Você precisa configurar os sites do SharePoint para enviar dados de atividade ao Microsoft Purview Audit. Sem essa configuração, eventos como acesso a arquivos, alterações de permissão e ações de compartilhamento não são registrados no log de auditoria. A configuração padrão de auditoria no Microsoft 365 não captura automaticamente todas as atividades dos sites do SharePoint. Este artigo explica as permissões necessárias, as configurações exatas a serem ativadas e as etapas para verificar se seus sites estão registrando dados no Purview.
Principais Conclusões: Ativando a Auditoria em Nível de Site para SharePoint
- Portal de conformidade do Microsoft Purview > Auditoria > Configurações de auditoria: Ative o log de auditoria unificado para começar a registrar eventos do SharePoint no seu locatário.
- Central de administração do SharePoint > Políticas > Auditoria: Configure as configurações de auditoria em nível de site para capturar operações de arquivo e lista.
- Search-UnifiedAuditLog no Exchange Online PowerShell: Verifique se os eventos do SharePoint estão fluindo para o log de auditoria de sites específicos.
O que a Auditoria do Purview Registra para Sites do SharePoint
O Microsoft Purview Audit captura um log unificado de atividades em todos os serviços do Microsoft 365. Para o SharePoint, o log de auditoria registra eventos como arquivo visualizado, arquivo baixado, arquivo modificado, site criado, permissão alterada, convite de compartilhamento enviado e link de compartilhamento criado.
O log de auditoria faz parte do centro de conformidade do Microsoft 365. Por padrão, o log de auditoria unificado está ativado para todos os locatários que possuem uma licença E5 ou A5, ou uma licença E3 com o complemento de Auditoria. No entanto, ativar o log sozinho não garante que todas as atividades do site do SharePoint sejam capturadas. Você também deve configurar as configurações de auditoria em nível de site e garantir que a pesquisa do log de auditoria esteja ativada para sua organização.
Dois componentes principais controlam o que é auditado:
Log de Auditoria Unificado no Purview
Este é o log central que armazena eventos do Exchange, SharePoint, OneDrive, Azure AD e outros serviços. Você deve ter a licença Auditoria (Standard) ou Auditoria (Premium) atribuída aos usuários cujas atividades deseja registrar. Sem a licença, os eventos desse usuário não são registrados.
Configurações de Auditoria em Nível de Site do SharePoint
O SharePoint tem sua própria configuração de auditoria que determina quais operações são registradas para um conjunto de sites. Essas configurações são separadas do log de auditoria unificado. Mesmo que o log unificado esteja ativado, um site com as configurações de auditoria desativadas não enviará eventos para o Purview.
Antes de começar, verifique se você possui as seguintes funções: Administrador Global, Administrador de Conformidade ou Administrador do SharePoint. Você também precisa ter o módulo do Exchange Online PowerShell instalado para executar comandos de verificação.
Etapas para Ativar a Auditoria do SharePoint para o Purview
- Ative o log de auditoria unificado no portal de conformidade do Microsoft Purview
Acesse o portal de conformidade do Microsoft Purview emhttps://compliance.microsoft.com. Selecione Auditoria na navegação à esquerda. Se a pesquisa do log de auditoria não estiver ativada, você verá um banner dizendo Começar a gravar atividade de usuário e administrador. Clique em Começar a gravar. Isso ativa o log de auditoria unificado para todo o seu locatário. Pode levar até 24 horas para o log se tornar ativo. - Atribua licenças de auditoria a todos os usuários cujas atividades você deseja rastrear
No centro de administração do Microsoft 365, vá para Usuários > Usuários ativos. Selecione um usuário e clique na guia Licenças e aplicativos. Verifique se o usuário possui uma licença que inclua Auditoria (Standard) ou Auditoria (Premium). Para usuários E5 ou A5, a Auditoria (Premium) está incluída. Para usuários E3, você precisa do complemento de Conformidade Microsoft 365 E5 ou de uma licença Auditoria (Standard). Repita para todos os usuários que acessarão os sites do SharePoint. - Ative as configurações de auditoria em nível de site na central de administração do SharePoint
Abra a central de administração do SharePoint emhttps://admin.microsoft.com/SharePoint. No menu à esquerda, selecione Políticas e clique em Auditoria. Em Redução de log de auditoria, marque a caixa Ativar redução de log de auditoria. Isso impede que eventos antigos de auditoria sejam excluídos automaticamente. Em Retenção de log de auditoria, escolha o número de dias para reter os dados de auditoria. O máximo é 365 dias para Auditoria (Standard) e 10 anos para Auditoria (Premium). Clique em Salvar. - Configure as configurações de auditoria para conjuntos de sites individuais (se necessário)
Por padrão, os conjuntos de sites do SharePoint herdam as configurações de auditoria da central de administração do SharePoint. Para substituir essas configurações para um site específico, use o SharePoint Online Management Shell. Conecte-se ao PowerShell do SharePoint Online e execute o seguinte comando:Set-SPOSite -Identity https://seulocatario.sharepoint.com/sites/seosite -AuditLogTrimmingEnabled $true
Isso garante que o site envie eventos de auditoria para o log unificado. - Verifique se os eventos do SharePoint aparecem no log de auditoria unificado
Abra o portal de conformidade do Microsoft Purview e vá para Auditoria. Use a barra de pesquisa para procurar atividades do SharePoint. Por exemplo, defina o filtro Atividades como Arquivo acessado e Arquivo baixado. No intervalo de Data, selecione as últimas 24 horas. Clique em Pesquisar. Se os eventos aparecerem, sua configuração está funcionando. Se nenhum evento aparecer, continue com as etapas de verificação na próxima seção. - Use o PowerShell para pesquisar o log de auditoria unificado para um site específico
Abra o Exchange Online PowerShell. Execute o seguinte comando para pesquisar eventos do SharePoint de um site específico:Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-1) -EndDate (Get-Date) -Operations FileAccessed,FileDownloaded,FileModified -FreeText "https://seulocatario.sharepoint.com/sites/seosite"
Isso retorna todos os registros de auditoria correspondentes. Se o resultado estiver vazio, verifique se a URL do site está correta e se o usuário que realizou a ação possui uma licença de auditoria.
Problemas Comuns ao Configurar a Auditoria do SharePoint para o Purview
A pesquisa do log de auditoria não mostra eventos do SharePoint
A causa mais comum é que o log de auditoria unificado não está ativado. Vá para o portal de conformidade do Purview e verifique a página Auditoria. Se você vir a opção Começar a gravar, clique nela. Outra causa é que o usuário que realizou a ação não possui uma licença de auditoria. Verifique a licença do usuário no centro de administração do Microsoft 365.
As configurações de auditoria em nível de site não entram em vigor
Isso acontece quando a política da central de administração do SharePoint substitui as configurações em nível de site. Na central de administração do SharePoint, vá para Políticas > Auditoria. Certifique-se de que a opção Ativar redução de log de auditoria esteja marcada. Em seguida, use o PowerShell para forçar a configuração no site específico: Set-SPOSite -Identity .
Eventos de compartilhamento externo estão ausentes
Os eventos de compartilhamento externo exigem que as políticas de compartilhamento sejam configuradas na central de administração do SharePoint. Vá para Políticas > Compartilhamento e verifique se o compartilhamento externo está permitido para o site. Além disso, o log de auditoria registra eventos de compartilhamento apenas se o usuário que compartilhou o arquivo tiver uma licença de auditoria. Verifique a licença do usuário e teste novamente a ação de compartilhamento.
| Item | Auditoria (Standard) | Auditoria (Premium) |
|---|---|---|
| Requisito de licença | E3 + complemento de Conformidade E5, ou E5/A5 | E5/A5 ou E3 + complemento de Conformidade E5 |
| Período de retenção | 90 dias padrão, até 365 dias | Até 10 anos |
| Eventos do SharePoint capturados | Operações de arquivo e pasta, compartilhamento, ações de administrador do site | Todos os eventos Standard mais página visualizada, consultas de pesquisa e eventos personalizados |
| Comando PowerShell para verificar | Search-UnifiedAuditLog | Search-UnifiedAuditLog com parâmetro -Operations para eventos Premium |
Após concluir essas etapas, seus sites do SharePoint enviarão dados de atividade para o Microsoft Purview Audit. Agora você pode executar pesquisas no log de auditoria para revisar a atividade do usuário em qualquer site. Em seguida, considere configurar políticas de retenção do log de auditoria para manter os registros por períodos mais longos. Uma dica concreta: use o recurso Purview Audit Premium para alertar sobre eventos de alta gravidade, como várias tentativas de acesso a arquivos com falha de endereços IP externos.