Come prepararsi e controllare gli Hero Links in SharePoint e OneDrive
Per prepararsi agli Hero Links Microsoft 365 occorre partire da una baseline, usare un sito pilota non sensibile e confrontare ciò che il tenant mostra nell’interfaccia, nei log di audit, in PowerShell e in Microsoft Graph. Una singola impostazione non dimostra il completamento del rollout.
Ultimo aggiornamento: 27 agosto 2026. Verifica MC1454378 nel Microsoft 365 Message Center per le tempistiche del tenant.
1. Conferma il segnale di rollout
La Roadmap 492622 indica l’avvio a settembre 2026; il Message Center descrive una distribuzione scaglionata fino a fine ottobre. Due tenant, o due utenti dello stesso tenant, possono ricevere l’esperienza in momenti diversi. Registra stato del messaggio, data del controllo, cloud e preferenze di rilascio come contesto, non come prova di attivazione completa.
2. Riconosci la nuova esperienza in un sito pilota
Usa un sito SharePoint dedicato con file e cartelle non sensibili. Cerca nella finestra di condivisione un collegamento principale, l’audience Only people added, i controlli per audience e ruolo e l’area Other links. Verifica sia SharePoint sia OneDrive. La nuova interfaccia è una prova per quell’utente e quell’elemento, non per l’intero tenant.
3. Crea una baseline prima del rollout
Per un insieme gestibile di siti importanti, registra:
- policy tenant e sito;
- proprietari e capacità di condivisione;
- link Anyone, Organization e Persone specifiche osservabili;
- accesso diretto, ereditato, di gruppo e guest;
- ruolo, scadenza e restrizioni di download disponibili;
- file e cartelle ad alto impatto;
- orario, copertura, errori e limiti di autorizzazione.
Usa come riferimento la guida pratica all’audit SharePoint.
4. Comprendi DefaultMainLinkScope
La documentazione di Set-SPOSite descrive DefaultMainLinkScope come proprietà del sito SharePoint o di OneDrive che controlla l’audience predefinita del collegamento principale per gli elementi alla radice di una raccolta documenti. I valori correnti includono OnlyPeopleAdded, Organization e Anyone; Anyone è effettivo soltanto se la condivisione anonima è consentita.
È un valore predefinito, non un rilevatore di attivazione. La presenza del parametro non prova che la nuova esperienza abbia raggiunto il tenant e non impedisce a un utente autorizzato di scegliere un’altra audience ammessa. Il Message Center non descrive un’impostazione tenant-wide separata equivalente.
Leggere prima di scrivere
Per la discovery preferisci ispezioni in sola lettura. Non eseguire modifiche massive con Set-SPOSite come scorciatoia: cambierebbero le impostazioni predefinite degli utenti e richiedono change control, evidenze pilota e rollback.
5. Usa una matrice di test essenziale
| Test | Evidenza attesa | Perché serve |
|---|---|---|
| Nuovo elemento, Only people added | L’URL non concede accesso a una persona nuova | Verifica il default prudente |
| Passaggio a Organization | Stesso URL, audience autenticata più ampia | Verifica il link stabile |
| Ritorno a Only people added | Stesso URL, accesso più ampio rimosso | Verifica il restringimento |
| Anyone, se consentito | Uso anonimo coerente con la policy | Verifica il limite amministrativo |
| View, edit, no-download | Ruolo e download coerenti | Separa audience e capacità |
| Link precedente | Visibile in Other links | Verifica la coesistenza |
| Cartella | Comportamento coerente al cambiare dei contenuti | Verifica lo scope dinamico |
6. Verifica Graph senza sovrainterpretare
Microsoft Graph v1.0 rappresenta le permission di un driveItem, con scope, ruolo, URL, destinatari dove disponibili e scadenza. Le autorizzazioni vengono elencate elemento per elemento; non esiste un endpoint universale tenant-wide “tutti i link”.
La documentazione beta di createLink comprende i tipi addressBar e adminDefault, ma le API beta possono cambiare e non sono supportate in produzione. Finché Microsoft non pubblicherà un contratto completo, verifica se lo stesso elemento e URL siano identificabili prima e dopo una modifica, registrando versione API, autorizzazioni, dati grezzi ed errori.
7. Verifica le evidenze di audit
Microsoft Purview documenta eventi relativi a link anonimi e sicuri, inviti e condivisione. Nel pilota modifica una sola variabile alla volta e cerca gli eventi risultanti. Verifica se è possibile stabilire chi ha cambiato il link, quando, valori precedenti e successivi, correlazione con elemento e URL e durata di conservazione prevista dalla licenza.
Un campo mancante va classificato come non disponibile o non verificato, non come sicuro.
8. Controlla la scadenza separatamente
Non presumere che le policy per link Anyone o guest precedenti forniscano lo stesso ciclo di vita agli Hero Links. La documentazione pubblica non descrive ancora ogni scenario. Verifica ogni audience consentita nel pilota e mantieni i link legacy nel perimetro.
Checklist prima del rollout
- Assegna il responsabile e leggi MC1454378.
- Scegli siti pilota e identità di test.
- Documenta policy e DefaultMainLinkScope.
- Cattura baseline di link, guest, permessi ed elementi importanti.
- Definisci i campi di evidenza e la gestione della copertura incompleta.
- Informa service desk e proprietari dei siti.
Checklist dopo il rollout
- Conferma la nuova finestra in SharePoint e OneDrive.
- Esegui la matrice audience/ruolo.
- Confronta Manage Access, audit, PowerShell e Graph.
- Verifica Other links e accesso effettivo.
- Ripeti su più siti e utenti.
- Monitora eccezioni e ampliamenti inattesi.
- Aggiorna le procedure solo quando il comportamento è ripetibile.
Per il modello di condivisione e la terminologia, consulta la guida completa ai Microsoft 365 Hero Links.
Monitoraggio continuativo
La convalida del rollout è solo l’inizio. L’audience di un URL stabile può cambiare e possono comparire nuovi link o autorizzazioni dirette. Definisci la frequenza in base a sensibilità ed esposizione e prioritizza i cambiamenti invece di produrre un elenco piatto.
SharedLinks365 sta valutando gli Hero Links nella roadmap tecnica. Consulta le funzionalità previste e l’approccio alla sicurezza; questa guida non afferma che rilevamento o remediation siano già completi.
Domande frequenti
DefaultMainLinkScope dimostra che gli Hero Links sono attivi?
No. Definisce l’audience predefinita di sito o OneDrive. L’esperienza va osservata nel tenant.
Devo impostare subito tutti i siti su OnlyPeopleAdded?
No come passaggio automatico. Valuta esigenze aziendali, pilota e change control prima di modificare la produzione.
Microsoft Graph basta per l’audit?
È una fonte importante, ma la documentazione pubblica non descrive ancora un flusso completo e specifico per inventario e cronologia degli Hero Links.
Simple, Smart, and Secure: The next step in sharing files in Microsoft 365
Microsoft 365 Roadmap ID 492622
Microsoft 365 Message Center MC1454378 (specifico per il tenant)
Documentazione Set-SPOSite
Risorsa permission di Microsoft Graph
Attività di audit Microsoft Purview
Contenuto verificato dallo SharedLinks365 Technical Team — AGORA TECH S.r.l.
Segui la validazione tecnica
Partecipa all’Accesso anticipato per seguire lo sviluppo della governance Microsoft 365.
Accesso anticipato aziende