Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosGuía práctica

Cómo obtener un informe de permisos de SharePoint Online

Cómo obtener un informe de permisos de SharePoint Online

Los permisos de SharePoint se aplican a nivel de sitio, biblioteca, carpeta y elemento, y cualquier nivel puede romper la herencia y tener sus propias concesiones, por lo que "quién puede acceder a este archivo" es difícil de responder de forma nativa. Un informe de permisos nombra a cada usuario y grupo con acceso, el nivel que posee y si el acceso es heredado o directo. Las exportaciones puntuales permiten revisiones inmediatas; los informes programados conservan un historial para comparaciones más rápidas y fáciles.

Solución nativa

  • Descargue e instale el SharePoint Online Client Components SDK.
  • Abra el PowerShell ISE.
  • Ejecute el siguiente script, ingresando los valores apropiados para las variables $Url y $Path para especificar la dirección del sitio de SharePoint y la ruta de salida del informe:
      #SPO-specific cmdlets require sharepoint-online module
Install-Module -NameMicrosoft.Online.SharePoint.PowerShell
$ServiceURL ="https://enterprise-admin.sharepoint.com"
$URL = "https://enterprise.sharepoint.com"
$Path = "C:\Temp\GroupsReport.csv"
$Cred = Get-Credential
#Connect to SharePoint Online
Connect-SPOService -url$ServiceURL -Credential$Cred
#Generating Report
$GroupsData = @()
#get sharepoint online groups powershell
$SiteGroups =Get-SPOSiteGroup -Site$URL
ForEach($Group in $SiteGroups) {
$GroupsData +=New-Object PSObject-Property @{
'Group Name' =$Group.Title
'Permissions' =$Group.Roles -join ","
'Users' = $Group.Users -join ","
}
}
#Export the data to CSV
$GroupsData |Export-Csv $Path-NoTypeInformation
      
  • Revise su informe CSV:
Image

Netwrix Auditor para SharePoint

  • Ejecute Netwrix Auditor. Navegue a “Informes” -> Haga clic en “Predefinido” -> Despliegue la sección “SharePoint Online” -> Vaya a “SharePoint Online – Estado en Tiempo” -> Seleccione “Permisos de Objeto de SharePoint Online” -> Haga clic en “Ver”.
  • Especifique la URL del sitio en el campo “Object Path” -> Haga clic en “View Report”.
  • Revise el informe fácil de entender:
Los permisos de objeto de SharePoint Online muestran la lista de cuentas de usuario con permisos efectivos detallados otorgados a la cuenta para un objeto específico de SharePoint Online
  • PowerShell: Ideal para los grupos de un sitio Online o para cada web y lista en una granja local.

Un informe de permisos de SharePoint responde esa pregunta para un sistema a la vez, pero SharePoint no facilita obtener esa respuesta. El acceso se asigna a nivel de sitio, biblioteca, carpeta y elemento, y cualquier objeto en esa cadena puede romper la herencia y tener su propio conjunto de permisos. Las concesiones directas, la membresía en grupos y los enlaces para compartir se acumulan en más rutas que un revisor debe desenredar.

  • SharePoint admin center: Ideal para una vista con licencia y a nivel de inquilino mediante los informes de Data Access Governance de Microsoft.

Esto surge constantemente en la práctica. Un hilo de larga duración de Microsoft Q&A thread muestra a un administrador preguntando, más de una vez, cómo entregar a los auditores una exportación completa de cada sitio, usuario y permiso de SharePoint. La ruta correcta depende de ese alcance, de si el entorno es Online o local, y de la frecuencia con la que debe ejecutarse la exportación:

Un sitio se comparte en un nuevo proyecto, un grupo agrega miembros que nadie recuerda haber aprobado, y bibliotecas creadas hace años tienen accesos que nadie puede identificar de un vistazo. El 74 % de las organizaciones no puede obtener una vista unificada de dónde reside la información sensible y qué identidades pueden acceder a ella, según el Netwrix 2026 Data and Identity Security Report.

  • Una plataforma de auditoría dedicada: Ideal para salidas programadas y repetibles con historial de estados anteriores.

¿Por qué los equipos generan un informe de permisos de SharePoint?

Una exportación de permisos suele cubrir una de estas necesidades:

Cada exportación es una instantánea en un momento específico. Enumera cada usuario y grupo con acceso a un sitio, biblioteca, carpeta o elemento, el nivel de permiso que posee cada uno y si el objeto hereda ese acceso o un administrador lo asigna directamente.

  • Investigaciones sobre compartir en exceso: Una revisión de quién pudo acceder a un sitio después de que se compartió más ampliamente de lo previsto.
  • Controles de offboarding: Confirmación de que eliminar a un empleado que se va del directorio también revocó su acceso a SharePoint.

Qué muestra un informe de permisos de SharePoint

  • Evidencia de auditoría: Prueba para examinadores o cumplimiento interno de que el acceso coincide con la política.

Los métodos en esta guía producen alguna versión de los campos a continuación, lo que realmente se exporta y no el modelo de permisos detrás.

Campo de nivel de permiso/rol

Asignaciones de usuarios y grupos

Junto a cada principal aparece el nivel de permiso que tiene: Control total, Editar, Contribuir, Leer o un nivel personalizado definido por los administradores del sitio. El script Online exporta esto como Permissions; el script local como Roles.

Indicador de herencia (heredado vs. único)

Entradas a nivel de sitio, biblioteca y elemento

Netwrix Access Analyzer resuelve grupos AD anidados y la herencia de SharePoint para mostrar datos sensibles sobreexpuestos. Descargue una prueba gratuita

Cada fila nombra al principal que tiene acceso. Esto puede ser un grupo de SharePoint group como Finance Members, un grupo de Microsoft 365, una cuenta individual identificada por nombre para mostrar o user principal name (UPN), o una reclamación especial como Everyone except external users. El script Online lo escribe como Users; el script local lo escribe como User/Group.

Una columna registra si el objeto hereda permisos de su padre o tiene un conjunto único. Priorice las filas marcadas como Unique porque el acceso en esos objetos difiere del valor predeterminado del sitio. El script local lo escribe como Inheritance; el script de grupo de sitios Online no tiene una columna equivalente.

Cómo ejecutar informes nativos de permisos en el centro de administración de SharePoint

Cada fila contiene el objeto que describe, ya sea un título web y URL para un sitio o un nombre de lista/biblioteca y URL relativa al servidor para una lista. Un informe de uso compartido a nivel de sitio extiende esta misma idea a archivos y carpetas compartidos con invitados, aunque solo un administrador del sitio puede ejecutarlo.

Los informes de Data Access Governance (DAG) de Microsoft son la vía nativa para reportar permisos en todo el tenant para SharePoint Online y OneDrive, disponibles en el centro de administración de SharePoint. Los propietarios del sitio también pueden ver los detalles de Data Access Governance del sitio desde su configuración.

1. Confirme la licencia y el acceso de administrador

Verifique la licencia del tenant antes de planificar una auditoría basada en estos informes. La licencia adicional es un requisito para los informes DAG, y su uso requiere acceso al centro de administración de SharePoint. Si un tenant no tiene esa licencia adicional, pase a las secciones de PowerShell a continuación.

Elija "Permisos de sitio para usuarios" cuando la pregunta sea sobre personas específicas; muestra todos los sitios de SharePoint y OneDrive a los que un usuario puede acceder mediante asignación directa o pertenencia a un grupo.

2. Elija el informe que coincida con la pregunta y seleccione una instantánea o una vista de actividad

Elija "Site permissions for your organization" para preguntas a nivel de tenant. Es una instantánea de la estructura de permisos en todos los sitios de SharePoint y OneDrive, por lo que es el lugar para buscar sitios con acceso amplio o compartidos en exceso.

La misma área del centro de administración también incluye informes sobre enlaces para compartir, etiquetas de sensibilidad en archivos, sitios y archivos compartidos a través de grupos especiales de SharePoint, y la afirmación "Everyone except external users" (EEEU).

3. Ejecuta y descarga el informe

Qué hacer con los hallazgos

Los informes DAG incluyen acciones de remediación que permiten a los administradores iniciar varias de estas correcciones directamente desde el informe.

Donde terminan los informes nativos

Abra el centro de administración de SharePoint desde el centro de administración de Microsoft 365, expanda Informes, seleccione Data access governance, elija el tipo de informe y seleccione Crear informe o Ejecutar informes; una vez finalizado, descárguelo desde la misma página.

Revise las asignaciones de Full Control fuera del grupo de propietarios y revoque aquellas que ya no tengan una necesidad comercial actual, siguiendo la práctica estándar de least-privilege. Reemplace las concesiones directas individuales por membresía en grupo cuando corresponda para que la próxima revisión tenga menos filas que leer, y elimine enlaces de uso compartido obsoletos o demasiado amplios.

Decida ahora si la revisión necesita una instantánea o un informe de actividad. Una instantánea refleja el estado actual de los permisos por defecto, o un estado pasado si elige uno, y responde a "quién tiene acceso ahora", la versión que suele querer un auditor. Un informe de actividad cubre eventos de uso compartido y acceso durante un período, y responde qué cambió y quién lo compartió.

Cómo obtener un informe de permisos de SharePoint Online con PowerShell

Para un SharePoint Server farm, o para un informe que se ejecuta con una cadencia y un historial para comparar, PowerShell o una herramienta dedicada se encargan.

Cada instantánea describe el tenant en un momento específico, por lo que un informe del último trimestre solo cubre los permisos registrados entonces. Los informes dependen de esa licencia adicional, cubren solo SharePoint Online y OneDrive, y requieren que un administrador del sitio ejecute el informe de uso compartido de archivos y carpetas sitio por sitio.

1. Instale el SharePoint Online Management Shell

Instale el módulo SharePoint Online Management Shell, Microsoft.Online.SharePoint.PowerShell, antes de ejecutar el siguiente script. Algunos entornos aún dependen del antiguo kit de desarrollo de software (SDK) de Client Components, pero el script a continuación requiere el módulo más reciente.

2. Conéctese a SharePoint Online y ejecute el script del informe

Se conecta a la URL de administración del tenant, lee cada grupo de SharePoint en un sitio con Get-SPOSiteGroup y escribe el resultado en CSV. No genera un informe completo de permisos efectivos y puede omitir concesiones directas, resolución de membresías anidadas o externas, enlaces para compartir y permisos únicos por debajo del nivel del sitio.

3. Revise el informe CSV exportado

PowerShell cubre una necesidad más específica, abarcando los grupos de un sitio, sus niveles de permiso y sus miembros mostrados, en un archivo de valores separados por comas (CSV). El script a continuación crea un informe de membresía de grupos de SharePoint.

Abra PowerShell con una cuenta que tenga derechos de administrador de SharePoint, ejecute Install-Module una vez por estación de trabajo y luego comente esa línea en ejecuciones posteriores. Comandos útiles de PowerShell para este tipo de informe comience con Connect-SPOService y Get-SPOSiteGroup, ambos usados a continuación.

Cómo obtener un informe de permisos de SharePoint local con PowerShell

1. Abra el SharePoint Management Shell

Abra el CSV en la ubicación $Path. Cada fila es un grupo de SharePoint en el sitio, con tres columnas: Nombre del grupo, Permisos (los niveles de permiso que tiene el grupo, separados por comas) y Usuarios (los miembros del grupo mostrados).

Ordene por permisos para encontrar cada grupo con Full Control, luego lea la columna Usuarios para confirmar que cada miembro listado sigue perteneciendo. Las bibliotecas, carpetas y elementos que rompen la herencia necesitan una revisión aparte.

2. Ejecuta el script del informe de permisos

Para una granja de SharePoint Server, el siguiente script recorre todos los sitios web en la colección de sitios. Exporta los permisos para sitios web y listas con asignaciones de roles únicas, incluyendo títulos y URLs de sitios web, títulos de listas cuando corresponda, cada usuario o grupo, y sus roles. Para las filas a nivel de sitio web, también muestra el estado de permisos únicos del sitio web.

Establezca $ServiceURL como la URL de administrador de su tenant, $URL como el sitio que desea reportar y $Path como la ubicación de salida CSV, luego ejecute el script. El script usa Get-Credential, Connect-SPOService, y un bucle ForEach para crear una fila por cada grupo de SharePoint con su título, roles y miembros.

3. Revise el informe CSV exportado

Abra el CSV. Web Title y Web URL identifican dónde se aplica la entrada, List Title nombra el sitio web o la lista, User o Group y Role registran quién tiene qué, y la última columna indica si los permisos son heredados (para entradas web).

Filtre la herencia a Único para aislar cada lugar donde alguien cambió el acceso desde el valor predeterminado del sitio, luego revise los Roles con Control total y Contribuir en las listas que contienen datos regulados.

Abra el SharePoint Management Shell en un servidor de la granja. Si prefiere una consola PowerShell estándar, la primera línea del script agrega el Microsoft.SharePoint.PowerShell complemento con Add-PSSnapin.

Cómo Netwrix ayuda con los informes de permisos de SharePoint

Netwrix Auditor extiende esa cadena de evidencia al lado de auditoría de los informes de permisos de SharePoint, en un calendario que conserva un historial de estados anteriores.

Netwrix Access Analyzer respalda el trabajo de evidencia detrás de un informe de permisos de SharePoint. Calcula el acceso efectivo en lugar de listar ACLs en bruto, resolviendo la membresía anidada de grupos, enlaces compartidos y permisos únicos para que un equipo pueda ver a qué puede acceder realmente un usuario.

Lo esencial sobre los informes de permisos de SharePoint

Establezca $SiteURL en la colección de sitios sobre la que desea informar y $Path en el archivo de salida, luego ejecute el script. Recorre cada web en la colección de sitios, registra cada asignación de rol en la web, registra cada lista o biblioteca que tiene herencia rota y elimina el objeto SPSite cuando termina.

First National Bank and Trust of Beloit, un banco familiar con 17 sucursales, utiliza la suite completa de Auditor, incluida su cobertura de SharePoint, para mantener evidencia continua y lista para auditorías para los examinadores de la Office of the Comptroller of the Currency (OCC). La preparación se redujo de una semana a una hora, y la revisión diaria de la actividad de los 300 usuarios monitoreados ahora toma 15 minutos.

Esa capacidad está dentro de la oferta más amplia de Netwrix de Data Access Governance, que extiende la misma visibilidad a servidores de archivos y otros almacenes de datos más allá de SharePoint.

Solicite una demostración para ver cómo Netwrix Access Analyzer y Netwrix Auditor convierten una exportación única de permisos de SharePoint en un registro continuo listo para auditoría.

Fragmentos de visibilidad de permisos durante las migraciones, ya que el centro de administración cubre el tenant Online mientras que una granja de SharePoint Server necesita su propio informe separado. Un sitio a mitad de migración puede tener permisos en ambos lugares durante el cambio, creando desviación entre el origen y el destino.

Los niveles de permiso agrupan permisos individuales para usuarios y grupos, mientras que la herencia transmite esas asignaciones a través de sitios, bibliotecas, carpetas y elementos.

Concesiones erróneas, herencias rotas y enlaces compartidos pueden permitir a los usuarios agregar, ver, copiar, editar o eliminar información a la que nunca debieron acceder. Este tipo de expansión puede comenzar con una cadena de herencia rota o un enlace compartido.

Niveles de permisos predeterminados de SharePoint y lo que otorga cada uno

Automático

Acceso restringido a una lista, biblioteca, carpeta o elemento específico, además de los recursos compartidos de los que depende. SharePoint asigna esto automáticamente cuando alguien obtiene acceso a un objeto hijo pero no a su padre.

Los sitios de publicación agregan Aprobar (editar y aprobar páginas, elementos de listas y documentos) y Administrar jerarquía (crear sitios y editar páginas, elementos de listas y documentos).

La página principal de un sitio muestra los grupos que hay en él, no los enlaces para compartir, la herencia rota o la anidación de grupos de seguridad que también determinan quién puede acceder realmente. Los permisos excesivos y la falta de visibilidad sobre quién tiene acceso son las dos principales causas de exposición de datos sensibles que reportan las organizaciones, con un 35 % y un 37 % respectivamente, según la encuesta detrás del Netwrix 2026 Data and Identity Security Report. Verificar de forma fiable los permisos de SharePoint significa rastrear cada ruta más allá de la página principal.

Los niveles de permiso predeterminados en un sitio de equipo estándar de SharePoint son Control total, Diseño, Edición, Contribuir, Lectura, Solo vista y Acceso limitado, y los sitios de publicación agregan más. Cada nivel es un conjunto fijo de permisos individuales, y los niveles van del mayor al menor acceso.

Permisos de sitio, lista y personales dentro de cada nivel

Contribute y Edit son fáciles de confundir, y la diferencia entre ellos es estructural. Un usuario Contribute puede subir, editar y eliminar documentos en una biblioteca, pero no puede agregar una columna, cambiar una vista ni crear una lista nueva.

Leer merece la misma atención porque incluye la descarga. Cualquiera con permiso de Leer en una biblioteca puede descargar una copia de cada archivo en ella, por eso existe Solo Vista para contenido que quieres que los usuarios solo vean en el navegador.

Puede cambiar la mayoría de los niveles predeterminados desde la página de Permission Levels, excepto Full Control y Limited Access, pero editar un nivel incorporado cambia su significado en todas partes donde se usa. Copie el nivel más cercano y edite la copia en su lugar.

SharePoint reúne cada nivel de permiso a partir de permisos individuales organizados en categorías de sitio, lista y personales. Cuando abres la página de edición de un nivel de permiso, ves estas casillas de verificación

Los permisos del sitio gobiernan el sitio en sí:

  • Gestionar sitio web
  • Gestionar permisos
  • Crear subsitios
  • Ver páginas
  • Enumerar permisos

Los permisos de lista gobiernan el contenido:

Administrar permisos y enumerar permisos son los dos que hay que vigilar en cualquier nivel personalizado, ya que juntos permiten a un usuario ver y modificar quién tiene acceso.

  • Administrar listas
  • Anular comportamientos de listas
  • Editar elementos
  • Agregar elementos
  • Eliminar elementos
  • Elementos abiertos
  • Ver artículos
  • Aprobar elementos
  • Ver versiones
  • Eliminar versiones
  • Crear alertas
  • Ver páginas de la aplicación

Permisos dependientes

Modo de bloqueo

Comportamientos de lista de anulación cubren descartar o registrar documentos que otro usuario ha extraído. Permisos separados relacionados con la aprobación manejan la aprobación de contenido. Los permisos personales controlan la vista de un usuario en una página, incluyendo la gestión de vistas personales y la adición, eliminación o actualización de partes web personales. Solo cambian lo que el individuo ve, por lo que rara vez afectan la gobernanza.

Una tabla de dependencias regula cómo interactúan los permisos personalizados. Manage Lists depende de los permisos que permiten a un usuario ver y abrir el contenido de la lista, por lo que marcarlo en la página de edición también marca esos permisos. Borrar una dependencia elimina los permisos que dependen de ella. Eso define cualquier nivel personalizado que crees. No puedes crear un conjunto de permisos "eliminar pero no ver", y un nivel que parece mínimo en papel puede incluir más de lo que esperabas una vez que se resuelven las dependencias.

Actívalo y los usuarios anónimos y con Limited Access no podrán abrir formularios ni páginas de aplicaciones. Vale la pena hacerlo en cualquier sitio publicado donde no quieras que visitantes casuales naveguen por las estructuras de listas.

Los usuarios con acceso limitado normalmente pueden acceder a páginas de la aplicación como formularios de listas porque este nivel les permite abrir el único elemento que un propietario les concedió. Microsoft ofrece una función de colección de sitios para esto: modo de bloqueo de permisos para usuarios con acceso limitado.

Grupos de SharePoint y cómo se asignan a niveles de permiso

  • Visitantes tienen permiso de lectura.
  • Los miembros tienen el permiso Edit, que incluye la creación y eliminación de listas, así como cambios a nivel de ítem.

Para el trabajo diario de crear, editar y auditar esos grupos, consulte cómo gestionar los grupos de permisos de SharePoint. Owners, Members y Visitors vienen con cada sitio de equipo, cada uno con un nivel.

En un sitio de equipo conectado a un grupo de Microsoft 365, los grupos Owners y Members se basan en la membresía de ese grupo. Agregar a alguien al equipo de Teams o al grupo en Microsoft Entra ID coloca a esa persona en el grupo SharePoint Members con derechos de edición.

  • Los propietarios tienen control total y gestionan el sitio, sus permisos y sus grupos.

¿Grupos personalizados o niveles de permiso personalizados?

La mayoría del acceso se realiza mediante asignaciones basadas en grupos en lugar de asignaciones directas a individuos. Los grupos de SharePoint contienen usuarios y Active Directory o Microsoft Entra ID security groups, y el nivel de permiso se asigna al grupo de SharePoint.

Netwrix Access Analyzer resuelve grupos AD anidados y la herencia de SharePoint para revelar datos sensibles sobreexpuestos. Descargue una prueba gratuita

Cómo funciona la herencia de permisos y cómo romperla o restaurarla

Decida la pregunta del grupo y la pregunta del nivel por separado. Cree un grupo personalizado cuando el mismo conjunto de personas necesite acceso constante en varios sitios, o cuando un rol empresarial (un gerente de proyecto, un auditor, un grupo de contratistas) no coincida con Owners, Members o Visitors.

Cree un nivel de permiso personalizado cuando ningún nivel predeterminado se ajuste, por ejemplo, un nivel "Contribuir sin eliminar" para una biblioteca de registros, o un nivel de Lectura que también permita crear alertas. Construya el nivel personalizado copiando el predeterminado más cercano y ajustándolo, para que las dependencias permanezcan intactas y los niveles predeterminados sigan siendo estándar.

Una nueva lista, biblioteca, carpeta o elemento hereda permisos de su padre, y el sitio hereda del raíz de la colección de sitios. Cambie el grupo Members en la parte superior, y el cambio se aplica a todos los objetos que heredan debajo.

Para asignar a una biblioteca, carpeta o elemento su propia lista de acceso, debe romper la herencia del padre antes de poder asignar permisos únicos. El objeto comienza con una copia de los permisos del padre y luego sigue su propio camino.

  • Los cambios posteriores en el padre ya no afectan al objeto. Elimine a un contratista que se haya ido del grupo de Miembros del sitio, y aún deberá revisar las bibliotecas que rompieron la herencia porque los cambios de permisos a nivel padre no afectan a las bibliotecas con permisos únicos.
  • Concede acceso a alguien por debajo del corte, y las entradas de Acceso Limitado aparecerán para esa persona en cada elemento padre hasta la raíz del sitio, por eso esas entradas se acumulan con el tiempo en la página de Permisos del sitio.

Planificación de una estrategia de permisos de SharePoint que resista

Compartir un solo documento con un colega le otorga a ese elemento su propio ámbito de permisos, por lo que una biblioteca donde los usuarios comparten libremente puede terminar con cientos de ámbitos de permisos únicos sin que nadie abra la interfaz de permisos. Restaurar la herencia revierte todo esto.

Una estrategia de permisos funciona solo cuando estas decisiones se toman deliberadamente, no se dejan al comportamiento predeterminado a medida que se acumulan sitios y contenido:

  • Diseña la jerarquía del sitio en función de los permisos antes de construirlo. El contenido para diferentes audiencias debe estar en sitios distintos o al menos en bibliotecas diferentes, para que la herencia haga el trabajo. Adaptar permisos únicos a carpetas dentro de una biblioteca compartida puede generar una proliferación de permisos.

En la página de permisos del objeto, elija Eliminar permisos únicos y el objeto volverá a heredar de su padre, descartando todas las asignaciones únicas realizadas después de la ruptura. Esa es la limpieza más rápida para una biblioteca que se ha desviado, siempre que los permisos del padre sean los que desea.

La regla que sobrevive al contacto con un tenant real es más restrictiva que la propia guía de planificación de Microsoft para niveles de permisos y grupos. Asigne el nivel menos permisivo que permite a las personas hacer su trabajo, asígnelo a un grupo en lugar de a una persona, y asígnelo en el punto más alto de la jerarquía que aún se adapte al público.

  • Evite permisos generalizados a nivel de elemento. La fragmentación a nivel de elemento se acumula silenciosamente, porque nadie vuelve a limpiarla. Cuando una necesidad empresarial exige permisos únicos, restaure la herencia tan pronto como la necesidad desaparezca.
  • Reserve el Control Total para un pequeño y conocido grupo de propietarios. El Control Total incluye Manage Permissions, por lo que cada propietario puede conceder cualquier permiso a quien sea. Revise el grupo Owners en cada colección de sitios durante su ciclo de revisión de acceso.

Cómo ver y cambiar los niveles de permiso de SharePoint en la interfaz moderna

  • Controle el uso compartido externo y las solicitudes de acceso a nivel del sitio. Las configuraciones de uso compartido externo deciden si los usuarios pueden compartir con invitados, y las configuraciones de solicitudes de acceso deciden quién aprueba la entrada de visitantes en sitios que contienen datos regulados, y dirija las solicitudes de acceso a un propietario nombrado, ya que una solicitud de acceso aprobada otorga un nivel de permiso igual que una asignación manual.

Cada lista y biblioteca tiene su propia página de Permisos donde puede ver, cambiar o eliminar el acceso, y los mismos controles existen a nivel del sitio bajo Permisos del sitio. La página que abra determina el alcance de cada cambio que realice allí.

1. Abra la página de Permisos

2. Cambiar el nivel de permiso de un usuario o grupo

  • Revise los permisos según un calendario. La membresía de grupos, los enlaces para compartir y la herencia rota pueden cambiar entre revisiones. El Netwrix 2026 Data and Identity Security Report encontró que el 76 % de las organizaciones no eliminan el acceso a datos sensibles de forma inmediata y automática cuando ya no es necesario. Vincule la revisión a su ciclo existente de access certification cycle, usando un pase trimestral como una cadencia práctica inicial para entornos regulados.

3. Eliminar los permisos de un usuario

4. Crea un nivel de permiso personalizado

Seleccione el usuario o grupo, luego Eliminar permisos de usuario. Esto elimina su entrada directa solo en este objeto. Si el usuario también accede al objeto a través de un grupo de SharePoint o un enlace para compartir, esa vía permanece abierta, por lo que debe seguir cualquier eliminación con una ejecución de Comprobar permisos.

Cómo verificar los permisos de SharePoint para un usuario específico

Seleccione la casilla junto al usuario o grupo, elija Editar permisos de usuario en la cinta, marque el nuevo nivel y desmarque el antiguo. Si el objeto aún hereda, la cinta muestra Dejar de heredar permisos; selecciónelo primero, confirme y aparecerán los controles de edición.

1. Abra Comprobar Permisos

Abra la configuración de su sitio SharePoint y seleccione Permisos del sitio, luego abra la página completa de configuración de permisos.

Para un sitio, seleccione el icono de engranaje, elija Site permissions, luego abra la página completa de configuración de permisos. Para una lista o biblioteca, abra su configuración y seleccione Permissions for this list o Permissions for this document library. La página muestra todos los usuarios y grupos con acceso, el nivel de permiso que tiene cada uno y un banner que indica si el objeto hereda de su padre.

La herramienta nativa Check Permissions responde a la pregunta: "¿Qué puede hacer esta persona aquí?" para un usuario o grupo en un sitio. Devuelve un nivel de permiso (Read, Contribute, Full Control u otro nivel) y cómo se otorgó.

2. Ejecuta la comprobación

3. Revise los resultados

Seleccione Check Permissions en la cinta, ingrese el nombre del usuario o grupo cuyo acceso desea verificar y seleccione Check Now.

El diálogo muestra cada nivel de permiso que tiene el usuario y el grupo o asignación directa que lo concede, por ejemplo, "Editar, otorgado a través del grupo Marketing Members" o "Control total, otorgado directamente."

Desde Site permissions en la raíz de la colección de sitios, elija Permission Levels en la cinta, luego Add a Permission Level, asígnele un nombre y seleccione los permisos individuales que debe contener. Copiar un nivel existente desde su página de edición y modificar la copia es más rápido y mantiene intactos los niveles predeterminados.

Por qué los equipos generan un informe de permisos de SharePoint

Check Permissions funciona con un principal contra un sitio a la vez, por lo que un usuario con acceso a docenas de sitios necesita una verificación por sitio. El diálogo muestra los resultados solo en pantalla, por lo que crear una revisión de acceso a partir de él implica volver a escribirlos.

También informa solo el alcance del sitio; un documento que alguien compartió con el usuario a tres carpetas de profundidad no aparecerá a menos que ejecutes la misma verificación desde la página de Permisos de ese objeto. Para una consulta puntual como "¿este contratista aún tiene acceso al sitio de finanzas?", Check Permissions es la herramienta adecuada. Para algo más amplio se necesita un script o un informe.

Check Permissions responde para una persona en un sitio; cuando la consulta abarca una biblioteca completa o un tenant completo, se necesita una exportación. Los equipos la obtienen antes de una auditoría o tras un incidente de compartición, cuando alguien debe demostrar por escrito quién puede acceder a una biblioteca determinada.

Permisos de Copilot y SharePoint

PowerShell, una herramienta de informes en un momento dado, o una revisión manual de las páginas de permisos lo generan. El resultado es una exportación simplificada de cada principal, nivel de permiso y alcance en los sitios que selecciones, en un archivo que puedes filtrar, ordenar y conservar para el próximo ciclo de revisión.

Los resultados de Copilot dependen del contenido al que el usuario puede acceder, por lo que cada permiso de lectura demasiado amplio y cada enlace de compartición olvidado pueden ampliar lo que una solicitud puede devolver. En la práctica, un archivo que nadie encontraría navegando se vuelve recuperable cuando alguien lo solicita.

El informe Netwrix 2026 Data and Identity Security Report encontró que el 79 % de las organizaciones carecen de visibilidad completa sobre los datos sensibles usados en herramientas, modelos o copilotos de IA.

Cómo verificar permisos de SharePoint con Netwrix Auditor

Crear esa exportación y entender qué significa cada campo es un proceso en sí mismo. Vea cómo obtener un informe de permisos de SharePoint Online para los scripts de PowerShell tanto para SharePoint Online como para granjas locales, la ruta nativa del centro de administración y qué representa cada columna exportada.

Imagina un sitio de Recursos Humanos con "Everyone except external users" en su grupo de Visitantes. Eso era un problema latente antes de Copilot, y después de Copilot, un aviso sobre bandas salariales podría sacarlo a la luz. Revisar qué grupos tienen permisos de lectura en sitios con contenido sensible y qué bibliotecas tienen permisos únicos que otorgan acceso amplio es el trabajo previo al despliegue que determina a qué puede acceder Copilot.

1. Abra el informe de permisos de cuenta en SharePoint

Los informes de permisos de SharePoint cubren el acceso actual, los cambios de permisos y la evidencia necesaria para revisiones repetibles. Netwrix Auditor proporciona informes de SharePoint en un momento específico, auditoría de cambios de permisos, historial de cambios y evidencia de cumplimiento en toda una colección de sitios. Responde a la misma pregunta de acceso que las herramientas nativas, pero no usuario por usuario.

2. Ingrese a la colección de sitios y filtre

Al hacer que la evidencia de permisos de ámbito cruzado sea filtrable, exportable y programable, se cubre la brecha del informe nativo de Microsoft entre una verificación en pantalla para un principal y una revisión de acceso repetible en toda una colección de sitios. En el árbol de informes, SharePoint y SharePoint Online se muestran como ubicaciones de informes separadas, y la ruta de navegación debajo de ellas es diferente.

3. Exporta los resultados

Programa las suscripciones de informes para que lleguen por correo electrónico y la revisión trimestral se realice sin que nadie tenga que recordarlo.

Más allá del estado actual, Auditor lista objetos con herencia rota y audita cambios en permisos, niveles de permiso, herencia de permisos, membresía de grupos y políticas de seguridad. Registra quién hizo cada cambio, cuándo y dónde ocurrió, qué grupo o usuario de SharePoint se vio afectado, y los valores antes y después. Auditor también rastrea cambios de configuración e intentos de leer o modificar datos.

En el panel de filtros del informe, especifique la colección de sitios en el campo Object Path, luego haga clic en View Report. Por defecto, verá permisos de Full Control para todos los objetos dentro de la colección de sitios especificada. Use los filtros para limitar el informe a niveles de permiso específicos y objetos asegurables, como una lista, biblioteca o elemento particular dentro de la colección de sitios.

Haga clic en Export → Elija un formato del menú desplegable → Haga clic en Guardar.

También puede usar alertas predefinidas o personalizadas para cambios críticos de permisos, como una nueva concesión de Full Control o una cadena de herencia rota, en los sitios que marque. Eliminar ámbitos de permisos únicos dispersos y mantener una instantánea fechada reduce el tiempo de recopilación de pruebas para la preparación de auditorías.

Abra Netwrix Auditor y vaya a Informes, expanda SharePoint (o SharePoint Online para un tenant de Microsoft 365), abra State-in-Time, seleccione Permisos de cuenta en SharePoint y haga clic en Ver.

Mantener visibles los permisos de acceso de SharePoint en todos los entornos

First National Bank and Trust of Beloit, un banco familiar con 17 sucursales, utilizó la suite completa de Netwrix Auditor, incluida su cobertura de SharePoint, para reducir la preparación de auditorías de la Office of the Comptroller of the Currency (OCC) de una semana a una hora.

Netwrix Auditor cubre informes de estado en el tiempo de SharePoint, auditoría de cambios de permisos y evidencias de cumplimiento. Netwrix Access Analyzer soporta un análisis más amplio de gobernanza de acceso a datos resolviendo la membresía de grupos anidados y mostrando el acceso efectivo, es decir, quién puede acceder realmente a qué, en servidores de archivos y Active Directory.

Sus más de 40 módulos de recopilación de datos admiten el descubrimiento, la clasificación y la gobernanza de acceso a datos empresariales. Juntos, estos dos productos conectan la evidencia de permisos de SharePoint con las rutas de identidad detrás del acceso.

Los niveles de permisos, los grupos y la herencia describen cómo debe funcionar el acceso a SharePoint. La brecha entre ese diseño y lo que los usuarios realmente pueden alcanzar crece con cada enlace para compartir, cambio de grupo y biblioteca que deja de heredar en SharePoint Online, file servers, y granjas de SharePoint Server.

Solicite una demostración para ver cómo Netwrix Auditor y Netwrix Access Analyzer convierten los datos de permisos de SharePoint en informes programados y evidencias de auditoría.

Preguntas frecuentes sobre cómo verificar los permisos de SharePoint

Compartir en