微軟將封堵OneDrive商業版無限時間儲存漏洞
長久以來OneDrive for Business 版中存在某個流程上的漏洞:當員工從企業離職時,管理員正常情況下會刪除這名用戶的許可證,但員工對應帳戶的OneDrive 資料會被保留下來並且既不需要向微軟付費、也沒有時效限制。
也就是說藉助這個漏洞已經離職的用戶仍然可以在OneDrive 中儲存大量數據且可以無限期的保留數據,對微軟來說顯然這屬於自己的服務被白嫖了。
不過從2025 年1 月27 日開始微軟將封鎖這個漏洞,具體來說任何未經授權的帳戶在超過93 天后OneDrive 裡的所有資料都會被移動到回收站或被進行存檔,然後再經歷93 天后這些資料會永久刪除。
在第一個93 天內企業IT 管理員仍然可以重新啟動該帳戶並把資料拿出來,當此時企業就需要為這部分儲存的資料付費了,價格則是每GB 收取0.6 美元的儲存費用和每個帳號以每GB 收取0.05 美元的月費。
微軟舉例指出一個企業有100 個未經授權的OneDrive 帳戶,每個帳戶佔用1TB 儲存空間那總共佔用就是100TB,這100TB 資料都會被微軟進行存檔,到第二個93 天後被徹底刪除。
而1TB 的一次性重新啟動是0.6 美元/ GB 總統就是614.4 美元,100TB 的每月儲存費用是0.05 美元/ GB,如果到2025 年10 月開始總共需要收取5,120 美元/ 月的費用。
當然如果企業不需要重新啟動這些帳戶和取回資料那是不需要支付任何費用的,因此這對大多數企業來說應該沒有任何影響,除非有離職員工又重新回到公司。
微軟稱封鎖這個漏洞的初衷主要是為了安全和合規問題,因為這些未經授權的OneDrive 帳戶可能會帶來安全和合規風險以及造成文件混亂和重複等。
但這個問題其實還有個潛在的負面影響,那就是員工帳戶的交接問題,例如某個帳戶有公共屬性,則IT 管理員在員工離職時不應將其刪除,因為還需要將它交給下一個員工。
如果直接刪除那新來的員工就需要重新建立帳戶,如果此時要取回舊數據那就需要向微軟支付費用,當然IT 管理員也可以提前備份數據,但這也會引起某些合規方面的問題。