu acesso ao SharePoint. Segundo, um grupo de segurança é removido do Azure AD, mas a associação ao grupo permanece no SharePoint. Terceiro, uma coleção de sites é migrada ou restaurada a partir de um backup, e as entradas de permissão referenciam contas que não existem mais no diretório. Em todos os casos, o site do SharePoint ainda mostra um usuário ou grupo em sua lista de permissões, mas a identidade não pode ser resolvida para um objeto atual do Azure AD. O Copilot não consegue distinguir entre um usuário válido e uma entrada órfã, pois depende do modelo de permissão do SharePoint, que ainda concede acesso à identidade não resolvida.
Etapas para Identificar Permissões Órfãs do SharePoint
Use o método a seguir para exportar todos os usuários do site e cruzar com o Azure AD. Esta abordagem funciona para o SharePoint Online no Microsoft 365.
- Conecte-se ao SharePoint Online Management Shell
Abra o Windows PowerShell como administrador. Execute o comandoConnect-SPOService -Url https://yourtenant-admin.sharepoint.com. Substituayourtenantpelo nome do seu locatário. Quando solicitado, faça login com uma conta de administrador do SharePoint. - Exporte todos os usuários do site para uma coleção de sites
ExecuteGet-SPOSiteUser -Site https://yourtenant.sharepoint.com/sites/yoursite. Este comando retorna todos os usuários e grupos que têm permissões no site especificado. Registre as propriedades LoginName e Email de cada entrada. - Repita para todas as coleções de sites
ExecuteGet-SPOSite -Limit All | ForEach-Object { Get-SPOSiteUser -Site $_.Url }para exportar usuários em todas as coleções de sites. Envie a saída para um arquivo CSV para análise:Get-SPOSite -Limit All | ForEach-Object { Get-SPOSiteUser -Site $_.Url } | Export-Csv -Path C:\temp\AllSiteUsers.csv -NoTypeInformation. - Conecte-se ao Microsoft Graph PowerShell
ExecuteConnect-MgGraph -Scopes User.Read.All, Directory.Read.Alle faça login com uma conta de Administrador Global ou Administrador de Usuários. - Verifique cada usuário no Azure AD
Para cada LoginName no CSV, executeGet-MgUser -Filter "userPrincipalName eq 'user@domain.com'". Se o comando não retornar saída, o usuário não existe no Azure AD e é órfão. Para grupos, executeGet-MgGroup -Filter "mail eq 'group@domain.com'". - Documente as entradas órfãs
Crie um novo CSV listando a URL do site, o LoginName órfão e o nível de permissão (Leitura, Contribuição, Controle Total). Esta lista será usada para remoção.
Remover Permissões Órfãs de Sites do SharePoint
Após identificar as permissões órfãs, remova-as usando o SharePoint Online Management Shell. Não remova permissões para grupos que ainda existem no Azure AD, mesmo que nenhum membro esteja atribuído.
- Remover um único usuário órfão de um site
ExecuteRemove-SPOUser -Site https://yourtenant.sharepoint.com/sites/yoursite -LoginName user@domain.com. Confirme o prompt para remover o usuário. - Remover usuários órfãos em massa
Importe seu CSV de entradas órfãs. Use um loop:Import-Csv -Path C:\temp\OrphanedUsers.csv | ForEach-Object { Remove-SPOUser -Site $_.SiteUrl -LoginName $_.LoginName -Confirm:$false }. O parâmetro-Confirm:$falsesuprime os prompts de confirmação para cada remoção. - Verificar a remoção
ExecuteGet-SPOSiteUser -Site https://yourtenant.sharepoint.com/sites/yoursitenovamente para confirmar que o usuário órfão não aparece mais na lista.
Se as Permissões Órfãs Persistirem Após a Remoção
Usuários órfãos reaparecem após executar Remove-SPOUser
Isso pode acontecer se o usuário for membro de um grupo de segurança que ainda tem permissões. Remova o grupo do site. Execute Remove-SPOUser -Site https://yourtenant.sharepoint.com/sites/yoursite -LoginName group@domain.com. Se o grupo também for órfão, isso remove a permissão do grupo completamente.
Permissões herdadas de um site pai não podem ser removidas no site filho
Quebre a herança no site filho primeiro. Execute Set-SPOSite -Identity https://yourtenant.sharepoint.com/sites/childsite -DenyAddAndCustomizePages $false para garantir que você possa gerenciar permissões. Em seguida, use a central de administração do SharePoint para parar de herdar permissões e remover a entrada órfã.
Permissões órfãs em sites do OneDrive
Os sites do OneDrive são pessoais e geralmente não têm permissões órfãs de usuários excluídos. No entanto, se um usuário for excluído e seu OneDrive ainda estiver compartilhado com outras pessoas, os links compartilhados permanecem ativos. Use o SharePoint Online Management Shell com Get-SPOSite -IncludePersonalSite $true para listar sites do OneDrive e, em seguida, verifique as permissões conforme descrito acima.
Métodos de Auditoria de Permissões do SharePoint: PowerShell vs Central de Administração
| Item | PowerShell (SPO Management Shell) | Central de administração do SharePoint |
|---|---|---|
| Escopo | Todas as coleções de sites em um comando | Um site por vez |
| Velocidade | Rápida para operações em massa | Mais lenta para locatários grandes |
| Detecção de órfãos | Requer referência cruzada com Azure AD | Verificação manual de cada usuário |
| Remoção | Remoção em massa via script | Remoção manual por usuário |
| Nível de habilidade | Requer conhecimento de PowerShell | Não requer script |
Após concluir a auditoria e remover todas as permissões órfãs, você pode habilitar o Copilot para Microsoft 365 com confiança. Execute a mesma auditoria trimestralmente para manter a segurança. Use o Microsoft Purview Data Lifecycle Management para remover automaticamente as permissões quando um usuário for excluído do Azure AD. Isso evita o acúmulo de permissões órfãs entre as auditorias.