Administrar informes de gobierno de acceso a datos mediante PowerShell de SharePoint Online

Aunque la gobernanza de acceso a datos está disponible en el Centro de administración de SharePoint, algunas organizaciones prefieren usar PowerShell para administrar la configuración a escala a través de secuencias de comandos y automatización. En este artículo se describe cómo usar el módulo de PowerShell de SharePoint Online para administrar informes de gobierno de acceso a datos.

Antes de empezar

Asegúrese de que su organización cumple los requisitos previos para Administración avanzada de SharePoint, incluidos los requisitos del módulo de PowerShell de SharePoint Online.

La compatibilidad de PowerShell con la gobernanza de acceso a datos está disponible en el módulo Microsoft.Online.SharePoint.PowerShell y la versión 16.0.25409 o posterior.

Cuando se conecte a SharePoint, ejecute el comando Connect-SPOServicesin el parámetro Credential . De acuerdo con los procedimientos recomendados de seguridad, no se admite el inicio de sesión con el parámetro credential.

Crear informes mediante PowerShell

Para obtener ejemplos y sintaxis generales de PowerShell, consulte Start-SPODataAccessGovernanceInsight.

Para obtener ejemplos de informes específicos, consulte las siguientes secciones de este artículo.

Generar un informe de estado de permisos del sitio

Debe comprender la configuración de permisos en su organización, especialmente a raíz de la adopción de Copilot, ya que respeta los permisos de usuario y contenido. El riesgo de exposición de datos de Copilot aumenta con el número de usuarios que tienen permisos o acceso. El informe de estado de permisos del sitio proporciona información detallada sobre la posible exposición, en función del número único de usuarios que tienen permisos para cada sitio de SharePoint y OneDrive de su organización.

Ejecute este informe en primer lugar para obtener una visión general rápida de los permisos de su organización. Este informe es una instantánea. Proporciona la instantánea o el estado más recientes de toda la organización a fecha de generación del informe.

Para generar un informe para todos los sitios de SharePoint, ejecute el siguiente comando:

Start-SPODataAccessGovernanceInsight -ReportEntity PermissionedUsers -ReportType Snapshot -Workload SharePoint -CountOfUsersMoreThan 0  -Name "OrgWidePermissionedUsersReportSharePoint"

Para generar un informe para todas sus cuentas de OneDrive para la Empresa, ejecute el siguiente comando:

Start-SPODataAccessGovernanceInsight -ReportEntity PermissionedUsers -ReportType Snapshot -Workload OneDriveForBusiness -CountOfUsersMoreThan 0  -Name "OrgWidePermissionedUsersReportODB"

Tenga en cuenta estos puntos importantes sobre el informe:

  • Dado que estos informes son completos y probablemente cubren todos los datos de su espacio empresarial, puede crear hasta dos informes. Puede crear un informe por carga de trabajo.
  • El primer informe siempre tarda hasta cinco días en completarse, independientemente del tamaño de la organización. Los informes posteriores se completan en 24 horas.
  • Estos informes capturan datos hasta 48 horas antes de la generación del informe.
  • Una vez generados, puede volver a ejecutar estos informes una vez cada 30 días.

Estos comandos generan una lista de todos los sitios en los que al menos un usuario puede acceder a cualquier contenido dentro del sitio. Para obtener más información sobre cómo interpretar el informe, vea Cómo ver los permisos de sitio para el informe de organización.

Una vez que comprenda el alcance del uso compartido excesivo en el espacio empresarial, puede realizar un seguimiento de otras desviaciones específicamente de los sitios activos en los últimos 28 días. Puede generar informes sobre los sitios que están activos en factores clave de posible uso compartido excesivo, como "Vínculos para el uso compartido" o contenido compartido con "Todos excepto los usuarios externos" en los últimos 28 días.

Generar un informe de estado de permisos de usuario

Aunque el informe de permisos del sitio para toda la organización le ayuda a comprender el estado actual de los permisos en todo el inquilino, algunos escenarios requieren detectar sitios accesibles para un usuario determinado. Para obtener más información, consulte Obtener la línea base de permisos del sitio de su organización con el informe de instantáneas. En la siguiente sección se describe cómo la gobernanza de acceso a datos le ayuda a generar un informe de este tipo mediante PowerShell.

En primer lugar, obtenga el UPN o el nombre principal de usuario del usuario para el que desea generar el informe mediante el comando Get-MgUser . A continuación, ejecute el siguiente comando de PowerShell, que desencadena el informe que enumera los sitios de SharePoint accesibles para esos usuarios.

Start-SPODataAccessGovernanceInsight -ReportEntity PermissionsReport -ReportType Snapshot -Workload SharePoint -Name "UserSharePointReport" -UserEmailList "a@contoso.com","b@contoso.com"

Importante

Mientras el parámetro se denomina UserEmailList, el informe requiere nombres principales de usuario. Puede incluir hasta 100 usuarios en una sola solicitud.

Para enumerar cuentas de OneDrive accesibles para los usuarios determinados, especifique la carga de trabajo como OneDriveForBusiness.

Start-SPODataAccessGovernanceInsight -ReportEntity PermissionsReport -ReportType Snapshot -Workload OneDriveForBusiness -Name "UserOneDriveReport" -UserEmailList "a@contoso.com","b@contoso.com"

Generar un informe sobre los sitios y archivos compartidos a través de grupos especiales de SharePoint

Los informes de permisos de sitio le indican qué sitios se comparten en exceso. Para encontrar los elementos exactos en los que los grupos especiales "Todos excepto los usuarios externos" (EEEU) o "Todos" son los destinatarios, genere este informe. Para obtener más información sobre el informe y cómo interpretar su resultado, consulte Obtener detalles de permisos a nivel de elemento para "Todos excepto los usuarios externos" y "Todos".

Importante

Este informe requiere una versión 16.0.27215.12000 del módulo Microsoft.Online.SharePoint.PowerShell o posterior, publicada el 30 de abril de 2026. También necesita el rol de Administrador de administración avanzada de SharePoint, que debe asignar un Administrador global. Para obtener más información, vea Asignar el rol de administrador de administración avanzada de SharePoint.

Para generar el informe para la EEEU, ejecute el siguiente comando:

Start-SPODataAccessGovernanceInsight -ReportEntity EveryoneExceptExternalUsers -ReportType Snapshot

Para generar el informe para todos, cambie el valor del parámetro ReportEntity :

Start-SPODataAccessGovernanceInsight -ReportEntity Everyone -ReportType Snapshot

Tenga en cuenta estos puntos importantes sobre el informe:

  • El informe no toma un parámetro de carga de trabajo . La salida cubre tanto SharePoint como OneDrive.
  • El archivo de salida está limitado a 1 millón de filas.
  • No se incluyen los permisos concedidos a EEEU o a Todos para los archivos y grupos del sistema.

Para realizar un seguimiento del informe y descargar los resultados, consulte Realizar un seguimiento de informes mediante PowerShell y Ver y descargar informes mediante PowerShell.

Generar una etiqueta de confidencialidad en el informe de archivos con PowerShell

Ejecute este comando de PowerShell para desencadenar el informe para que enumere los sitios donde elementos específicos fueron etiquetados con una etiqueta determinada, a partir de la fecha de generación del informe.

En primer lugar, recupere el nombre de la etiqueta o el GUID de etiqueta mediante el módulo de PowerShell Seguridad & cumplimiento.

Get-Label | Format-Table -Property DisplayName, Name, GUID, ContentType

A continuación, use el nombre y el GUID para recuperar los sitios con archivos etiquetados con el nombre de etiqueta o GUID especificado.

Start-SPODataAccessGovernanceInsight -ReportEntity SensitivityLabelForFiles -Workload SharePoint -ReportType Snapshot -FileSensitivityLabelGUID "a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1" -FileSensitivityLabelName Secret

Nota:

Actualmente, no se admite el informe para OneDriveForBusiness cuentas con archivos etiquetados.

Use los informes de actividad de vínculos de uso compartido para identificar los sitios que están activos en la colaboración y necesitan una intervención más rápida para mitigar cualquier posible riesgo de uso compartido excesivo. Estos informes recientes basados en la actividad identifican los sitios que han generado más vínculos para compartir en los últimos 28 días.

Generar los siguientes informes de actividad de vínculos para compartir:

  • Sitios creados Cualquiera que haya compartido vínculos en los últimos 28 días
  • Sitios que crearon vínculos de People in your organization sharing en los últimos 28 días
  • Sitios creados Personas específicas (invitados) que compartieron enlaces en los últimos 28 días
Start-SPODataAccessGovernanceInsight -ReportEntity SharingLinks_Anyone -Workload SharePoint -ReportType RecentActivity

Proporcione el valor de carga de trabajo para OneDriveForBusiness obtener todas las cuentas de OneDrive con el mismo criterio.

Start-SPODataAccessGovernanceInsight -ReportEntity SharingLinks_PeopleInYourOrg -Workload SharePoint -ReportType RecentActivity

Proporcione el valor de carga de trabajo para OneDriveForBusiness obtener todas las cuentas de OneDrive con el mismo criterio.

Start-SPODataAccessGovernanceInsight -ReportEntity SharingLinks_Guests -Workload SharePoint -ReportType RecentActivity

Proporcione el valor de carga de trabajo para OneDriveForBusiness obtener todas las cuentas de OneDrive con el mismo criterio.

Identificar el contenido compartido con "Todos excepto los usuarios externos" en los últimos 28 días

Aunque compartir enlaces puede contribuir a un posible uso compartido excesivo, otro factor clave es "Todos excepto los usuarios externos" (EEEU). EEEU hace que el contenido sea público (visible para toda la organización) y facilita que otros usuarios descubran contenido y obtengan acceso. Estos informes identifican los sitios que usaron activamente EEEU en varios ámbitos en los últimos 28 días.

Puede generar los siguientes informes de actividad de EEEU:

  • Sitios compartidos con todos los usuarios excepto los usuarios externos en los últimos 28 días
  • Elementos compartidos con todos los usuarios excepto los usuarios externos en los últimos 28 días

Importante

Actualmente, el informe EEEU de OneDrive para la Empresa solo admite el nivel de elemento. No se admiten los informes EEEU de OneDrive para la Empresa en el nivel de sitio. Si no tiene una licencia de Administración avanzada de Microsoft SharePoint, debe habilitar la recopilación de datos para informes basados en actividades recientes de modo que se recopilen los datos de auditoría relevantes para crear el informe. Después de habilitarla, los datos se recopilan y almacenan durante 28 días. Puede generar el informe 24 horas más tarde y contiene datos desde el punto de recopilación. Si no genera informes ni una vez cada tres meses, la recopilación de datos se pausa y debe habilitarla de nuevo. Para habilitar la recopilación de datos para estos informes, vea la sección Administrar la recopilación de datos para informes basados en la actividad reciente.

Identificar sitios compartidos con "Todos excepto los usuarios externos" en los últimos 28 días

Cuando agrega EEEU a la pertenencia de un sitio (propietarios, miembros o visitantes), todo el contenido del sitio se vuelve público y más propenso a compartirse en exceso. Ejecute el siguiente comando de PowerShell para desencadenar el informe que captura dichos sitios en los últimos 28 días para sitios de SharePoint:

Start-SPODataAccessGovernanceInsight -ReportEntity EveryoneExceptExternalUsersAtSite -Workload SharePoint -ReportType RecentActivity -Name "PublicSiteViaEEEU"

Identificar elementos compartidos con "Todos excepto los usuarios externos" en los últimos 28 días

Ejecute el siguiente comando de PowerShell para desencadenar el informe que captura elementos específicos (archivos, carpetas o listas) que compartió con EEEU en los últimos 28 días para sitios de SharePoint:

Start-SPODataAccessGovernanceInsight -ReportEntity EveryoneExceptExternalUsersForItems -Workload SharePoint -ReportType RecentActivity -Name "PublicItemsViaEEEU"

Nota:

Reemplace el valor de carga de trabajo por OneDriveForBusiness para que los elementos se compartan con "Todos excepto los usuarios externos" para todas las cuentas de OneDrive con los mismos criterios.

Administrar la recopilación de datos para informes basados en la actividad reciente

Importante

Si no tiene una licencia de Administración avanzada de Microsoft SharePoint, debe habilitar la recopilación de datos para informes basados en actividades recientes de modo que se recopilen los datos de auditoría relevantes para crear el informe. Después de habilitarlo, puede generar el informe 24 horas más tarde y contendrá datos desde el punto de recopilación. Los datos se almacenan durante 28 días. Si no genera informes ni una vez cada tres meses, la recopilación de datos se pausa y debe habilitarla de nuevo.

Habilitar la recopilación de datos para informes basados en la actividad reciente

Este comando de PowerShell comienza a recopilar datos de auditoría para informes sobre actividades de los últimos 28 días.

Start-SPOAuditDataCollectionForActivityInsights -ReportEntity SharingLinks_Anyone

Los valores aplicables para el parámetro ReportEntity son SharingLinksAnyone, SharingLinksPeopleInYourOrg, SharingLinksGuests, EveryoneExceptExternalUsersAtSite, EveryoneExceptExternalUsersForItems, CopilotAppInsights

Deshabilitar la recopilación de datos para informes basados en actividades recientes

Este comando de PowerShell deja de recopilar datos de auditoría para informes sobre actividades de los últimos 28 días.

Stop-SPOAuditDataCollectionForActivityInsights -ReportEntity SharingLinks_Anyone

Comprobar el estado de recopilación de datos para los informes basados en la actividad reciente

Una vez habilitada la recopilación de datos, los informes se pueden generar después de 24 horas. Para comprobar si se pueden generar informes, use el comando de PowerShell Get-SPOAuditDataCollectionStatusForActivityInsights. El comando devuelve el estado actual de recopilación de datos, que puede ser NotInitiated, InProgresso Paused. Se pueden generar informes cuando el estado es InProgress.

Get-SPOAuditDataCollectionStatusForActivityInsights -ReportEntity SharingLinks_Anyone

Realizar un seguimiento de los informes mediante PowerShell

Importante

Cada creación de informe devuelve un GUID que puede usar para realizar un seguimiento del estado del informe.

Start-SPODataAccessGovernanceInsight -ReportEntity SensitivityLabelForFiles -Workload SharePoint -ReportType Snapshot -FileSensitivityLabelGUID "a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1" -FileSensitivityLabelName Secret
ReportId                             Status
--------                             ------
a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1 NotStarted

Utilice el comando Get-SPODataAccessGovernanceInsight para obtener el estado actual de un informe de gobernanza de acceso a datos específico mediante el ID de informe.

Get-SPODataAccessGovernanceInsight -ReportID a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
ReportId          : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
ReportEntity      : SharingLinks_Anyone
Status            : InQueue
Workload          : SharePoint
TriggeredDateTime : 11/13/2024 19:32:34
CreatedDateTime   : 11/13/2024 20:09:23
ReportStartTime   : 10/17/2024 19:32:33
ReportEndTime     : 11/13/2024 19:32:33
ReportType        : RecentActivity
SitesFound        : 120

Y ReportStartTimeReportEndTime muestran el período de datos del informe. El estado cambia cuando Completed finaliza la generación del informe.

También puede ver el estado actual de los informes de DAG mediante el filtro ReportEntity en lugar del identificador. Aparece reportID en la salida y se necesita más adelante para descargar un informe específico.

Get-SPODataAccessGovernanceInsight -ReportEntity PermissionedUsers
ReportId             : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
ReportName           : PermissionReportFor1AsOfSept
ReportEntity         : PermissionedUsers
Status               : Completed
Workload             : SharePoint
TriggeredDateTime    : 09/18/2024 11:06:16
CreatedDateTime      : 09/22/2024 12:12:48
ReportType           : Snapshot
CountOfUsersMoreThan : 1
CountOfSitesInReport : 7
CountOfSitesInTenant : 22
Privacy              : All
Sensitivity          : {All}
Templates            : {All}

ReportId             : b1b1b1b1-cccc-dddd-eeee-f2f2f2f2f2f2
ReportName           : PermissionReportFor1AsOfOct
ReportEntity         : PermissionedUsers
Status               : Completed
Workload             : SharePoint
TriggeredDateTime    : 10/09/2024 14:15:40
CreatedDateTime      : 10/09/2024 15:18:23
ReportType           : Snapshot
CountOfUsersMoreThan : 100
CountOfSitesInReport : 0
CountOfSitesInTenant : 26
Privacy              : All
Sensitivity          : {All}
Templates            : {All}

Ver y descargar informes mediante PowerShell

Para descargar un informe específico, necesita el reportID. Obtenga el reportID mediante el comando Get-SPODataAccessGovernanceInsight . A continuación, utilice el comando Export-SPODataAccessGovernanceInsight para descargar el informe en una ruta que especifique.

Export-SPODataAccessGovernanceInsight -ReportID a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1 -DownloadPath "C:\Users\TestUser\Documents\DAGReports"

Este comando descarga un archivo CSV en la ruta de acceso que especifique. Puede encontrar detalles sobre el CSV y ver cada informe en Cómo acceder a los informes de gobierno de acceso a datos en el Centro de administración de SharePoint.

Nota:

La ruta de descarga predeterminada es la carpeta Descargas .

Realizar acciones correctivas mediante PowerShell

Después de generar informes de gobernanza de acceso a datos, puede realizar acciones correctivas como se describe en Acciones correctivas de los informes de gobernanza de acceso a datos.

En la siguiente sección se describen los comandos de PowerShell para iniciar y realizar un seguimiento de las revisiones de acceso al sitio como una acción correctiva.

Iniciar la revisión del acceso al sitio mediante PowerShell

Utilice el comando Start-SPOSiteReview para iniciar una revisión de acceso al sitio para un sitio específico, enumerado en un informe de gobernanza de acceso a datos. El informe de gobernanza de acceso a datos proporciona el contexto en el que debe iniciar la revisión. Recupere el identificador de informe y el identificador de sitio del archivo CSV y proporcione comentarios para aclarar al propietario del sitio el propósito de la revisión.

Start-SPOSiteReview -ReportID a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1 -SiteID c2c2c2c2-dddd-eeee-ffff-a3a3a3a3a3a3 -Comment "Check for org wide access"
ReviewId                : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
SiteId                  : c2c2c2c2-dddd-eeee-ffff-a3a3a3a3a3a3
ReviewInitiatedDateTime : 13-11-2024 20:55:41
ReportEntity            : PermissionedUsers
Status                  : Pending
AdminComment            : Check for org wide access
SiteName                : All Company

Este comando genera correos electrónicos al propietario del sitio, como se describe en Cómo iniciar una revisión del acceso al sitio.

Importante

Puede iniciar hasta 1000 revisiones de acceso al sitio por mes calendario desde el informe de permisos del sitio en toda la organización . Este límite se restablece al principio de cada nuevo mes.

Realizar un seguimiento de las revisiones de acceso al sitio mediante PowerShell

Utilice el comando Start-SPOSiteReview para realizar un seguimiento del estado de las revisiones de acceso al sitio. Para reseñas específicas, use el ReviewID valor que se muestra en la salida. Para recuperar todas las revisiones relacionadas con un módulo de informes, use el ReportEntity parámetro.

Get-SPOSiteReview -ReportEntity PermissionedUsers
ReviewId                : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
SiteId                  : c2c2c2c2-dddd-eeee-ffff-a3a3a3a3a3a3
ReviewInitiatedDateTime : 13-11-2024 20:55:41
ReviewCompletedDateTime :
ReportCreatedDateTime   : 13-11-2024 23:25:41
ReportEndDateTime       : 13-11-2024 23:25:41
ReportEntity            : PermissionedUsers
Status                  : Pending
AdminComment            : Check for org wide access
SiteName                : All Company
ReviewerEmail           :
ReviewerComment         :

ReviewId                : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
SiteId                  : c2c2c2c2-dddd-eeee-ffff-a3a3a3a3a3a3
ReviewInitiatedDateTime : 24-10-2024 11:07:39
ReviewCompletedDateTime : 15-11-2024 11:07:39
ReportCreatedDateTime   : 15-10-2024 09:24:47
ReportEndDateTime       : 15-10-2024 11:39:52
ReportEntity            : PermissionedUsers
Status                  : Completed
AdminComment            : Check for org wide access
SiteName                : All Company
ReviewerEmail           : Jon@contosofinance.com
ReviewerComment         : Removed EEEU for sensitive documents