Получение сведений о разрешениях на уровне элементов для "Всех, кроме внешних пользователей" и "Всех"

Отчеты "Сайты и файлы", к которым предоставлен общий доступ с помощью специальных групп SharePoint, — это один из отчетов snapshot управления доступом к данным, доступных в Расширенное управление SharePoint. В этом отчете приведены точные сведения разрешений на уровне элемента для каждого элемента, получателями которого являются специальные группы SharePoint " Все, кроме внешних пользователей (EEEU)" или "Все ".

Что показано в отчете?

Отчет фиксирует состояние разрешений ЕАЭС и групп "Все" на определенный момент времени. Каждая строка определяет один элемент, к которому есть доступ у любой из групп, а также полную иерархию идентификаторов от вашей организации до этого элемента, уровень предоставленных разрешений и родительскую группу при косвенном доступе. Полный список метрик, зафиксированных в отчете, см. в разделе Скачать отчет .

Когда следует использовать этот отчет?

Используйте этот отчет, если хотите точно определить, где в вашей организации происходит чрезмерное предоставление общего доступа, и исправить это с помощью сценариев, а не зависеть от отдельных владельцев сайтов для проверки и изменения разрешений.

Неразрешенные разрешения ЕАЭС представляют собой главный риск чрезмерного распространения. Контент, к которому предоставлен общий доступ в этих группах, виден каждому внутреннему пользователю и отображается непосредственно в результатах поиска Microsoft Copilot, что делает очистку критически важной для внедрения Copilot. Поскольку в отчете каждый затронутый элемент определяется отдельно, вы можете создавать целевые программы очистки и сценарии вместо того, чтобы проверять сайты по одному.

Подготовка к работе

Ознакомьтесь с обязательными условиями для расширенного управления SharePoint.

Важно!

Перед первым отчетом проверьте следующие важные сведения:

  • Убедитесь, что отчет о разрешениях сайта для вашей организации создается по крайней мере один раз.
  • Отчеты фиксируют данные за 48 часов до создания.
  • Вам необходима роль расширенного администратора SharePoint. См. статью Назначение роли администратора расширенного управления SharePoint.
  • Отчет охватывает как SharePoint, так и OneDrive. Невозможно область отчет для одной рабочей нагрузки.
  • Скачанный файл ограничен 1 миллионом строк.
  • Отчет не включает разрешения, предоставленные EEEU или Everyone для системных файлов и системных групп.
  • Отчеты можно повторно запускать каждые 30 дней.

Назначение роли администратора расширенного управления SharePoint

Standard администраторы SharePoint и глобальные администраторы не могут просматривать свойства файлов на сайтах, которые им не принадлежат. Роль администратора расширенного управления SharePoint позволяет просматривать имена файлов, пути и URL-адреса, а также при необходимости изменять разрешения.

Глобальный администратор должен назначить роль расширенного администратора SharePoint, прежде чем вы сможете запустить этот отчет.

Дополнительные сведения см. в разделе Назначения ролей RBAC.

Запуск отчета

Отчет доступен для двух специальных групп SharePoint, и у каждой группы есть свой собственный отчет. Ниже описано, как запустить любую из этих команд.

  1. В Центре администрирования SharePoint в области навигации разверните раздел "Отчеты" и выберите пункт "Управление доступом к данным".

  2. В разделе "Отчеты о снимках" в разделе "Сайты и файлы, к которым предоставлен общий доступ через специальные группы SharePoint " выберите "Просмотреть отчеты".

    Снимок экрана, на котором показаны сайты и файлы, к которым предоставлен общий доступ через специальный отчет о группах SharePoint, на странице управления доступом к данным.

  3. Нажмите кнопку "Запустить отчет" в разделе "Контент, к которому предоставлен общий доступ всем пользователям" или в группе "Все, кроме внешних пользователей".

  4. Проверьте состояние отчета. Когда отчет готов, статус показывает "Отчет доступен ", а также дату его создания и количество найденных сайтов.

    Снимок экрана, на котором показаны отчеты для группы

Скачать отчет

Нажмите кнопку "Скачать отчет об отчете" для нужной группы. Скачиваемый файл представляет собой ZIP-файл, содержащий CSV-файл со списком всех элементов, к которым эта группа имеет прямой или косвенный доступ.

Скачанный отчет содержит следующую информацию:

Столбец Описание
Идентификатор клиента GUID, идентифицирующий организацию
SiteId GUID, определяющий семейство веб-сайтов
WebId GUID, определяющий корневую сеть семейства веб-сайтов или дочернего сайта
ListId GUID, определяющий список (если применимо)
Идентификатор области применения GUID, определяющий определенный области разрешений в SharePoint или OneDrive
UniqueId GUID, идентифицирующий определенный файл или папку. Используйте его для соединения данных разрешений с метаданными файла.
ListItemId Позиция элемента в списке (если применимо)
ItemType Тип элемента, на который распространяется разрешение. Имеет значения Web (сайт), List, Folder или File. Файл включает элементы списка.
URL-адрес элемента URL-адрес, который передает имя и абсолютный путь к элементу
Определение роли Уровень разрешений для элемента. Имеет такие значения, как "Полный доступ", "Чтение", "Редактирование", "Участник", "Создатель" или "Просмотр".
LinkId Идентификатор ссылки для общего доступа (если применимо)
LinkScope Область разрешения на предоставление ссылки для общего доступа, например "Чтение", "Запись" или "Изменение"
Recipient Все, кроме внешних пользователей, или Все
UserPrincipalName Все, кроме внешних пользователей, или Все
Идентификатор ParentObjectID Идентификатор объекта Microsoft Entra родительского объекта, когда доступ косвенный
ParentGroupName Имя родительской группы, если доступ косвенный
ParentGroupEmail Email родительской группы, если применимо
ParentGroupType (Тип родительской группы) Тип родительской группы. Имеет значения "Группа безопасности", "Группа SharePoint" или "Группа Microsoft 365".
TotalUserCount Количество пользователей, которые обращались к элементу хотя бы один раз. К элементу уже предоставлен общий доступ всем внутренним пользователям или всем пользователям, поэтому это число говорит о фактической уязвимости.
Дата отчета Время создания отчета

Столбцы идентификаторов образуют иерархию от вашей организации до отдельного элемента, которая позволяет сводить данные или составлять сводку по определенному идентификатору. Например, фильтрация по одному идентификатору сайта показывает все разрешения на этом сайте во всех областях.

Примеры

EEEU входит в группу SharePoint

Если EEEU входит в группу посетителей Contoso Finance, что делает сайт Contoso Finance доступным для всей организации, ключевые столбцы показывают следующие значения:

Столбец Значение
ItemType Web
URL-адрес элемента /сайты/ContosoFinance
Определение роли Чтение
Recipient Все, кроме внешних пользователей
ParentGroupType (Тип родительской группы) SharePointGroup
ParentGroupName Финансовые посетители Contoso

В отчете также отображаются любые уникальные разрешения для группы посетителей Contoso Финансы.

В ЕАЭС предоставляется доступ к одному файлу

Если в ЕАЭС предоставляется доступ только к файлу Doc1.docx , что делает его доступным для всей организации, в ключевых столбцах будут указаны следующие значения:

Столбец Значение
ItemType File
URL-адрес элемента /teams/ContosoFinance/Shared Documents/Doc1.docx
Определение роли Чтение
Recipient Все, кроме внешних пользователей
ParentGroupType (Тип родительской группы) переменная Empty
ParentGroupName переменная Empty

Исключения

Этот отчет не показывает разрешения, предоставленные EEEU или Everyone в отношении системных файлов и системных групп.

Например, отчет не включает группу "Все " внутри группы "Читатели ресурсов стилей ". В классических шаблонах сайтов публикации группа "Читатели ресурсов стилей" управляет разрешениями на чтение для коллекции эталонных страниц и ограниченным доступом к библиотеке стилей. Мы намеренно включаем "Все в эту группу", так как master страницы и библиотека стилей применяются ко всем страницам сайта. Без доступа к этим ресурсам стилей пользователи могут видеть поврежденные или нестилизованные страницы, когда им предоставляется общий доступ к странице.

Принятие мер на основе результатов отчета

Обнаружив потенциальную чрезмерную публикацию, примите меры по устранению рисков и улучшению управления доступом к данным в организации. Дополнительные сведения см. в статье Действия по исправлению из отчетов об управлении доступом к данным.