отчёты о гостевом доступе в Microsoft 365
Каждый гость в вашем клиенте, включая гостей только в SharePoint. Ранжированы по тому, до чего они могут добраться.
В типичном клиенте Microsoft 365 сотни гостей не входили год, но всё ещё держат доступ, а второй класс гостей - люди, попавшие внутрь через ссылку SharePoint или разрешение сайта, - вообще никогда не становился объектами каталога. 1Security выводит оба вида гостей, показывает, какие именно сайты, файлы и группы каждый из них всё ещё может открыть, и готовит удаление доступа за окном проверки.
Проблема
Гостей легко пригласить, они невидимы для проверки и никогда не уходят.
Поставщика добавляют в канал Teams. Аудитор получает ссылку на папку. Подрядчика приглашают в сайт проекта. Каждое из этого - один клик для того, кто это сделал, и ничья работа потом. Большинство клиентов, которые мы подключаем, держат от сотен до тысяч гостей, и заметная их часть в последний раз входила больше года назад.
Квартальная проверка обычно начинается с выгрузки каталога: объект гостя, спонсор, последний вход. Две вещи из неё одной получить трудно. Во-первых, SharePoint может выдавать доступ внешним людям, которые никогда не становятся объектами каталога, - у этих гостей только в SharePoint настоящие разрешения, а у проверки, начинающейся с каталога, для них нет строки, именно поэтому они и копятся. Во-вторых, выгрузка говорит, когда гость входил, а не до чего он может добраться.
Важен именно второй пункт. Гость, входивший в последний раз 14 месяцев назад и всё ещё имеющий доступ к трём проектным сайтам и папке с договорами, - вот строка, с которой стоит работать. 1Security ранжирует именно по этому, потому что читает фактические разрешения на каждом сайте, группе и файле.
На практике
Проверка гостей - от того, до чего они могут добраться.
Проведите её один раз как уборку или каждый квартал как регулярную проверку - список в любом случае живой.
- 01
Посчитайте гостей каждого вида
Откройте «Пользователей» и отфильтруйте по внешним. Гости Entra и гости только в SharePoint выделены как отдельные типы, каждый с живым счётчиком. Второе число обычно и есть сюрприз: часто находятся десятки или сотни внешних удостоверений, которых не было ни в одном списке на проверку.
- 02
Отсортируйте по тому, что каждый гость всё ещё может открыть
Каждая строка гостя показывает сайты, файлы и группы в зоне досягаемости, конфиденциальные файлы среди них и созданные им ссылки общего доступа. Отсортируйте по убыванию доступных файлов - и наверху списка одна внешняя учётная запись, открывающая десятки тысяч документов.
- 03
Сузьте до тех, кем никто не пользуется
Добавьте фильтр отсутствия активности за последний год. Доступ всё ещё стоит, последняя настоящая активность давно позади. Совместите с «может добраться до конфиденциальных сведений» - и у вас список уборки гостей в том порядке, в котором его надо отрабатывать: обычно несколько сотен строк, а не вся популяция.
- 04
Удалите доступ со страховкой
Включите предложенную автоматизацию для бездействующих гостей, и 1Security подготовит предложение по каждому гостю за 72-часовым окном проверки. У владельцев сайтов можно запросить подтверждение, поэтому живое сотрудничество никогда не обрежется по ошибке; отклонённое предложение откладывается. Каждое удаление попадает в журнал «Действий».
Что за этим стоит
Три части платформы за этим отчётом.
Риск гостей - это вопрос доступа, поэтому отчёт построен на графе разрешений, а не на каталоге.
Управление доступом
Фактический охват каждого гостя, вычисленный через группы, ссылки общего доступа и наследование сайтов, - столбец ранжирования, который превращает список гостей в очередь задач.
Узнать о функции →Управление жизненным циклом
Индикаторы бездействующих гостей, потоки отключения и автоматизации, которые не дают популяции гостей отрасти обратно после уборки.
Узнать о функции →Управление SharePoint
Та же история со стороны сайтов: какие сайты держат внешних пользователей, а какие заброшены год - с гостями всё ещё внутри.
Узнать о функции →
FAQ
Частые вопросы.
Как это сочетается с проверками доступа в Entra?
Они дополняют друг друга. Проверки доступа в Entra сертифицируют гостей из вашего каталога. 1Security добавляет гостей только в SharePoint, которые не являются объектами каталога, и ранжирует каждого гостя по тому, до чего он реально может добраться и когда был активен в последний раз, - так что проверка может начинаться со строк, которые имеют значение, с обоими классами.
Можем ли мы удалять гостевой доступ из 1Security?
Да, в рамках отдельно одобряемого модуля записи. Удаление разбирает каждый источник доступа - прямые назначения, ссылки общего доступа, членство в группах и сайтах, - показывает, что открывает каждый источник, и готовит изменение за окном проверки с необязательным подтверждением владельца. Пока вы не одобрите этот модуль, подключение остаётся только для чтения.
Насколько актуальна «последняя активность»?
Новая активность появляется в течение минут при любом размере клиента, а за каждой строкой гостя стоит до трёх лет истории на стандартных лицензиях. «Последняя активность» означает, что гость действительно что-то открыл, отредактировал или скачал, а не просто отметку времени входа.
Нужен ли для этого E5 или Entra P2?
Нет. Отчёты о гостях, охват доступа и обнаружение бездействующих гостей работают на стандартных лицензиях Microsoft 365, без агента для установки.
Посчитайте своих гостей. Всех.
Подключитесь в режиме только для чтения и в тот же день увидьте каждого гостя с тем, до чего он может добраться, - включая гостей только в SharePoint.
Или продолжайте проверять только тех гостей, которых было легко выписать.