Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Управление доступом к данным доступно в Центре администрирования SharePoint, но некоторые организации предпочитают использовать PowerShell для управления параметрами в масштабе с помощью сценариев и автоматизации. В этой статье описано, как использовать модуль PowerShell в SharePoint Online для управления отчетами об управлении доступом к данным.
Подготовка к работе
Убедитесь, что ваша организация соответствует требованиям для Расширенное управление SharePoint, включая требования к модулю PowerShell для SharePoint Online.
Поддержка PowerShell для управления доступом к данным доступна начиная с модуля Microsoft.Online.SharePoint.PowerShell и версии 16.0.25409 или более поздней.
При подключении к SharePoint выполните команду Connect-SPOServiceбез параметра Credential . В соответствии с рекомендациями по безопасности вход с помощью параметра учетных данных не поддерживается.
Создание отчетов с помощью PowerShell
Общие сведения о синтаксисе PowerShell, параметрах и примерах см. в статье Start-SPODataAccessGovernanceInsight.
Примеры отчетов см. в следующих разделах этой статьи.
Создание отчета о состоянии разрешений для сайта
Вы должны понимать разрешения, установленные в вашей организации, особенно после внедрения Copilot, так как он учитывает разрешения пользователей и содержимого. Риск раскрытия данных Copilot увеличивается с увеличением числа пользователей, имеющих разрешения или доступ. Отчет о состоянии разрешений сайта предоставляет подробные сведения о потенциальном риске на основе уникального количества пользователей, имеющих разрешения на доступ к каждому сайту SharePoint и OneDrive в организации.
Сначала запустите этот отчет, чтобы получить общие сведения о разрешениях в вашей организации. Этот отчет относится к snapshot отчету. Он предоставляет последние snapshot или состояние всей организации на дату создания отчета.
Чтобы создать отчет для всех сайтов SharePoint, выполните следующую команду:
Start-SPODataAccessGovernanceInsight -ReportEntity PermissionedUsers -ReportType Snapshot -Workload SharePoint -CountOfUsersMoreThan 0 -Name "OrgWidePermissionedUsersReportSharePoint"
Чтобы создать отчет по всем учетным записям OneDrive для бизнеса, выполните следующую команду:
Start-SPODataAccessGovernanceInsight -ReportEntity PermissionedUsers -ReportType Snapshot -Workload OneDriveForBusiness -CountOfUsersMoreThan 0 -Name "OrgWidePermissionedUsersReportODB"
Учитывайте следующие важные моменты, касающиеся отчета:
- Так как эти отчеты являются всеобъемлющими и, скорее всего, охватывают все данные в вашем клиенте, вы можете создать до двух отчетов. Для каждой рабочей нагрузки можно создать один отчет.
- Составление первого отчета всегда занимает до пяти дней, независимо от размера организации. Последующие отчеты завершаются в течение 24 часов.
- Эти отчеты фиксируют данные за 48 часов до создания отчета.
- После создания вы можете снова запускать эти отчеты каждые 30 дней.
Эти команды создают список всех сайтов, на которых хотя бы один пользователь может получить доступ к контенту сайта. Дополнительные сведения о том, как интерпретировать отчет, см. в статье Просмотр отчета о разрешениях сайта для организации.
Как только вы поймете степень чрезмерного совместного использования в вашем клиенте, вы сможете отслеживать дальнейшие отклонения, конкретно от активных сайтов, за последние 28 дней. Вы можете создавать отчеты по сайтам, которые активны по ключевым факторам потенциального чрезмерного раскрытия, таким как "Ссылки для общего доступа" или контент, к которому был предоставлен общий доступ "Всем, кроме внешних пользователей" за последние 28 дней.
Создание отчета о состоянии разрешений пользователя
Хотя отчет о разрешениях сайтов для всей организации помогает понять текущее состояние разрешений для всего клиента, в некоторых сценариях требуется обнаружение сайтов, доступных конкретному пользователю. Дополнительные сведения см. в статье Получение базового плана разрешений сайта в вашей организации с помощью отчета "snapshot". В следующем разделе описывается, как управление доступом к данным помогает создать такой отчет с помощью PowerShell.
Сначала получите имя участника-пользователя или имя участника-пользователя пользователя, для которого вы хотите создать отчет с помощью команды Get-MgUser . Затем выполните следующую команду PowerShell, чтобы запустить отчет со списком сайтов SharePoint, доступных этим пользователям.
Start-SPODataAccessGovernanceInsight -ReportEntity PermissionsReport -ReportType Snapshot -Workload SharePoint -Name "UserSharePointReport" -UserEmailList "a@contoso.com","b@contoso.com"
Важно!
Пока параметр имеет имя UserEmailList, отчету требуются имена участников-пользователей. В одном запросе можно включить до 100 пользователей.
Чтобы вывести список учетных записей OneDrive, доступных определенным пользователям, укажите рабочую нагрузку как OneDriveForBusiness.
Start-SPODataAccessGovernanceInsight -ReportEntity PermissionsReport -ReportType Snapshot -Workload OneDriveForBusiness -Name "UserOneDriveReport" -UserEmailList "a@contoso.com","b@contoso.com"
Создание отчета по сайтам и файлам, к которым предоставлен общий доступ через специальные группы SharePoint
Отчеты о разрешениях сайтов сообщают, к каким сайтам предоставлен избыточный общий доступ. Чтобы найти точные элементы, в которых получателями являются специальные группы "Все, кроме внешних пользователей" (EEEU) или "Все", создайте этот отчет. Дополнительные сведения об отчете и интерпретации его выходных данных см. в статье "Получение сведений о разрешениях уровня элемента для "Всех, кроме внешних пользователей" и "Всех".
Важно!
Для этого отчета требуется версия 16.0.27215.12000 модуля Microsoft.Online.SharePoint.PowerShell или более поздняя, опубликованная 30 апреля 2026 г. Кроме того, необходима роль администратора расширенного управления SharePoint, которую должен назначить глобальный администратор. Дополнительные сведения см. в статье Назначение роли администратора расширенного управления SharePoint.
Чтобы создать отчет для EEEU, выполните следующую команду:
Start-SPODataAccessGovernanceInsight -ReportEntity EveryoneExceptExternalUsers -ReportType Snapshot
Чтобы создать отчет для всех, измените значение параметра ReportEntity :
Start-SPODataAccessGovernanceInsight -ReportEntity Everyone -ReportType Snapshot
Учитывайте следующие важные моменты, касающиеся отчета:
- Отчет не принимает параметр Workload . Выходные данные охватывают как SharePoint, так и OneDrive.
- Выходной файл ограничен 1 миллионом строк.
- Разрешения, предоставленные EEEU или Everyone для системных файлов и системных групп, не учитываются.
Чтобы отследить отчет и скачать результаты, см. разделы Отслеживание отчетов с помощью PowerShell и Просмотр и скачивание отчетов с помощью PowerShell.
Создание метки конфиденциальности в отчете о файлах с помощью PowerShell
Выполните эту команду PowerShell, чтобы в отчете выводился список сайтов, для которых определенные элементы были помечены определенной меткой на дату создания отчета.
Сначала получите имя метки или GUID метки с помощью модуля безопасности & соответствия требованиям PowerShell.
Get-Label | Format-Table -Property DisplayName, Name, GUID, ContentType
Затем используйте имя и GUID, чтобы получить сайты с файлами, помеченными этим именем метки или GUID.
Start-SPODataAccessGovernanceInsight -ReportEntity SensitivityLabelForFiles -Workload SharePoint -ReportType Snapshot -FileSensitivityLabelGUID "a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1" -FileSensitivityLabelName Secret
Примечание.
В настоящее время отчет для OneDriveForBusiness учетных записей с помеченными файлами не поддерживается.
Создание отчетов о действиях с предоставлением ссылок общего доступа
Используйте отчеты о действиях предоставления общего доступа к ссылкам, чтобы определить сайты, активно участвующие в совместной работе и нуждающиеся в более быстром вмешательстве для снижения любого потенциального риска чрезмерного совместного использования. Эти последние отчеты на основе активности определяют сайты, которые генерируют наибольшее количество ссылок за последние 28 дней.
Создавайте следующие отчеты о действиях с предоставлением ссылок общего доступа:
- Сайты, создавшие Все, кто делится ссылками за последние 28 дней
- Сайты, создавшие People в вашей организации, делились ссылками за последние 28 дней
- Сайты, создавшие ссылок для определенных людей (гостей) за последние 28 дней
Жалоба на всех, кто делится ссылками, созданными за последние 28 дней
Start-SPODataAccessGovernanceInsight -ReportEntity SharingLinks_Anyone -Workload SharePoint -ReportType RecentActivity
Укажите значение рабочей нагрузки, чтобы OneDriveForBusiness получить все учетные записи OneDrive с одинаковыми условиями.
Отчет о ссылках общего доступа PeopleInOrg, созданных за последние 28 дней
Start-SPODataAccessGovernanceInsight -ReportEntity SharingLinks_PeopleInYourOrg -Workload SharePoint -ReportType RecentActivity
Укажите значение рабочей нагрузки, чтобы OneDriveForBusiness получить все учетные записи OneDrive с одинаковыми условиями.
Отчет о ссылках общего доступа определенных людей (гостей), созданных за последние 28 дней.
Start-SPODataAccessGovernanceInsight -ReportEntity SharingLinks_Guests -Workload SharePoint -ReportType RecentActivity
Укажите значение рабочей нагрузки, чтобы OneDriveForBusiness получить все учетные записи OneDrive с одинаковыми условиями.
Определить контент, которым был предоставлен общий доступ "Всем, кроме внешних пользователей" за последние 28 дней
Хотя ссылки для общего доступа могут способствовать потенциальному чрезмерному распространению, еще одним ключевым участником является «Все, кроме внешних пользователей» (EEEU). EEEU делает контент общедоступным (видимым для всей организации) и упрощает поиск контента и получение доступа для других. В этих отчетах указаны сайты, которые активно использовали ЕАЭС в различных областях за последние 28 дней.
Вы можете формировать следующие отчеты о деятельности ЕАЭС:
- Сайты, общие для всех, кроме внешних пользователей, за последние 28 дней
- Элементы, опубликованные для всех, кроме внешних пользователей, за последние 28 дней
Важно!
В настоящее время отчет EEEU для OneDrive для бизнеса поддерживает только уровень элементов. Отчеты EEEU для OneDrive для бизнеса на уровне сайта не поддерживаются. Если у вас нет лицензии на расширенное управление Microsoft SharePoint, необходимо включить сбор данных для последних отчетов на основе действий, чтобы собрать соответствующие данные аудита для построения отчета. После включения данные будут собираться и храниться в течение 28 дней. Отчет можно создать через 24 часа, и он будет содержать данные из места сбора. Если отчеты не создаются хотя бы раз в три месяца, сбор данных приостанавливается, и его необходимо включить снова. Сведения о включении сбора данных для этих отчетов см. в разделе Управление сбором данных для последних отчетов на основе действий.
Определить сайты, доступ к которым предоставлен "Всеми, кроме внешних пользователей" за последние 28 дней
Когда вы добавляете EEEU к членству сайта (владельцы, участники или посетители), все содержимое сайта становится общедоступным и более склонным к чрезмерному раскрытию. Выполните следующую команду PowerShell, чтобы запустить отчет для захвата таких сайтов SharePoint за последние 28 дней:
Start-SPODataAccessGovernanceInsight -ReportEntity EveryoneExceptExternalUsersAtSite -Workload SharePoint -ReportType RecentActivity -Name "PublicSiteViaEEEU"
Определите элементы, которыми другие пользователи поделились со всеми, кроме внешних пользователей, за последние 28 дней
Выполните следующую команду PowerShell, чтобы запустить отчет для захвата определенных элементов (файлов, папок или списков), которыми вы поделились с EEEU за последние 28 дней для сайтов SharePoint:
Start-SPODataAccessGovernanceInsight -ReportEntity EveryoneExceptExternalUsersForItems -Workload SharePoint -ReportType RecentActivity -Name "PublicItemsViaEEEU"
Примечание.
Замените значение рабочей нагрузки на OneDriveForBusiness "Чтобы получить общий доступ к элементам для всех, кроме внешних пользователей" для всех учетных записей OneDrive с одинаковыми условиями.
Управление сбором данных для последних отчетов на основе действий
Важно!
Если у вас нет лицензии на расширенное управление Microsoft SharePoint, необходимо включить сбор данных для последних отчетов на основе действий, чтобы собрать соответствующие данные аудита для построения отчета. После включения вы можете создать отчет через 24 часа, и он будет содержать данные из точки сбора. Данные хранятся в течение 28 дней. Если отчеты не создаются хотя бы раз в три месяца, сбор данных приостанавливается, и его необходимо включить снова.
Включение сбора данных для последних отчетов на основе действий
Эта команда PowerShell начинает сбор данных аудита для отчетов о действиях за последние 28 дней.
Start-SPOAuditDataCollectionForActivityInsights -ReportEntity SharingLinks_Anyone
Применимые значения для параметра ReportEntity: SharingLinksAnyone, SharingLinksPeopleInYourOrg, SharingLinksGuest, EveryoneExceptExternalUsersAtSite, EveryoneExceptExternalUsersForItems, CopilotAppInsights
Отключение сбора данных для последних отчетов на основе действий
Эта команда PowerShell прекращает сбор данных аудита для отчетов о действиях за последние 28 дней.
Stop-SPOAuditDataCollectionForActivityInsights -ReportEntity SharingLinks_Anyone
Проверка состояния сбора данных для последних отчетов на основе действий
После включения сбора данных отчеты могут быть созданы через 24 часа. Чтобы проверка, можно ли создавать отчеты, используйте команду PowerShell Get-SPOAuditDataCollectionStatusForActivityInsights. Команда возвращает текущее состояние сбора данных, которое может быть , NotInitiatedInProgressили Paused. Отчеты можно создавать, если состояние — InProgress.
Get-SPOAuditDataCollectionStatusForActivityInsights -ReportEntity SharingLinks_Anyone
Отслеживание отчетов с помощью PowerShell
Важно!
При создании каждого отчета возвращается GUID, который можно использовать для отслеживания состояния отчета.
Start-SPODataAccessGovernanceInsight -ReportEntity SensitivityLabelForFiles -Workload SharePoint -ReportType Snapshot -FileSensitivityLabelGUID "a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1" -FileSensitivityLabelName Secret
ReportId Status
-------- ------
a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1 NotStarted
Используйте команду Get-SPODataAccessGovernanceInsight , чтобы узнать текущее состояние определенного отчета об управлении доступом к данным по идентификатору отчета.
Get-SPODataAccessGovernanceInsight -ReportID a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
ReportId : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
ReportEntity : SharingLinks_Anyone
Status : InQueue
Workload : SharePoint
TriggeredDateTime : 11/13/2024 19:32:34
CreatedDateTime : 11/13/2024 20:09:23
ReportStartTime : 10/17/2024 19:32:33
ReportEndTime : 11/13/2024 19:32:33
ReportType : RecentActivity
SitesFound : 120
Поле ReportStartTime и ReportEndTime показывает период данных для отчета. Статус изменится на Completed момент завершения создания отчета.
Вы также можете просмотреть текущее состояние отчетов группы обеспечения доступности баз данных, используя фильтр ReportEntity вместо идентификатора. Ключ reportID появится в выходных данных и понадобится позже для загрузки конкретного отчета.
Get-SPODataAccessGovernanceInsight -ReportEntity PermissionedUsers
ReportId : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
ReportName : PermissionReportFor1AsOfSept
ReportEntity : PermissionedUsers
Status : Completed
Workload : SharePoint
TriggeredDateTime : 09/18/2024 11:06:16
CreatedDateTime : 09/22/2024 12:12:48
ReportType : Snapshot
CountOfUsersMoreThan : 1
CountOfSitesInReport : 7
CountOfSitesInTenant : 22
Privacy : All
Sensitivity : {All}
Templates : {All}
ReportId : b1b1b1b1-cccc-dddd-eeee-f2f2f2f2f2f2
ReportName : PermissionReportFor1AsOfOct
ReportEntity : PermissionedUsers
Status : Completed
Workload : SharePoint
TriggeredDateTime : 10/09/2024 14:15:40
CreatedDateTime : 10/09/2024 15:18:23
ReportType : Snapshot
CountOfUsersMoreThan : 100
CountOfSitesInReport : 0
CountOfSitesInTenant : 26
Privacy : All
Sensitivity : {All}
Templates : {All}
Просмотр и скачивание отчетов с помощью PowerShell
Чтобы скачать определенный отчет, вам потребуется reportID. Получите код отчета с помощью команды Get-SPODataAccessGovernanceInsight . Затем с помощью команды Export-SPODataAccessGovernanceInsight загрузите отчет по указанному пути.
Export-SPODataAccessGovernanceInsight -ReportID a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1 -DownloadPath "C:\Users\TestUser\Documents\DAGReports"
Эта команда скачивает CSV-файл по указанному пути. Подробные сведения о CSV-файле и просмотр для каждого отчета см. в статье Как получить доступ к отчетам управления доступом к данным в Центре администрирования SharePoint.
Примечание.
Путь скачивания по умолчанию — папка "Загрузки ".
Выполнение действий по исправлению с помощью PowerShell
После создания отчетов об управлении доступом к данным можно выполнять действия по исправлению, как описано в разделе Действия по исправлению из отчетов об управлении доступом к данным.
В следующем разделе описываются команды PowerShell для инициирования и отслеживания проверок доступа сайтов в качестве корректирующего действия.
Запуск проверки доступа к сайту с помощью PowerShell
Используйте команду Start-SPOSiteReview для запуска проверки доступа к сайту определенного сайта, перечисленного в отчете об управлении доступом к данным. Отчет об управлении доступом к данным предоставляет контекст, в котором следует начать проверку. Получите идентификатор отчета и идентификатор сайта из CSV-файла и предоставьте комментарии, чтобы владелец сайта мог четко понять цель проверки.
Start-SPOSiteReview -ReportID a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1 -SiteID c2c2c2c2-dddd-eeee-ffff-a3a3a3a3a3a3 -Comment "Check for org wide access"
ReviewId : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
SiteId : c2c2c2c2-dddd-eeee-ffff-a3a3a3a3a3a3
ReviewInitiatedDateTime : 13-11-2024 20:55:41
ReportEntity : PermissionedUsers
Status : Pending
AdminComment : Check for org wide access
SiteName : All Company
Эта команда создает сообщения электронной почты владельцу сайта, как описано в статье "Как начать проверку доступа к сайту".
Важно!
Вы можете инициировать до 1000 проверок доступа к сайту в течение календарного месяца с помощью отчета "Разрешения для сайтов в организации ". Это ограничение сбрасывается в начале каждого нового месяца.
Отслеживание доступа к сайту с помощью PowerShell
Используйте команду Start-SPOSiteReview для отслеживания состояния проверок доступа к сайту. Для конкретных отзывов используйте значение, указанное ReviewID в выходных данных. Чтобы получить все отзывы, связанные с модулем отчетов, используйте ReportEntity этот параметр.
Get-SPOSiteReview -ReportEntity PermissionedUsers
ReviewId : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
SiteId : c2c2c2c2-dddd-eeee-ffff-a3a3a3a3a3a3
ReviewInitiatedDateTime : 13-11-2024 20:55:41
ReviewCompletedDateTime :
ReportCreatedDateTime : 13-11-2024 23:25:41
ReportEndDateTime : 13-11-2024 23:25:41
ReportEntity : PermissionedUsers
Status : Pending
AdminComment : Check for org wide access
SiteName : All Company
ReviewerEmail :
ReviewerComment :
ReviewId : a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1
SiteId : c2c2c2c2-dddd-eeee-ffff-a3a3a3a3a3a3
ReviewInitiatedDateTime : 24-10-2024 11:07:39
ReviewCompletedDateTime : 15-11-2024 11:07:39
ReportCreatedDateTime : 15-10-2024 09:24:47
ReportEndDateTime : 15-10-2024 11:39:52
ReportEntity : PermissionedUsers
Status : Completed
AdminComment : Check for org wide access
SiteName : All Company
ReviewerEmail : Jon@contosofinance.com
ReviewerComment : Removed EEEU for sensitive documents