SharedLinks365 dashboard example showing Microsoft 365 shared-link risk and governance priorities

Come prepararsi e controllare gli Hero Links in SharePoint e OneDrive

Per prepararsi agli Hero Links Microsoft 365 occorre partire da una baseline, usare un sito pilota non sensibile e confrontare ciò che il tenant mostra nell’interfaccia, nei log di audit, in PowerShell e in Microsoft Graph. Una singola impostazione non dimostra il completamento del rollout.

Ultimo aggiornamento: 27 agosto 2026. Verifica MC1454378 nel Microsoft 365 Message Center per le tempistiche del tenant.

1. Conferma il segnale di rollout

La Roadmap 492622 indica l’avvio a settembre 2026; il Message Center descrive una distribuzione scaglionata fino a fine ottobre. Due tenant, o due utenti dello stesso tenant, possono ricevere l’esperienza in momenti diversi. Registra stato del messaggio, data del controllo, cloud e preferenze di rilascio come contesto, non come prova di attivazione completa.

2. Riconosci la nuova esperienza in un sito pilota

Usa un sito SharePoint dedicato con file e cartelle non sensibili. Cerca nella finestra di condivisione un collegamento principale, l’audience Only people added, i controlli per audience e ruolo e l’area Other links. Verifica sia SharePoint sia OneDrive. La nuova interfaccia è una prova per quell’utente e quell’elemento, non per l’intero tenant.

3. Crea una baseline prima del rollout

Per un insieme gestibile di siti importanti, registra:

  • policy tenant e sito;
  • proprietari e capacità di condivisione;
  • link Anyone, Organization e Persone specifiche osservabili;
  • accesso diretto, ereditato, di gruppo e guest;
  • ruolo, scadenza e restrizioni di download disponibili;
  • file e cartelle ad alto impatto;
  • orario, copertura, errori e limiti di autorizzazione.

Usa come riferimento la guida pratica all’audit SharePoint.

4. Comprendi DefaultMainLinkScope

La documentazione di Set-SPOSite descrive DefaultMainLinkScope come proprietà del sito SharePoint o di OneDrive che controlla l’audience predefinita del collegamento principale per gli elementi alla radice di una raccolta documenti. I valori correnti includono OnlyPeopleAdded, Organization e Anyone; Anyone è effettivo soltanto se la condivisione anonima è consentita.

È un valore predefinito, non un rilevatore di attivazione. La presenza del parametro non prova che la nuova esperienza abbia raggiunto il tenant e non impedisce a un utente autorizzato di scegliere un’altra audience ammessa. Il Message Center non descrive un’impostazione tenant-wide separata equivalente.

Leggere prima di scrivere

Per la discovery preferisci ispezioni in sola lettura. Non eseguire modifiche massive con Set-SPOSite come scorciatoia: cambierebbero le impostazioni predefinite degli utenti e richiedono change control, evidenze pilota e rollback.

5. Usa una matrice di test essenziale

TestEvidenza attesaPerché serve
Nuovo elemento, Only people addedL’URL non concede accesso a una persona nuovaVerifica il default prudente
Passaggio a OrganizationStesso URL, audience autenticata più ampiaVerifica il link stabile
Ritorno a Only people addedStesso URL, accesso più ampio rimossoVerifica il restringimento
Anyone, se consentitoUso anonimo coerente con la policyVerifica il limite amministrativo
View, edit, no-downloadRuolo e download coerentiSepara audience e capacità
Link precedenteVisibile in Other linksVerifica la coesistenza
CartellaComportamento coerente al cambiare dei contenutiVerifica lo scope dinamico

6. Verifica Graph senza sovrainterpretare

Microsoft Graph v1.0 rappresenta le permission di un driveItem, con scope, ruolo, URL, destinatari dove disponibili e scadenza. Le autorizzazioni vengono elencate elemento per elemento; non esiste un endpoint universale tenant-wide “tutti i link”.

La documentazione beta di createLink comprende i tipi addressBar e adminDefault, ma le API beta possono cambiare e non sono supportate in produzione. Finché Microsoft non pubblicherà un contratto completo, verifica se lo stesso elemento e URL siano identificabili prima e dopo una modifica, registrando versione API, autorizzazioni, dati grezzi ed errori.

7. Verifica le evidenze di audit

Microsoft Purview documenta eventi relativi a link anonimi e sicuri, inviti e condivisione. Nel pilota modifica una sola variabile alla volta e cerca gli eventi risultanti. Verifica se è possibile stabilire chi ha cambiato il link, quando, valori precedenti e successivi, correlazione con elemento e URL e durata di conservazione prevista dalla licenza.

Un campo mancante va classificato come non disponibile o non verificato, non come sicuro.

8. Controlla la scadenza separatamente

Non presumere che le policy per link Anyone o guest precedenti forniscano lo stesso ciclo di vita agli Hero Links. La documentazione pubblica non descrive ancora ogni scenario. Verifica ogni audience consentita nel pilota e mantieni i link legacy nel perimetro.

Checklist prima del rollout

  • Assegna il responsabile e leggi MC1454378.
  • Scegli siti pilota e identità di test.
  • Documenta policy e DefaultMainLinkScope.
  • Cattura baseline di link, guest, permessi ed elementi importanti.
  • Definisci i campi di evidenza e la gestione della copertura incompleta.
  • Informa service desk e proprietari dei siti.

Checklist dopo il rollout

  • Conferma la nuova finestra in SharePoint e OneDrive.
  • Esegui la matrice audience/ruolo.
  • Confronta Manage Access, audit, PowerShell e Graph.
  • Verifica Other links e accesso effettivo.
  • Ripeti su più siti e utenti.
  • Monitora eccezioni e ampliamenti inattesi.
  • Aggiorna le procedure solo quando il comportamento è ripetibile.

Per il modello di condivisione e la terminologia, consulta la guida completa ai Microsoft 365 Hero Links.

Monitoraggio continuativo

La convalida del rollout è solo l’inizio. L’audience di un URL stabile può cambiare e possono comparire nuovi link o autorizzazioni dirette. Definisci la frequenza in base a sensibilità ed esposizione e prioritizza i cambiamenti invece di produrre un elenco piatto.

SharedLinks365 sta valutando gli Hero Links nella roadmap tecnica. Consulta le funzionalità previste e l’approccio alla sicurezza; questa guida non afferma che rilevamento o remediation siano già completi.

Domande frequenti

DefaultMainLinkScope dimostra che gli Hero Links sono attivi?

No. Definisce l’audience predefinita di sito o OneDrive. L’esperienza va osservata nel tenant.

Devo impostare subito tutti i siti su OnlyPeopleAdded?

No come passaggio automatico. Valuta esigenze aziendali, pilota e change control prima di modificare la produzione.

Microsoft Graph basta per l’audit?

È una fonte importante, ma la documentazione pubblica non descrive ancora un flusso completo e specifico per inventario e cronologia degli Hero Links.

Attribuzione editoriale

Contenuto verificato dallo SharedLinks365 Technical Team — AGORA TECH S.r.l.

Segui la validazione tecnica

Partecipa all’Accesso anticipato per seguire lo sviluppo della governance Microsoft 365.

Accesso anticipato aziende

Articoli simili

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *