Netwrix 1Secure oferece visibilidade unificada de dados e identidade - gratuito por 14 dias com acesso total.Inicie um teste gratuito

Centro de recursosGuia prático

Como obter um relatório de permissões do SharePoint Online

Como obter um relatório de permissões do SharePoint Online

As permissões do SharePoint são aplicadas no nível do site, biblioteca, pasta e item, e qualquer nível pode quebrar a herança e ter suas próprias concessões, então "quem pode acessar este arquivo" é difícil de responder nativamente. Um relatório de permissões nomeia cada usuário e grupo com acesso, o nível que cada um possui e se o acesso é herdado ou direto. Exportações pontuais suportam revisões imediatas; relatórios agendados preservam um histórico para comparações mais rápidas e fáceis.

Solução Nativa

  • Faça o download e instale o SharePoint Online Client Components SDK.
  • Abra o PowerShell ISE.
  • Execute o seguinte script, digitando os valores apropriados para as variáveis $Url e $Path para especificar o endereço do site SharePoint e o caminho de saída do relatório:
      #SPO-specific cmdlets require sharepoint-online module
Install-Module -NameMicrosoft.Online.SharePoint.PowerShell
$ServiceURL ="https://enterprise-admin.sharepoint.com"
$URL = "https://enterprise.sharepoint.com"
$Path = "C:\Temp\GroupsReport.csv"
$Cred = Get-Credential
#Connect to SharePoint Online
Connect-SPOService -url$ServiceURL -Credential$Cred
#Generating Report
$GroupsData = @()
#get sharepoint online groups powershell
$SiteGroups =Get-SPOSiteGroup -Site$URL
ForEach($Group in $SiteGroups) {
$GroupsData +=New-Object PSObject-Property @{
'Group Name' =$Group.Title
'Permissions' =$Group.Roles -join ","
'Users' = $Group.Users -join ","
}
}
#Export the data to CSV
$GroupsData |Export-Csv $Path-NoTypeInformation
      
  • Revise seu relatório CSV:
Image

Netwrix Auditor para SharePoint

  • Execute o Netwrix Auditor. Navegue até “Relatórios” -> Clique em “Predefinido” -> Expanda a seção “SharePoint Online” -> Vá para “SharePoint Online – State-in-Time” -> Selecione “SharePoint Online Object Permissions” -> Clique em “Visualizar”.
  • Especifique o URL do site no campo “Object Path” -> Clique em “View Report”.
  • Revise o relatório de fácil compreensão:
As permissões de objeto do SharePoint Online exibem a lista de contas de usuário com permissões efetivas detalhadas concedidas à conta para um objeto específico do SharePoint Online
  • PowerShell: Melhor para grupos de um site Online ou para cada web e lista em uma farm local.

Um relatório de permissões do SharePoint responde a essa pergunta para um sistema por vez, mas o SharePoint não facilita obter essa resposta. O acesso é atribuído no nível do site, biblioteca, pasta e item, e qualquer objeto nessa cadeia pode quebrar a herança e ter seu próprio conjunto de permissões. Concessões diretas, associação a grupos e links de compartilhamento se acumulam em mais caminhos que um revisor precisa desvendar.

  • SharePoint admin center: Ideal para uma visão licenciada e abrangente do tenant por meio dos relatórios Data Access Governance da Microsoft.

Isso surge constantemente na prática. Um tópico de longa duração no Microsoft Q&A thread mostra um administrador perguntando, mais de uma vez, como entregar aos auditores uma exportação completa de cada site, usuário e permissão do SharePoint. O caminho certo depende desse escopo, se o ambiente é Online ou local, e com que frequência a exportação precisa ser executada:

Um site é compartilhado em um novo projeto, um grupo adiciona membros que ninguém lembra de ter aprovado, e bibliotecas criadas há anos têm acessos que ninguém consegue identificar rapidamente. 74% das organizações não conseguem obter uma visão unificada de onde os dados sensíveis estão e quais identidades podem acessá-los, segundo o Netwrix 2026 Data and Identity Security Report.

  • Uma plataforma de auditoria dedicada: Ideal para saídas programadas e repetíveis com histórico de estados anteriores.

Por que as equipes geram um relatório de permissões do SharePoint?

Uma exportação de permissões normalmente atende a uma destas necessidades:

Cada exportação é uma captura de tela em um momento específico. Ela lista todos os usuários e grupos com acesso a um site, biblioteca, pasta ou item, o nível de permissão de cada um e se o objeto herda esse acesso ou se um administrador o atribui diretamente.

  • Investigações sobre compartilhamento excessivo: Uma revisão de quem pôde acessar um site depois que ele foi compartilhado mais amplamente do que o pretendido.
  • Verificações de offboarding: Confirmação de que remover um funcionário que está saindo do diretório também removeu seu acesso ao SharePoint.

O que um relatório de permissões do SharePoint mostra

  • Evidência de auditoria: Prova para examinadores ou conformidade interna de que o acesso corresponde à política.

Os métodos neste guia produzem alguma versão dos campos abaixo, o que realmente é exportado e não o modelo de permissão por trás.

Campo de nível de permissão/função

Atribuições de usuários e grupos

Ao lado de cada principal está o nível de permissão que ele possui: Controle total, Editar, Contribuir, Ler ou um nível personalizado definido pelos administradores do site. O script Online exporta isso como Permissions; o script local como Roles.

Indicador de herança (herdado vs. único)

Entradas a nível de site, biblioteca e item

Netwrix Access Analyzer resolve grupos AD aninhados e herança do SharePoint para revelar dados sensíveis superexpostos. Baixe uma avaliação gratuita

Cada linha nomeia o principal que detém o acesso. Pode ser um SharePoint group como Finance Members, um grupo Microsoft 365, uma conta individual identificada pelo display name ou user principal name (UPN), ou uma reivindicação especial como Everyone except external users. O script Online escreve isso como Users; o script local escreve User/Group.

Uma coluna registra se o objeto herda permissões do seu pai ou possui um conjunto único. Priorize as linhas marcadas como Unique porque o acesso a esses objetos diverge do padrão do site. O script local grava isso como Inheritance; o script do grupo de site Online não possui coluna equivalente.

Como executar relatórios nativos de permissões no centro de administração do SharePoint

Cada linha contém o objeto que descreve, seja um título web e URL para um site ou um nome de lista/biblioteca e URL relativa ao servidor para uma lista. Um relatório de compartilhamento em nível de site estende essa mesma ideia a arquivos e pastas compartilhados com convidados, embora apenas um administrador do site possa executá-lo.

Os relatórios Data Access Governance (DAG) da Microsoft são a forma nativa de gerar relatórios de permissões em todo o tenant para SharePoint Online e OneDrive, disponíveis no centro de administração do SharePoint. Os proprietários do site também podem visualizar os detalhes de Data Access Governance do site nas configurações.

1. Confirme a licença e o acesso de administrador

Verifique a licença do tenant antes de planejar uma auditoria com base nesses relatórios. A licença adicional é um requisito para os relatórios DAG, e seu uso requer acesso ao centro de administração do SharePoint. Se um tenant não tiver essa licença adicional, vá para as seções do PowerShell abaixo.

Escolha "Permissões do site para usuários" quando a pergunta for sobre pessoas específicas; ele lista todos os sites SharePoint e OneDrive que um usuário pode acessar por atribuição direta ou associação a grupo.

2. Escolha o relatório que corresponde à pergunta e selecione uma snapshot ou uma vista de atividade

Escolha "Site permissions for your organization" para perguntas em todo o tenant. É uma visão geral da estrutura de permissões em todos os sites SharePoint e OneDrive, sendo o local para procurar sites amplamente acessíveis ou compartilhados em excesso.

A mesma área do centro de administração também contém relatórios para links de compartilhamento, rótulos de sensibilidade em arquivos, sites e arquivos compartilhados via grupos especiais do SharePoint, e a reivindicação "Everyone except external users" (EEEU).

3. Execute e baixe o relatório

O que fazer com as descobertas

Os relatórios DAG incluem ações de remediação que permitem aos administradores iniciar várias dessas correções diretamente no relatório.

Onde os relatórios nativos param

Abra o centro de administração do SharePoint a partir do centro de administração do Microsoft 365, expanda Relatórios, selecione Data access governance, escolha o tipo de relatório e selecione Criar relatório ou Executar relatórios; quando terminar, faça o download na mesma página.

Revise as atribuições de Full Control fora do grupo de proprietários e revogue as que não tiverem mais uma necessidade comercial atual, seguindo a prática padrão de least-privilege. Substitua concessões diretas individuais por associação a grupos quando apropriado para que a próxima revisão tenha menos linhas para ler e exclua links de compartilhamento obsoletos ou muito amplos.

Decida agora se a revisão precisa de um instantâneo ou de um relatório de atividade. Um instantâneo reflete o estado atual das permissões por padrão, ou um estado passado se você escolher, e responde a "quem tem acesso agora", a versão que um auditor normalmente deseja. Um relatório de atividade cobre eventos de compartilhamento e acesso ao longo de um período e responde o que mudou e quem compartilhou.

Como obter um relatório de permissões do SharePoint Online com PowerShell

Para um SharePoint Server farm, ou para um relatório que é executado com uma cadência e um histórico para comparar, PowerShell ou uma ferramenta dedicada assume o controle.

Cada snapshot descreve o tenant em um momento específico, então um relatório do último trimestre cobre apenas as permissões registradas naquela época. Os relatórios dependem dessa licença adicional, abrangem apenas SharePoint Online e OneDrive, e exigem que um administrador do site execute o relatório de compartilhamento de arquivos e pastas site por site.

1. Instale o SharePoint Online Management Shell

Instale o módulo SharePoint Online Management Shell, Microsoft.Online.SharePoint.PowerShell, antes de executar o script abaixo. Alguns ambientes ainda dependem do antigo kit de desenvolvimento de software (SDK) Client Components, mas o script abaixo precisa do módulo mais recente.

2. Conecte-se ao SharePoint Online e execute o script do relatório

Conecta-se à URL de administração do tenant, lê todos os grupos SharePoint em um site com Get-SPOSiteGroup e grava o resultado em CSV. Não gera um relatório completo de permissões efetivas e pode perder concessões diretas, resolução de membros aninhados ou externos, links de compartilhamento e permissões exclusivas abaixo do nível do site.

3. Revise o relatório CSV exportado

PowerShell atende a uma necessidade mais restrita, abrangendo os grupos de um site, seus níveis de permissão e membros exibidos, em um arquivo CSV (valores separados por vírgula). O script abaixo gera um relatório de associação de grupos do SharePoint.

Abra o PowerShell com uma conta que tenha direitos de administrador do SharePoint, execute Install-Module uma vez por estação de trabalho e depois comente essa linha nas execuções posteriores. Comandos úteis do PowerShell para este tipo de relatório, comece com Connect-SPOService e Get-SPOSiteGroup, ambos usados abaixo.

Como obter um relatório de permissões do SharePoint local com PowerShell

1. Abra o SharePoint Management Shell

Abra o CSV no local $Path. Cada linha é um grupo SharePoint no site, com três colunas: Nome do Grupo, Permissões (os níveis de permissão do grupo, separados por vírgulas) e Usuários (os membros do grupo exibidos).

Ordene por Permissions para encontrar todos os grupos com Full Control, depois leia a coluna Users para confirmar que cada membro listado ainda pertence. Bibliotecas, pastas e itens que quebram a herança precisam de uma verificação separada.

2. Execute o script do relatório de permissões

Para uma fazenda SharePoint Server, o script abaixo percorre todos os sites na coleção de sites. Ele exporta permissões para sites e listas com atribuições de função exclusivas, incluindo títulos e URLs dos sites, títulos das listas quando aplicável, cada usuário ou grupo e suas funções. Para linhas no nível do site, também exibe o status de permissões exclusivas do site.

Defina $ServiceURL como a URL de administrador do seu tenant, $URL para o site que deseja relatar e $Path para o local de saída CSV, depois execute o script. O script usa Get-Credential, Connect-SPOService, e um loop ForEach para criar uma linha por grupo do SharePoint com seu título, funções e membros.

3. Revise o relatório CSV exportado

Abra o CSV. Web Title e Web URL identificam onde a entrada se aplica, List Title nomeia o site ou a lista, User ou Group e Role registram quem tem o quê, e a última coluna indica se as permissões são herdadas (para entradas web).

Filtre a herança para Único para isolar cada local onde alguém alterou o acesso do padrão do site, depois verifique as Funções para Controle total e Contribuir nas listas que contêm dados regulamentados.

Abra o SharePoint Management Shell em um servidor na fazenda. Se preferir um console PowerShell padrão, a primeira linha do script adiciona o Microsoft.SharePoint.PowerShell snap-in com Add-PSSnapin.

Como a Netwrix ajuda com relatórios de permissões do SharePoint

Netwrix Auditor estende essa trilha de evidências para o lado de auditoria dos relatórios de permissões do SharePoint, em uma programação que preserva o histórico dos estados anteriores.

Netwrix Access Analyzer suporta o trabalho de evidência por trás de um relatório de permissões do SharePoint. Ele calcula acesso efetivo em vez de listar ACLs brutas, resolvendo a associação a grupos aninhados, links compartilhados e permissões exclusivas para que uma equipe possa ver o que um usuário pode realmente acessar.

O essencial sobre relatórios de permissões do SharePoint

Defina $SiteURL para a coleção de sites que deseja relatar e $Path para o arquivo de saída, depois execute o script. Ele percorre cada web na coleção de sites, registra cada atribuição de função na web, registra cada lista ou biblioteca que tenha herança quebrada e descarta o objeto SPSite quando termina.

First National Bank and Trust of Beloit, um banco familiar com 17 agências, usa a suíte completa do Auditor, incluindo sua cobertura SharePoint, para manter evidências contínuas e prontas para auditoria para os examinadores do Office of the Comptroller of the Currency (OCC). A preparação caiu de uma semana para uma hora, e a revisão diária das atividades dos 300 usuários monitorados agora leva 15 minutos.

Essa capacidade está dentro da oferta mais ampla da Netwrix de Data Access Governance, que estende a mesma visibilidade para servidores de arquivos e outros armazenamentos de dados além do SharePoint.

Solicite uma demonstração para ver como Netwrix Access Analyzer e Netwrix Auditor transformam uma exportação única de permissões do SharePoint em um registro contínuo pronto para auditoria.

Fragmentos de visibilidade de permissões durante migrações, pois o centro de administração cobre o tenant Online enquanto uma fazenda SharePoint Server precisa de relatórios separados. Um site em migração pode ter permissões em ambos os locais durante a transição, criando divergência entre origem e destino.

Os níveis de permissão agrupam permissões individuais para usuários e grupos, enquanto a herança transmite essas atribuições por sites, bibliotecas, pastas e itens.

Concessões equivocadas, herança quebrada e links compartilhados podem permitir que usuários adicionem, visualizem, copiem, editem ou excluam informações que nunca deveriam acessar. Esse tipo de expansão pode começar com uma cadeia de herança quebrada ou um link compartilhado.

Níveis de permissão padrão do SharePoint e o que cada um concede

Automático

Acesso restrito a uma lista, biblioteca, pasta ou item específico, além dos recursos compartilhados dos quais depende. O SharePoint atribui isso automaticamente quando alguém obtém acesso a um objeto filho, mas não ao pai.

Sites de publicação adicionam Aprovar (editar e aprovar páginas, itens de lista e documentos) e Gerenciar Hierarquia (criar sites e editar páginas, itens de lista e documentos).

A página inicial de um site mostra os grupos presentes, não os links de compartilhamento, herança quebrada ou aninhamento de grupos de segurança que também decidem quem pode realmente acessar. Permissões excessivas e falta de visibilidade sobre quem tem acesso são as duas principais causas de exposição de dados sensíveis relatadas pelas organizações, com 35% e 37%, respectivamente, segundo a pesquisa por trás do Netwrix 2026 Data and Identity Security Report. Verificar permissões do SharePoint de forma confiável significa rastrear todos os caminhos além da página inicial.

Os níveis de permissão padrão em um site de equipe padrão do SharePoint são Controle total, Design, Edição, Contribuir, Leitura, Somente visualização e Acesso limitado, e sites de publicação adicionam mais. Cada nível é um conjunto fixo de permissões individuais, e os níveis vão do maior para o menor acesso.

Permissões de site, lista e pessoais dentro de cada nível

Contribute e Edit são fáceis de confundir, e a linha entre eles é estrutural. Um usuário Contribute pode enviar, editar e excluir documentos em uma biblioteca, mas não pode adicionar uma coluna, alterar uma exibição ou criar uma nova lista.

A leitura merece a mesma atenção porque inclui o download. Qualquer pessoa com permissão de leitura em uma biblioteca pode baixar uma cópia de cada arquivo nela, por isso existe Apenas Visualizar para conteúdos que você quer que os usuários vejam apenas no navegador.

Você pode alterar a maioria dos níveis padrão na página Permission Levels, exceto Full Control e Limited Access, mas editar um nível incorporado altera seu significado em todos os lugares onde é usado. Copie o nível mais próximo e edite a cópia.

SharePoint monta cada nível de permissão a partir de permissões individuais organizadas em categorias de site, lista e pessoal. Quando você abre a página de edição de um nível de permissão, vê essas caixas de seleção

As permissões do site governam o próprio site:

  • Gerenciar site
  • Gerenciar permissões
  • Criar subsites
  • Ver páginas
  • Enumerar permissões

As permissões da lista governam o conteúdo:

Gerenciar permissões e enumerar permissões são os dois que devem ser observados em qualquer nível personalizado, pois juntos permitem que um usuário veja e reescreva quem tem acesso.

  • Gerenciar listas
  • Substituir comportamentos de lista
  • Editar itens
  • Adicionar itens
  • Excluir itens
  • Itens abertos
  • Ver itens
  • Aprovar itens
  • Ver versões
  • Excluir versões
  • Criar alertas
  • Ver páginas do aplicativo

Permissões dependentes

Modo de bloqueio

Comportamentos de lista de substituição abrangem descartar ou fazer check-in de documentos que outro usuário retirou. Permissões separadas relacionadas à aprovação lidam com a aprovação de conteúdo. Permissões pessoais controlam a visualização de uma página por um usuário, incluindo o gerenciamento de visualizações pessoais e a adição, remoção ou atualização de partes pessoais da web. Elas mudam apenas o que o indivíduo vê, portanto raramente afetam a governança.

Uma tabela de dependência governa como as permissões personalizadas interagem. Manage Lists depende das permissões que permitem a um usuário ver e abrir o conteúdo da lista, então marcá-la na página de edição também marca essas permissões. Limpar uma dependência limpa as permissões que dependem dela. Isso molda qualquer nível personalizado que você crie. Você não pode criar um conjunto de permissões "excluir mas não visualizar", e um nível que parece mínimo no papel pode incluir mais do que você pretendia quando as dependências são resolvidas.

Ative-o, e usuários anônimos e com Limited Access não poderão abrir formulários e páginas de aplicativos. Vale a pena fazer isso em qualquer site publicado onde você não queira que visitantes casuais naveguem pelas estruturas de listas.

Usuários com acesso limitado normalmente podem acessar páginas de aplicativos, como formulários de lista, porque esse nível permite que eles abram o único item que um proprietário lhes concedeu. A Microsoft oferece um recurso de coleção de sites para isso: modo de bloqueio de permissões para usuários com acesso limitado.

Grupos do SharePoint e como eles se relacionam com os níveis de permissão

  • Visitantes têm permissão de leitura.
  • Os membros possuem a permissão Edit, que cobre a criação e exclusão de listas, bem como alterações no nível do item.

Para o trabalho diário de criar, editar e auditar esses grupos, veja como gerenciar grupos de permissões do SharePoint. Owners, Members e Visitors acompanham cada site de equipe, cada um com um nível.

Em um site de equipe conectado a um grupo Microsoft 365, os grupos Owners e Members são baseados na associação desse grupo. Adicionar alguém à equipe do Teams ou ao grupo no Microsoft Entra ID coloca essa pessoa no grupo SharePoint Members com direitos de edição.

  • Os proprietários têm controle total e gerenciam o site, suas permissões e seus grupos.

Grupos personalizados ou níveis de permissão personalizados?

A maior parte do acesso é feita por meio de atribuições baseadas em grupo em vez de atribuições diretas a indivíduos. Os grupos do SharePoint contêm usuários e Active Directory ou Microsoft Entra ID security groups, e o nível de permissão está vinculado ao grupo do SharePoint.

Netwrix Access Analyzer resolve grupos AD aninhados e herança do SharePoint para revelar dados sensíveis expostos. Baixe uma avaliação gratuita

Como funciona a herança de permissões e como quebrá-la ou restaurá-la

Decida a questão do grupo e a questão do nível separadamente. Crie um grupo personalizado quando o mesmo conjunto de pessoas precisar de acesso consistente em vários sites, ou quando um papel de negócio (um gerente de projeto, um auditor, um grupo de contratados) não corresponder a Owners, Members ou Visitors.

Crie um nível de permissão personalizado quando nenhum nível padrão for adequado, por exemplo, um nível "Contribuir sem excluir" para uma biblioteca de registros, ou um nível de Leitura que também permita criar alertas. Construa o nível personalizado copiando o padrão mais próximo e ajustando-o, para que as dependências permaneçam intactas e os níveis padrão permaneçam padrão.

Uma nova lista, biblioteca, pasta ou item herda permissões do seu pai, e o site herda da raiz da coleção de sites. Altere o grupo Members no topo, e a alteração se aplica a todos os objetos que herdam abaixo.

Para dar a uma biblioteca, pasta ou item sua própria lista de acesso, você deve quebrar a herança do pai antes de poder atribuir permissões exclusivas. O objeto começa com uma cópia das permissões do pai e depois segue seu próprio caminho.

  • Alterações posteriores no pai não alcançam mais o objeto. Remova um contratado que saiu do grupo de Membros do site, e ainda será necessário revisar quaisquer bibliotecas que quebraram a herança, pois mudanças nas permissões do nível pai não afetam bibliotecas com permissões únicas.
  • Conceda acesso a alguém abaixo do limite, e entradas de Acesso Limitado aparecerão para essa pessoa em cada pai até a raiz do site, por isso essas entradas se acumulam na página de Permissões do site ao longo do tempo.

Planejamento de uma estratégia de permissões do SharePoint que resista

Compartilhar um único documento com um colega dá a esse item seu próprio escopo de permissão, então uma biblioteca onde os usuários compartilham livremente pode acabar com centenas de escopos de permissão únicos sem que ninguém abra a interface de permissões. Restaurar a herança reverte tudo isso.

Uma estratégia de permissões funciona apenas quando essas decisões são tomadas deliberadamente, e não deixadas ao comportamento padrão à medida que sites e conteúdo se acumulam:

  • Projete a hierarquia do site em torno das permissões antes de construí-lo. Conteúdo para diferentes públicos deve estar em sites diferentes ou pelo menos em bibliotecas diferentes, para que a herança faça o trabalho. Adaptar permissões exclusivas a pastas dentro de uma biblioteca compartilhada pode criar uma proliferação de permissões.

Na página de permissões do objeto, escolha Excluir permissões exclusivas e o objeto voltará a herdar do seu pai, descartando todas as atribuições exclusivas feitas após a quebra. Essa é a limpeza mais rápida para uma biblioteca que se desviou, desde que as permissões do pai sejam as desejadas.

A regra que sobrevive ao contato com um tenant real é mais restrita do que a própria orientação de planejamento da Microsoft para níveis de permissão e grupos. Atribua o nível menos permissivo que permite às pessoas fazerem seu trabalho, atribua-o a um grupo em vez de a uma pessoa e atribua-o no ponto mais alto da hierarquia que ainda se encaixa no público.

  • Evite permissões amplas em nível de item. A fragmentação em nível de item se acumula silenciosamente, porque ninguém volta para limpá-la. Quando uma necessidade comercial exige permissões exclusivas, restaure a herança assim que a necessidade passar.
  • Reserve o Controle Total para um pequeno e conhecido grupo de proprietários. O Controle Total inclui Manage Permissions, então cada proprietário pode conceder qualquer coisa a qualquer pessoa. Revise o grupo Owners em cada coleção de sites durante seu ciclo de revisão de acesso.

Como visualizar e alterar os níveis de permissão do SharePoint na interface moderna

  • Gerencie o compartilhamento externo e as solicitações de acesso no nível do site. As configurações de compartilhamento externo decidem se os usuários podem compartilhar com convidados, e as configurações de solicitações de acesso decidem quem aprova a entrada de visitantes em sites que contêm dados regulados, e encaminhe as solicitações de acesso para um proprietário nomeado, pois uma solicitação de acesso aprovada concede um nível de permissão exatamente como uma atribuição manual.

Cada lista e biblioteca tem sua própria página de Permissões, onde você pode visualizar, alterar ou remover o acesso, e os mesmos controles existem no nível do site em Permissões do site. A página que você abrir determina o escopo de cada alteração que fizer lá.

1. Abra a página de Permissões

2. Alterar o nível de permissão de um usuário ou grupo

  • Revise as permissões conforme um cronograma. A associação a grupos, links de compartilhamento e herança quebrada podem mudar entre as revisões. O Netwrix 2026 Data and Identity Security Report constatou que 76% das organizações não removem imediatamente e automaticamente o acesso a dados sensíveis quando não é mais necessário. Vincule a revisão ao seu ciclo existente de access certification cycle, usando uma passagem trimestral como cadência inicial prática para ambientes regulamentados.

3. Remover as permissões de um usuário

4. Crie um nível de permissão personalizado

Selecione o usuário ou grupo, depois Remover permissões do usuário. Isso remove a entrada direta apenas neste objeto. Se o usuário também acessar o objeto por meio de um grupo SharePoint ou de um link de compartilhamento, esse caminho permanece aberto, por isso você deve seguir qualquer remoção com uma verificação de permissões.

Como verificar permissões do SharePoint para um usuário específico

Selecione a caixa ao lado do usuário ou grupo, escolha Editar permissões do usuário na faixa de opções, marque o novo nível e desmarque o antigo. Se o objeto ainda herdar, a faixa mostrará Parar de herdar permissões; selecione-o primeiro, confirme e os controles de edição aparecerão.

1. Abra Verificar Permissões

Abra as configurações do seu site SharePoint e selecione Permissões do site, depois abra a página completa de configurações de permissões.

Para um site, selecione o ícone de engrenagem, escolha Site permissions, depois abra a página completa de configurações de permissões. Para uma lista ou biblioteca, abra as configurações e selecione Permissions for this list ou Permissions for this document library. A página lista todos os usuários e grupos com acesso, o nível de permissão de cada um e um banner indicando se o objeto herda do seu pai.

A ferramenta nativa Check Permissions responde à pergunta "O que essa pessoa pode fazer aqui?" para um usuário ou grupo em um site. Ela retorna um nível de permissão (Read, Contribute, Full Control ou outro nível) e como foi concedida.

2. Execute a verificação

3. Revise os resultados

Selecione Check Permissions na faixa de opções, insira o nome do usuário ou grupo cujo acesso deseja verificar e selecione Check Now.

A caixa de diálogo lista cada nível de permissão que o usuário possui e o grupo ou atribuição direta que a concede, por exemplo, "Editar, concedido pelo grupo Marketing Members" ou "Controle total, concedido diretamente."

A partir de Site permissions na raiz da coleção de sites, escolha Permission Levels na faixa de opções, depois Add a Permission Level, dê um nome e selecione as permissões individuais que ele deve conter. Copiar um nível existente da sua página de edição e modificar a cópia é mais rápido e mantém os níveis padrão intactos.

Por que as equipes geram um relatório de permissões do SharePoint

Check Permissions funciona com um principal por vez em um site, então um usuário com acesso a dezenas de sites precisa de uma verificação por site. O diálogo exibe os resultados apenas na tela, portanto, criar uma revisão de acesso a partir dele significa digitá-los novamente.

Também informa apenas o escopo do site; um documento que alguém compartilhou com o usuário três pastas abaixo não aparecerá, a menos que você execute a mesma verificação na página de Permissões desse objeto. Para uma pergunta pontual como "este contratado ainda tem acesso ao site financeiro", Check Permissions é a ferramenta certa. Qualquer coisa mais ampla precisa de um script ou relatório.

Check Permissions responde para uma pessoa em um site; no momento em que a pergunta abrange uma biblioteca inteira ou um tenant inteiro, é necessário um export. As equipes fazem isso antes de uma auditoria ou após um incidente de compartilhamento, quando alguém precisa provar por escrito quem pode acessar uma biblioteca específica.

Permissões do Copilot e SharePoint

PowerShell, uma ferramenta de relatório instantâneo, ou uma revisão manual das páginas de permissões o produzem. O resultado é uma exportação simplificada de cada principal, nível de permissão e escopo nos sites indicados, em um arquivo que você pode filtrar, ordenar e guardar para o próximo ciclo de revisão.

Os resultados do Copilot dependem do conteúdo que o usuário pode acessar, portanto, toda concessão de leitura muito ampla e todo link de compartilhamento esquecido podem ampliar o que um prompt pode retornar. Na prática, um arquivo que ninguém encontraria navegando torna-se recuperável quando alguém o solicita.

O Netwrix 2026 Data and Identity Security Report constatou que 79% das organizações não têm visibilidade completa dos dados sensíveis usados em ferramentas, modelos ou copilotos de IA.

Como verificar permissões do SharePoint com Netwrix Auditor

Criar essa exportação e entender o que cada campo significa é um processo próprio. Veja como obter um relatório de permissões do SharePoint Online para os scripts PowerShell tanto para SharePoint Online quanto para farms locais, o caminho nativo do centro de administração e o que cada coluna exportada representa.

Imagine um site de RH com "Everyone except external users" no grupo de Visitantes. Isso era um problema latente antes do Copilot, e depois do Copilot, um aviso sobre faixas salariais poderia revelá-lo. Revisar quais grupos têm permissão de leitura em sites com conteúdo sensível e quais bibliotecas possuem permissões exclusivas que concedem amplo acesso é o trabalho pré-implantação que determina o que o Copilot pode alcançar.

1. Abra o relatório de permissões de conta no SharePoint

Os relatórios de permissões do SharePoint abrangem o acesso atual, alterações de permissões e as evidências necessárias para revisões repetíveis. Netwrix Auditor fornece relatórios SharePoint em tempo real, auditoria de alterações de permissões, histórico de alterações e evidências de conformidade em toda a coleção de sites. Ele responde à mesma questão de acesso que as ferramentas nativas, mas não usuário por usuário.

2. Entre na coleção de sites e filtre

Ao tornar as evidências de permissões entre escopos filtráveis, exportáveis e agendáveis, preenche a lacuna do relatório nativo da Microsoft entre uma verificação na tela para um principal e uma revisão de acesso repetível em toda uma coleção de sites. Na árvore de relatórios, SharePoint e SharePoint Online são exibidos como locais de relatório separados, e o caminho de navegação abaixo deles difere.

3. Exporte os resultados

Agende as assinaturas de relatórios para chegarem por e-mail, para que a revisão trimestral ocorra sem que alguém precise lembrar de puxá-los.

Além do estado atual, Auditor lista objetos com herança quebrada e audita alterações em permissões, níveis de permissão, herança de permissões, associação a grupos e políticas de segurança. Registra quem fez cada alteração, quando e onde ocorreu, qual grupo ou usuário do SharePoint foi afetado, e os valores antes e depois. Auditor também acompanha alterações de configuração e tentativas de ler ou modificar dados.

No painel de filtros do relatório, especifique a coleção de sites no campo Object Path, depois clique em View Report. Por padrão, você verá permissões de Full Control para todos os objetos dentro da coleção de sites especificada. Use os filtros para limitar o relatório a níveis específicos de permissão e objetos protegíveis, como uma lista, biblioteca ou item específico dentro da coleção de sites.

Clique em Export → Escolha um formato no menu suspenso → Clique em Salvar.

Você também pode usar alertas predefinidos ou personalizados para alterações críticas de permissão, como uma nova concessão de Full Control ou uma cadeia de herança quebrada, nos sites que sinalizar. Limpar escopos únicos de permissão dispersos e manter uma captura datada reduz o tempo de coleta de evidências para a preparação da auditoria.

Abra Netwrix Auditor e vá para Relatórios, expanda SharePoint (ou SharePoint Online para um tenant Microsoft 365), abra State-in-Time, selecione Account Permissions in SharePoint e clique em Visualizar.

Manter permissões de acesso do SharePoint visíveis em todos os ambientes

First National Bank and Trust of Beloit, um banco familiar com 17 agências, usou a suíte completa do Netwrix Auditor, incluindo sua cobertura SharePoint, para reduzir a preparação da auditoria do Office of the Comptroller of the Currency (OCC) de uma semana para uma hora.

Netwrix Auditor cobre relatórios de estado no tempo do SharePoint, auditoria de alterações de permissões e evidências de conformidade. Netwrix Access Analyzer suporta uma análise mais ampla de governança de acesso a dados, resolvendo a associação a grupos aninhados e exibindo o acesso efetivo, ou seja, quem pode realmente acessar o quê, em servidores de arquivos e Active Directory.

Seus mais de 40 módulos de coleta de dados suportam a descoberta, classificação e governança de acesso a dados empresariais. Juntos, esses dois produtos conectam as evidências de permissão do SharePoint aos caminhos de identidade por trás do acesso.

Os níveis de permissão, grupos e herança descrevem como o acesso ao SharePoint deve funcionar. A lacuna entre esse design e o que os usuários realmente conseguem acessar cresce a cada link de compartilhamento, alteração de grupo e biblioteca que deixa de herdar no SharePoint Online, file servers, e fazendas SharePoint Server.

Solicite uma demonstração para ver como Netwrix Auditor e Netwrix Access Analyzer transformam dados de permissões do SharePoint em relatórios agendados e evidências de auditoria.

Perguntas frequentes sobre como verificar permissões do SharePoint

Compartilhar em