A pergunta que você não responde pelo Admin console
"Tem alguma coisa nossa pública?" Chega como um e-mail de uma linha do CEO, normalmente depois de um cliente comentar que achou um documento por acaso. A resposta honesta da maioria dos administradores do Google Workspace é: consigo conferir o meu próprio Drive em dez segundos, e para as outras 140 pessoas não tenho botão.
Aqui está cada método nativo, exatamente onde cada um para, e o único caminho para uma lista única de todo o domínio.
O que "qualquer pessoa com o link" significa de fato
Todo arquivo do Drive tem uma configuração de acesso geral. As palavras do próprio Google importam, porque as três opções não representam o mesmo risco:
– Restrito: "Only people with access can open the file." (Só quem tem acesso pode abrir o arquivo.) – Qualquer pessoa com o link: "Anyone who has the link can use your file, without signing in to their Google Account." (Qualquer pessoa com o link pode usar o arquivo, sem fazer login na Conta do Google.) – Público: "Anyone can search on Google and get access to your file, without signing in to their Google Account." (Qualquer pessoa pode buscar no Google e acessar o arquivo, sem fazer login.)
"Qualquer pessoa com o link" não é indexado por buscadores, mas o link é a única proteção. Encaminhado uma vez, colado em um chat, esquecido na caixa de entrada de um prestador que saiu – ele continua funcionando. "Público" é descobrível. Publicar na web é outra ação, e depende das configurações da sua organização.
Nenhuma delas está ligada a uma pessoa. Não há um endereço externo para pesquisar, e é isso que torna links públicos mais difíceis de achar do que compartilhamentos externos comuns – esses estão cobertos no guia do relatório de compartilhamento externo.
Método 1 – cada usuário busca no próprio Drive
A busca do Drive entende sharedwith:public owner:me. Ela lista os arquivos de que o usuário logado é dono e que estão compartilhados com qualquer pessoa com o link ou públicos. Os filtros do Drive fazem o mesmo sem a sintaxe: abra o filtro de pessoas e escolha "Qualquer pessoa com o link" (a TI da Universidade Stanford documenta essa rota para seus usuários).
Funciona, e só para quem digita. Não existe versão para todo o domínio que um administrador possa rodar sobre os Drives dos outros. Você pode mandar as instruções por e-mail para todo mundo e pedir resposta. Algumas pessoas vão fazer; você não vai saber o que as outras deixaram passar, e não terá registro.
Método 2 – o filtro de mudança de visibilidade no registro do Drive
Menu → Relatórios → Auditoria e investigação → Eventos de registro do Drive. Adicione uma condição de busca sobre o atributo mudança de visibilidade – o Google o define como "visibilidade do item do Drive antes da atividade". É um atributo, não um nome de evento: a lista de nomes de evento do Google é Visualizar, Renomear, Criar, Editar, Imprimir, Excluir, Fazer upload e Fazer download, sem nenhum evento de compartilhamento dedicado, então procure a mudança de visibilidade na lista de atributos. As linhas também trazem visibilidade anterior, proprietário e destino ("usuário cujo acesso foi alterado"), então uma mudança para "qualquer pessoa com o link" fica visível.
O Google documenta uma segunda receita, mais direta, para a metade externa da pergunta: Adicionar filtro → Visibilidade → selecionar Compartilhado externamente → Pesquisar. Vem com uma ressalva, nas palavras do próprio Google: se você desativa o compartilhamento externo e um usuário compartilha com um grupo que permite usuários externos, os dados ainda são marcados como compartilhados externamente – "you'll see this even if the group doesn't have any external users". Espere alguns falsos positivos nesse filtro.
Três limites, todos documentados pelo Google. A visão padrão são os últimos sete dias, então amplie o intervalo de propósito. Os eventos de registro do Drive são retidos por seis meses, então o que foi tornado público antes disso já se foi. E o registro grava mudanças dentro da janela, não o que está público agora: um arquivo compartilhado por link em 2024 e nunca mais tocado jamais aparece; um arquivo tornado público na semana passada e restringido ontem aparece duas vezes. Dá para exportar para Planilhas ou CSV (limite de 100.000 linhas) como evidência, mas continua sendo uma lista de eventos. Quem abre um link público aparece como "anônimo", a menos que o arquivo tenha sido compartilhado explicitamente com a pessoa – o registro pode te dizer que alguém de fora viu algo, sem dizer quem.
Método 3 – as configurações de compartilhamento são um controle, não uma lista
Menu → Apps → Google Workspace → Drive e Documentos → Configurações de compartilhamento → Opções de compartilhamento. O compartilhamento externo fica Desativado, Apenas domínios permitidos ou Ativado, e pode variar por unidade organizacional. Com o compartilhamento ativado, o Google diz que você tem "options to limit sharing, such as warning users before they share or blocking link sharing".
Duas coisas esta página não faz. Ela não diz quais arquivos estão públicos agora – é política, não inventário. E o efeito sobre links existentes não é uniforme: o Google afirma que, quando o compartilhamento externo é desativado, "external users also lose access to any items previously shared with them", mas para as outras opções a página de ajuda não diz o que acontece com links já em circulação, então verifique antes de confiar nisso. As mudanças podem levar até 24 horas. De todo modo, a maioria das organizações não consegue desativar o compartilhamento externo; os clientes precisam do acesso.
Método 4 – o relatório de exposição de arquivos, se a sua edição tiver
O relatório de exposição de arquivos mostra métodos de compartilhamento ao longo do tempo, arquivos compartilhados mais vistos e os domínios externos para os quais mais se compartilha, com até 80 minutos de atraso. Está em Frontline Plus, Enterprise Plus, Education Standard e Plus e Enterprise Essentials Plus. A exportação do inventário do Drive vai além – metadados de arquivos, incluindo com quem cada um está compartilhado, exportados para o BigQuery – em Frontline Plus, Enterprise Standard e Plus, Education Standard e Plus, Enterprise Essentials Plus e Cloud Identity Premium, desde que você tenha um projeto do BigQuery com faturamento.
No Business Starter, Standard ou Plus, nenhum dos dois existe. O que você tem no Business Standard e Plus é o relatório trimestral de insights de proteção de dados (Menu → Segurança → Controle de acesso e de dados → Proteção de dados), que conta os arquivos do Drive com conteúdo sensível compartilhados externamente e os separa por método de compartilhamento, links públicos incluídos – uma linha de tendência em vez da lista de arquivos, e apenas para conteúdo que bate com os detectores padrão do Google. É aí que o Google para; a lacuna inteira está em os relatórios que a sua edição do Workspace não inclui.
Método 5 – varrer o domínio inteiro de uma vez
O Drive Guard for Admins é instalado uma vez por um administrador do Workspace pelo Google Workspace Marketplace e distribuído a todos os usuários; ninguém instala nada. Ele varre o "Meu Drive" de cada usuário e todos os drives compartilhados da organização e coloca links públicos, compartilhamentos externos e acesso legado em um painel, com exportação. A visão de links públicos é a resposta ao e-mail do CEO: todo link público da organização em uma lista que você pode entregar.
Seja claro sobre o que ele faz hoje. Ele reporta; revogar um link de dentro da ferramenta está no roadmap, não disponível. Você corrige cada arquivo no Drive, você mesmo ou mandando aos proprietários as linhas deles na exportação. A cadência é sua – ele roda quando você roda.
O que fazer com a lista
Ordene por proprietário, depois por última modificação. Arquivos que ninguém toca há um ano com um link público ativo são as restrições fáceis. O que está em um drive compartilhado ganha uma passagem própria, porque o arquivo pertence ao drive e não a uma pessoa, e são os gerentes dele que decidem. Registre o que você restringiu e o que manteve com justificativa, e coloque a data da próxima auditoria na agenda. O método completo, incluindo as verificações de drives compartilhados e de quem saiu, está em como auditar o acesso ao Google Drive em toda a organização.
Fontes
- Compartilhar arquivos do Google Drive – opções de acesso geral e as definições literais de Restrito, Qualquer pessoa com o link e Público; a publicação depende das configurações da conta.
- Eventos de registro do Drive – caminho no Admin console; visão padrão dos últimos 7 dias; atributos de mudança de visibilidade, visibilidade anterior, proprietário e destino (a mudança de visibilidade é um atributo, não um nome de evento); usuários externos aparecem como anônimos; exportação para Planilhas/CSV limitada a 100.000 linhas; a receita documentada "ver arquivos compartilhados fora de um domínio" (Adicionar filtro → Visibilidade → Compartilhado externamente) e a ressalva sobre grupos; lista de edições da ferramenta de investigação de segurança.
- Retenção de dados e tempos de latência – eventos de registro do Drive retidos por 6 meses.
- Gerenciar o compartilhamento externo da sua organização – caminho das opções de compartilhamento; Desativado / Domínios permitidos / Ativado; por unidade organizacional; "options to limit sharing, such as warning users before they share or blocking link sharing"; "External users also lose access to any items previously shared with them" (caso Desativado); até 24 horas para aplicar.
- Relatório de exposição de arquivos – lista de edições, o que mostra, até 80 minutos de atraso.
- Exportar o inventário do Drive da sua organização – lista de edições, BigQuery, metadados incluindo com quem os arquivos estão compartilhados.
- Relatórios de insights de proteção de dados (DLP) – disponibilidade no Business Standard e Plus; trimestral; contagens de compartilhamento externo por método. Lido em 2026-09-09.
- Encontrar arquivos compartilhados com "qualquer pessoa com o link" (Stanford University IT) – a rota do filtro de pessoas → Qualquer pessoa com o link.
- Operadores de busca do Google Drive –
sharedwith:publicesharedwith:externalcomo valores documentados;owner:como operador documentado. Relido em 2026-09-09.