Objetivo y alcance
Diseñar una arquitectura de autorización sostenible para contenido interno, equipos y colaboración externa.
Contexto técnico
SharePoint permite romper herencia en múltiples niveles, pero cada excepción aumenta complejidad. Un entorno puede funcionar y, aun así, ser imposible de auditar.
La autorización debe seguir límites reales de información. Cuando dos audiencias son estructuralmente distintas suele resultar más claro separar sitios o bibliotecas que multiplicar permisos por archivo.
Arquitectura y criterios
- Asignar acceso mediante grupos con propietarios definidos.
- Mantener herencia dentro de cada límite de seguridad.
- Separar contenido confidencial en ubicaciones diseñadas para ello.
- Diferenciar propietarios, miembros, visitantes e invitados.
- Aplicar vencimiento y revisión a accesos externos.
Implementación recomendada
- Inventariar sitios, propietarios, grupos y permisos únicos.
- Definir un modelo objetivo por proceso y sensibilidad.
- Corregir primero ubicaciones sin propietario o con enlaces amplios.
- Migrar excepciones a grupos o límites claros.
- Implementar reportes y revisiones periódicas.
Riesgos y controles
- Restaurar herencia sin revisar puede ampliar acceso.
- Grupos anidados dificultan explicar permisos efectivos.
- Propietarios sin capacitación pueden volver a crear excepciones.
Validación y evidencia
- Cada sitio tiene propósito, propietario y audiencia documentados.
- Una prueba positiva y negativa confirma el acceso efectivo.
- Los permisos únicos restantes tienen justificación y revisión.
Operación continua
Controlar creación de sitios, propietarios inactivos, invitados, enlaces y permisos únicos. Las revisiones deben producir acciones y conservar evidencia.
Próximo paso
Auditar un sitio representativo y diseñar su modelo objetivo antes de aplicar reglas globales.