отчёты о гостевом доступе в Microsoft 365

Каждый гость в вашем клиенте, включая гостей только в SharePoint. Ранжированы по тому, до чего они могут добраться.

В типичном клиенте Microsoft 365 сотни гостей не входили год, но всё ещё держат доступ, а второй класс гостей - люди, попавшие внутрь через ссылку SharePoint или разрешение сайта, - вообще никогда не становился объектами каталога. 1Security выводит оба вида гостей, показывает, какие именно сайты, файлы и группы каждый из них всё ещё может открыть, и готовит удаление доступа за окном проверки.

Проблема

Гостей легко пригласить, они невидимы для проверки и никогда не уходят.

Поставщика добавляют в канал Teams. Аудитор получает ссылку на папку. Подрядчика приглашают в сайт проекта. Каждое из этого - один клик для того, кто это сделал, и ничья работа потом. Большинство клиентов, которые мы подключаем, держат от сотен до тысяч гостей, и заметная их часть в последний раз входила больше года назад.

Квартальная проверка обычно начинается с выгрузки каталога: объект гостя, спонсор, последний вход. Две вещи из неё одной получить трудно. Во-первых, SharePoint может выдавать доступ внешним людям, которые никогда не становятся объектами каталога, - у этих гостей только в SharePoint настоящие разрешения, а у проверки, начинающейся с каталога, для них нет строки, именно поэтому они и копятся. Во-вторых, выгрузка говорит, когда гость входил, а не до чего он может добраться.

Важен именно второй пункт. Гость, входивший в последний раз 14 месяцев назад и всё ещё имеющий доступ к трём проектным сайтам и папке с договорами, - вот строка, с которой стоит работать. 1Security ранжирует именно по этому, потому что читает фактические разрешения на каждом сайте, группе и файле.

На практике

Проверка гостей - от того, до чего они могут добраться.

Проведите её один раз как уборку или каждый квартал как регулярную проверку - список в любом случае живой.

  1. 01

    Посчитайте гостей каждого вида

    Откройте «Пользователей» и отфильтруйте по внешним. Гости Entra и гости только в SharePoint выделены как отдельные типы, каждый с живым счётчиком. Второе число обычно и есть сюрприз: часто находятся десятки или сотни внешних удостоверений, которых не было ни в одном списке на проверку.

  2. 02

    Отсортируйте по тому, что каждый гость всё ещё может открыть

    Каждая строка гостя показывает сайты, файлы и группы в зоне досягаемости, конфиденциальные файлы среди них и созданные им ссылки общего доступа. Отсортируйте по убыванию доступных файлов - и наверху списка одна внешняя учётная запись, открывающая десятки тысяч документов.

  3. 03

    Сузьте до тех, кем никто не пользуется

    Добавьте фильтр отсутствия активности за последний год. Доступ всё ещё стоит, последняя настоящая активность давно позади. Совместите с «может добраться до конфиденциальных сведений» - и у вас список уборки гостей в том порядке, в котором его надо отрабатывать: обычно несколько сотен строк, а не вся популяция.

  4. 04

    Удалите доступ со страховкой

    Включите предложенную автоматизацию для бездействующих гостей, и 1Security подготовит предложение по каждому гостю за 72-часовым окном проверки. У владельцев сайтов можно запросить подтверждение, поэтому живое сотрудничество никогда не обрежется по ошибке; отклонённое предложение откладывается. Каждое удаление попадает в журнал «Действий».

Что за этим стоит

Три части платформы за этим отчётом.

Риск гостей - это вопрос доступа, поэтому отчёт построен на графе разрешений, а не на каталоге.

  • Управление доступом

    Фактический охват каждого гостя, вычисленный через группы, ссылки общего доступа и наследование сайтов, - столбец ранжирования, который превращает список гостей в очередь задач.

    Узнать о функции
  • Управление жизненным циклом

    Индикаторы бездействующих гостей, потоки отключения и автоматизации, которые не дают популяции гостей отрасти обратно после уборки.

    Узнать о функции
  • Управление SharePoint

    Та же история со стороны сайтов: какие сайты держат внешних пользователей, а какие заброшены год - с гостями всё ещё внутри.

    Узнать о функции

FAQ

Частые вопросы.

Как это сочетается с проверками доступа в Entra?

Они дополняют друг друга. Проверки доступа в Entra сертифицируют гостей из вашего каталога. 1Security добавляет гостей только в SharePoint, которые не являются объектами каталога, и ранжирует каждого гостя по тому, до чего он реально может добраться и когда был активен в последний раз, - так что проверка может начинаться со строк, которые имеют значение, с обоими классами.

Можем ли мы удалять гостевой доступ из 1Security?

Да, в рамках отдельно одобряемого модуля записи. Удаление разбирает каждый источник доступа - прямые назначения, ссылки общего доступа, членство в группах и сайтах, - показывает, что открывает каждый источник, и готовит изменение за окном проверки с необязательным подтверждением владельца. Пока вы не одобрите этот модуль, подключение остаётся только для чтения.

Насколько актуальна «последняя активность»?

Новая активность появляется в течение минут при любом размере клиента, а за каждой строкой гостя стоит до трёх лет истории на стандартных лицензиях. «Последняя активность» означает, что гость действительно что-то открыл, отредактировал или скачал, а не просто отметку времени входа.

Нужен ли для этого E5 или Entra P2?

Нет. Отчёты о гостях, охват доступа и обнаружение бездействующих гостей работают на стандартных лицензиях Microsoft 365, без агента для установки.

Посчитайте своих гостей. Всех.

Подключитесь в режиме только для чтения и в тот же день увидьте каждого гостя с тем, до чего он может добраться, - включая гостей только в SharePoint.

Или продолжайте проверять только тех гостей, которых было легко выписать.