共享是 SharePoint Online 和 OneDrive for Business 中的关键活动,组织广泛使用它。 管理员可以使用审核日志中的共享审核来确定在其组织中如何使用共享。
SharePoint 共享架构参考
共享事件 (不包括与共享策略和共享链接相关的事件) 主要方式不同于与文件和文件夹相关的事件:一个用户执行影响其他用户的操作。 例如,当资源用户 A 向用户 B 授予对文件的访问权限时。 在此示例中,用户 A 是 操作用户 ,用户 B 是 目标用户。 在 SharePoint 文件架构中,操作用户的操作仅影响文件本身。 当用户 A 打开文件时, FileAccessed 事件中唯一需要的信息是操作用户。 为了解决这种差异,有一个单独的架构,称为 SharePoint 共享架构 ,用于捕获有关共享事件的详细信息。 此架构可确保管理员能够了解共享资源的人员以及共享资源的用户。
共享架构在与共享事件相关的审核记录中提供了两个附加字段:
- TargetUserOrGroupType: 标识目标用户或组是成员、来宾、SharePointGroup、SecurityGroup 还是合作伙伴。
- TargetUserOrGroupName: 存储与上一个示例中) 用户 B 共享资源的目标用户或组的 UPN 或名称 (。
除了审核日志架构中的其他属性(如用户、操作和日期)之外,这两个字段还讲述了有关哪个用户何时与谁共享了哪些资源的完整情况。
另一个架构属性对共享故事很重要。 导出审核日志搜索结果时,导出的 CSV 文件中的 AuditData 列存储有关共享事件的信息。 例如,当用户与另一个用户共享网站时,共享该网站会将目标用户添加到 SharePoint 组。 AuditData 列捕获此信息,以便为管理员提供上下文。 若要将 AuditData 列分析为各个属性,请使用 Excel 中Power Query 编辑器中的 JSON 转换功能,如使用 PowerQuery 编辑器设置导出的审核日志的格式中所述。
SharePoint 共享事件
当某个用户 (该用户) 与另一个用户共享资源 (目标 用户) 时,会发生共享。 与外部用户共享资源相关的审核记录 (组织外部且组织Microsoft Entra ID) 中没有来宾帐户的用户通过以下事件进行标识,这些事件将记录审核日志记录:
- SharingInvitationCreated: 组织中的用户尝试与外部用户共享资源 (可能网站) 。 此事件导致向目标用户发送外部共享邀请。 此时,邀请不授予对资源的访问权限。
- SharingInvitationAccepted: 外部用户接受代理用户发送的共享邀请,现在有权访问资源。
- AnonymousLinkCreated: 为资源创建匿名链接 (也称为“任何人”链接) 。 由于可以创建并复制匿名链接,因此可以假设任何具有匿名链接的文档都与目标用户共享。
- AnonymousLinkUsed: 使用匿名链接访问资源时,会记录此事件。
- SecureLinkCreated: 用户创建“特定人员链接”以与特定人员共享资源。 此目标用户可能是组织外部的人员。 与共享资源的人员在 AddedToSecureLink 事件的审核记录中标识。 这两个事件的时间戳几乎相同。
- AddedToSecureLink: 用户将添加到特定人员链接。 在此事件中使用 TargetUserOrGroupName 字段标识添加到相应特定人员链接的用户。 此目标用户可能是组织外部的人员。
共享审核的工作原理
当用户 (操作用户) 希望与目标用户) (其他用户共享资源时,SharePoint (或OneDrive for Business) 首先检查目标用户的电子邮件地址是否已与组织目录中的用户帐户相关联。 如果目标用户位于 (目录中,并且具有相应的来宾用户帐户) ,SharePoint 将执行以下操作:
- 通过将目标用户添加到相应的 SharePoint 组,立即分配目标用户访问资源的权限,并记录 AddedToGroup 事件。
- 将共享通知发送到目标用户的电子邮件地址。
- 记录 SharingSet 事件。 此事件具有友好名称“共享文件、文件夹或网站”,显示在审核日志搜索工具的活动选取器中的 “共享和访问请求活动 ”下。
如果目标用户的用户帐户不在目录中,SharePoint 将执行以下操作:
根据资源的共享方式记录以下事件之一:
- AnonymousLinkCreated
- SecureLinkCreated
- AddedToSecureLink
- SharingInvitationCreated (仅当共享资源是网站)
当目标用户通过单击邀请) 中的链接接受共享邀请 (时,SharePoint 会记录 SharingInvitationAccepted 事件,并分配目标用户访问资源的权限。 如果向目标用户发送匿名链接,则目标用户使用该链接访问资源后,将记录 AnonymousLinkUsed 事件。 对于安全链接,当外部用户使用链接访问资源时,将记录 FileAccessed 事件。
还会记录有关目标用户的其他信息,例如邀请用户的身份和接受邀请的用户的身份。 在某些情况下,这些用户 (或电子邮件地址) 可能不同。
如何识别与外部用户共享的资源
管理员的一个常见要求是创建管理员与组织外部用户共享的所有资源的列表。 通过在 Office 365 中使用共享审核,管理员可以生成此列表。 完成以下步骤。
步骤 1:搜索共享事件并将结果导出到 CSV 文件
若要在审核日志中搜索共享事件,请完成以下步骤。 有关详细信息,包括所需的权限,请参阅 搜索审核日志。
登录到 Microsoft Purview 门户。
选择“审核解决方案”卡。 如果未显示“审核解决方案卡,请选择”查看所有解决方案“,然后从”核心“部分选择”审核”。
在 “搜索 ”页和 “活动 - 友好名称”下,选择“ 共享和访问请求活动 ”以搜索与共享相关的事件。
选择日期和时间范围,查找在该时间段内发生的共享事件。
选择“搜索”以运行搜索。
搜索完成并显示结果后,选择“ 导出结果>”“下载所有结果”。
选择导出选项后,窗口底部会显示一条消息,提示你打开或保存 CSV 文件。
选择“另存为>”,然后将 CSV 文件保存到本地计算机上的文件夹。
步骤 2:使用 PowerQuery 编辑器设置导出的审核日志的格式
使用 Excel 中Power Query 编辑器中的 JSON 转换功能将 AuditData 列中的每个属性拆分 (该列由多属性 JSON 对象) 到其自己的列中。 此功能允许筛选列以查看与共享相关的记录。
有关分步说明,请参阅导出、配置和查看审核日志记录中的“步骤 2:使用 Power Query 编辑器转换 JSON 对象”。
步骤 3:筛选与外部用户共享的资源的 CSV 文件
在此步骤中,在 CSV 文件中筛选 SharePoint 共享事件部分描述的不同共享相关事件。 或者,可以筛选 TargetUserOrGroupType 列,以显示此属性的值为 Guest 的所有记录。
在 Excel 中使用 Power Query 编辑器 格式化导出的审核日志,以便每个 AuditData 属性都有自己的列后,请完成以下步骤:
打开包含导出的审核日志的带格式的 Excel 文件,其中 AuditData 属性按Power Query转换拆分为单独的列。
在“ 开始 ”选项卡上,选择“ 排序 & 筛选器”,然后选择“ 筛选器”。
在“操作”列的“排序 & 筛选器”下拉列表中,清除所有选择,然后选择以下一个或多个与共享相关的事件,然后选择“确定”。
- SharingInvitationCreated
- AnonymousLinkCreated
- SecureLinkCreated
- AddedToSecureLink
Excel 显示所选事件的行。
转到名为 TargetUserOrGroupType 的列并将其选中。
在 “排序 & 筛选器 ”下拉列表中,清除所有选择,然后选择“ TargetUserOrGroupType:Guest”,然后选择“ 确定”。
现在,Excel 将显示用于共享事件的行 ,以及 目标用户位于组织外部的位置,因为外部用户由 值 TargetUserOrGroupType:Guest 标识。
提示
对于显示的审核记录, ObjectId 列标识与目标用户共享的资源。 例如,ObjectId:https:\/\/contoso-my.sharepoint.com\/personal\/sarad_contoso_com\/Documents\/Southwater Proposal.docx。
后续步骤
- 导出、配置和查看审核日志记录:使用 Excel 中的Power Query设置共享审核导出的格式和分析。
- 搜索审核日志:扩大调查范围,搜索与共享资源相关的其他活动类型。
- 使用 PowerShell 脚本搜索审核日志:使用 PowerShell 自动执行定期共享审核,以便进行持续监视。