Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Steuerung des eingeschränkten Websitezugriffs (auch als eingeschränkte Zugriffssteuerung oder Websitezugriffsbeschränkung bezeichnet) verhindert ein übermäßiges Teilen, indem der Zugriff auf SharePoint-Websites und deren Inhalte Benutzern in der jeweiligen Kontrollgruppe zugewiesen wird. Benutzer, die nicht zur angegebenen Gruppe gehören, können nicht auf die Website oder deren Inhalt zugreifen, selbst wenn sie über vorherige Berechtigungen oder einen freigegebenen Link verfügen. Sie können diese Richtlinie auf mit Microsoft 365-Gruppen verbundene Websites, mit Teams verbundene und nicht mit Gruppen verbundene Websites und OneDrive anwenden, indem Sie Microsoft 365-Gruppen oder Microsoft Entra-Sicherheitsgruppen verwenden.
Richtlinien für Websitezugriffseinschränkungen werden wirksam, wenn ein Benutzer versucht, eine Website zu öffnen oder auf eine Datei zuzugreifen. Copilot und die organization wide search results berücksichtigen die Richtlinie ebenfalls. Benutzer mit direkten Berechtigungen für die Datei, aber nicht in der angegebenen Steuerelementgruppe, können die Datei nicht in der Suche oder in Copilot anzeigen.
Hinweis
Websites mit freigegebenen Kanälen und Websites privater Kanäle sind separate Websitesammlungen von der mit einer Microsoft 365-Gruppe verbundenen Website, die von Standardkanälen verwendet wird. Richtlinien für eingeschränkten Websitezugriff, die auf eine mit dem Team verbundene Website angewendet werden, gelten nicht automatisch für die Websites des freigegebenen oder privaten Kanals. Konfigurieren Sie die Zugriffsbeschränkung für jede freigegebene oder private Kanal-Site separat.
Voraussetzungen für eingeschränkten Websitezugriff
Weitere Informationen finden Sie unter Voraussetzungen für die erweiterte SharePoint-Verwaltung.
Aktivieren der Zugriffsbeschränkung auf Site-Ebene für Ihre organization
Sie müssen die Zugriffsbeschränkung auf Siteebene für Ihre organization aktivieren, bevor Sie sie für einzelne Sites konfigurieren können. Sie können die Steuerung der Websitezugriffsbeschränkung auch an alle Websiteadministratoren Ihrer organization delegieren.
Führen Sie die folgenden Schritte aus, um die Zugriffsbeschränkung auf Websiteebene für Ihre organization im SharePoint Admin Center zu aktivieren:
Erweitern Sie "Richtlinien", und wählen Sie "Zugriffssteuerung" aus.
Wählen Sie Zugriffsbeschränkung auf Site-Ebene aus.
Wählen Sie Zugriffsbeschränkung zulassen und dann Speichern aus.
Führen Sie den folgenden Befehl aus, um die Zugriffsbeschränkung auf Site-Ebene für Ihre organization mithilfe von PowerShell zu aktivieren:
Set-SPOTenant -EnableRestrictedAccessControl $true
Es kann bis zu einer Stunde dauern, bis der Befehl wirksam wird.
Delegieren der Verwaltung der eingeschränkten Zugriffssteuerung an Websiteadministratoren
Als SharePoint-Administrator können Sie die Verwaltung der eingeschränkten Zugriffssteuerung auch an Websiteadministratoren delegieren. Wenn sie die Richtlinie aktualisieren, müssen sie eine angemessene Begründung dafür liefern, warum die Richtlinie aktualisiert wird.
Standardmäßig ist die Delegierung deaktiviert. Wenn Sie es aktivieren möchten, führen Sie den folgenden Befehl aus:
Set-SPOTenant -DelegateRestrictedAccessControlManagement $true
Sobald die eingeschränkte Zugriffssteuerung an alle Websiteadministratoren delegiert wurde, können diese die Richtlinie verwalten.
Überprüfen des Status des Delegierens der Verwaltung der eingeschränkten Zugriffssteuerung an Websiteadministratoren
Führen Sie zum Überprüfen des Delegierungs-Status den folgenden Befehl aus:
Get-SPOTenant | Select-Object DelegateRestrictedAccessControlManagement
Hinweis
Führen Sie diesen Befehl für Microsoft 365 Multi-Geo-Benutzer separat für jeden gewünschten geografischen Standort aus.
Zugriff auf alle SharePoint-Websites mit Microsoft 365-Gruppe oder Microsoft Entra-Sicherheitsgruppen einschränken
Sie können den Zugriff auf eine SharePoint-Website einschränken, indem Sie Microsoft Entra-Sicherheitsgruppen oder Microsoft 365-Gruppen als Gruppe für die eingeschränkte Zugriffssteuerung angeben. Die Kontrollgruppe sollte die Benutzer enthalten, denen Zugriff auf die Website und ihre Inhalte gewährt wird.
Für eine Website können Sie bis zu 10 Microsoft Entra Sicherheitsgruppen oder Microsoft 365-Gruppen konfigurieren. Nachdem Sie die Richtlinie angewendet haben, wird Benutzern in der angegebenen Gruppe, die über eine Zugriffsberechtigung für den Inhalt verfügen, der Zugriff gewährt.
Wichtig
Durch das Hinzufügen von Personen zur Gruppe für eingeschränkte Zugriffssteuerung (Microsoft Entra-Sicherheitsgruppe oder Microsoft 365-Gruppe) erhalten die Benutzer nicht automatisch Zugriffsberechtigungen auf die Website oder den Inhalt. Damit ein Benutzer auf die durch diese Richtlinie geschützten Inhalte zugreifen kann, benötigt er sowohl die Berechtigung zum Website- oder Inhaltszugriff als auch Mitglied der Gruppe "Eingeschränkte Zugriffssteuerung".
Sie können dynamische Sicherheitsgruppen auch als Gruppe für die eingeschränkte Zugriffssteuerung verwenden, wenn Sie die Gruppenmitgliedschaft auf Benutzereigenschaften basieren möchten.
Verwalten des Websitezugriffs für eine Website
Führen Sie die folgenden Schritte aus, um den Websitezugriff für eine Website zu verwalten:
Erweitern Sie im SharePoint Admin Center Websites , und wählen Sie "Aktive Websites" aus.
Wählen Sie die Website aus, die Sie verwalten möchten. Der Bereich mit den Websitedetails wird angezeigt.
Wählen Sie auf der Registerkarte Einstellungen im Abschnitt Eingeschränkter Sitezugriffdie Option Bearbeiten aus.
Aktivieren Sie das Kontrollkästchen Zugriff auf SharePoint-Websites auf Benutzer in angegebenen Gruppen beschränken .
Fügen Sie Ihre Sicherheitsgruppen oder Microsoft 365-Gruppen hinzu oder entfernen Sie sie, und wählen Sie Speichern aus.
Anwenden von Websitezugriffsbeschränkungen auf eine Website
Um die Zugriffsbeschränkung auf die Website anzuwenden, müssen Sie der Richtlinie für Websitezugriffseinschränkungen mindestens eine Gruppe hinzufügen.
Bei einer mit einer Gruppe verbundenen Website ist die mit der Website verbundene Microsoft 365-Gruppe die standardmäßige Gruppe für die eingeschränkte Zugriffssteuerung. Sie können diese Gruppe beibehalten und weitere Microsoft 365- oder Microsoft Entra Security-Gruppen als eingeschränkte Zugriffssteuerungsgruppe hinzufügen.
Hinweis
Dieses Verhalten gilt nicht für Websites mit freigegebenen Kanälen oder Websites privater Kanäle, da diese nicht mit der Microsoft 365-Gruppe des übergeordneten Teams verbunden sind. Konfigurieren Sie die eingeschränkte Zugriffssteuerung separat für diese Websites. Weitere Informationen finden Sie im Abschnitt "Websites von freigegebenen und privaten Kanälen " (in diesem Artikel).
Ein Standardgruppentag wird für die Microsoft 365-Gruppe aufgelistet, die mit der Website verbunden ist, wie in der vorherigen Abbildung dargestellt.
Verwalten von Websitezugriffseinschränkungen mithilfe von PowerShell
Verwenden Sie die in diesem Abschnitt beschriebenen PowerShell-Befehle, um Websitezugriffseinschränkungen für eine SharePoint-Website mithilfe von PowerShell zu verwalten.
Websitezugriffsbeschränkung aktivieren
Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true
Gruppe hinzufügen
Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>
Gruppe bearbeiten
Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>
Gruppe anzeigen
Get-SPOSite -Identity <siteurl> | Select RestrictedAccessControl, RestrictedAccessControlGroups
Gruppe entfernen
Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>
Zurücksetzen der Zugriffsbeschränkung für Websites
Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl
Suche und Copilot-Erfahrung
Die Richtlinie zur Steuerung des eingeschränkten Site-Zugriffs wird bei der organisationweiten Suche und bei Microsoft Copilot-Erfahrungen berücksichtigt. Benutzer, denen der Zugriff aufgrund dieser Richtlinie verweigert wird, können Inhalte von dieser Website weder in der Suche noch in Microsoft Copilot anzeigen. Es kann einige Zeit dauern, bis die Richtlinien zur Steuerung des Zugriffs auf eingeschränkte Websites in der Suche und in Copilot angezeigt werden. Die Aktualisierungslatenz des Suchindexes hängt von der Anzahl der Elemente auf einer Website ab. So kann es beispielsweise bei größeren Websites mit mehr Elementen länger dauern, bis Richtlinien zur Zugriffssteuerung für eingeschränkte Websites in der Suche und in Copilot berücksichtigt werden.
Websites von freigegebenen und privaten Kanälen
Websites mit freigegebenen und privaten Kanälen sind von der mit einer Microsoft 365-Gruppe verbundenen Website, die von Standardkanälen verwendet wird, getrennt. Da die Websites freigegebener und privater Kanäle nicht mit der Microsoft 365-Gruppe des übergeordneten Teams verbunden sind, gelten die auf der mit dem Team verbundenen Website konfigurierten Richtlinien für die eingeschränkte Zugriffssteuerung nicht für diese Kanalwebsites. Sie müssen die Zugriffsbeschränkung für jeden freigegebenen oder privaten Kanal separat als nicht mit Gruppen verbundene Standorte aktivieren.
Für Websites freigegebener Kanäle gilt die eingeschränkte Zugriffssteuerung nur für interne Benutzer im Ressourcenmandanten. Externe Teilnehmer, die von einem anderen Mandanten aus auf den freigegebenen Kanal zugreifen, werden nicht anhand der Richtlinie für die Steuerung des eingeschränkten Zugriffs ausgewertet. Ihr Zugriff wird weiterhin durch die Berechtigungen bestimmt, die dem freigegebenen Kanal und der zugehörigen SharePoint-Website erteilt werden.
Das bedeutet, dass das Hinzufügen oder Entfernen eines externen Teilnehmers des freigegebenen Kanals zu einer Gruppe mit eingeschränktem Zugriff (Control Group, eingeschränkter Zugriff) sich nicht auf dessen Fähigkeit auswirkt, auf die Website des freigegebenen Kanals zuzugreifen.
Wichtig
Durch das Hinzufügen von Personen zu einer Sicherheitsgruppe oder Microsoft 365-Gruppe erhalten Benutzer keinen Zugriff auf den Kanal in Teams. Fügen Sie dieselben Benutzer des Teams-Kanals in Teams und der Sicherheitsgruppe oder Microsoft 365-Gruppe hinzu oder entfernen Sie sie, sodass Benutzer Zugriff auf Teams- und SharePoint-Websites haben.
Benutzeroberfläche für Websiteadministratoren
Nachdem Sie die Steuerung der Websitezugriffsbeschränkung an Websiteadministratoren delegiert haben, können diese die Einstellung für die Websitezugriffsbeschränkung im Bereich " Websiteinformationen " konfigurieren.
Einschränken des Zugriffs auf eine SharePoint-Website
Schränken Sie den Zugriff auf eine Website mithilfe von Microsoft Entra-Sicherheitsgruppen oder Microsoft 365-Gruppen ein.
Fügen Sie die Gruppen hinzu, die die Benutzer enthalten, die Zugriff haben sollen.
Fügen Sie bis zu 10 Gruppen für jede Website hinzu.
Wenn Sie die Konfiguration der Einstellung für die Einstellung für die Zugriffseinschränkung auf der Website speichern, können nur Benutzer in diesen Gruppen und Benutzer, die bereits über Berechtigungen für den Inhalt verfügen, auf die Website zugreifen.
Geben Sie eine Begründung an, wenn Sie die Einstellung für Websitezugriffseinschränkungen aktualisieren.
Erfahrung mit dem Websitebesitzer
Nachdem Sie die Richtlinie auf die Website angewendet haben, zeigt der Bereich "Websitezugriff" den Status der Richtlinie und alle konfigurierten Steuerelementgruppen für Websitebesitzer zusätzlich zu den Bereichen "Websiteinformationen" und "Berechtigungen" an.
Überwachung
Das Microsoft Purview-Portal stellt Überwachungsereignisse bereit, mit denen Sie Aktivitäten zur Beschränkung des Zugriffs auf Websites überwachen können. Das System protokolliert Überwachungsereignisse für die folgenden Aktivitäten:
- Anwenden von Websitezugriffsbeschränkungen für eine Website
- Aufheben der Websitezugriffsbeschränkung für eine Website
- Ändern von Gruppen mit Websitezugriffseinschränkungen für eine Website
- Begründung des Websiteadministrators für die Aktualisierung der Zugriffsbeschränkung für Websites
Einblicke
Erkenntnisse zu Richtlinien für eingeschränkten Websitezugriff
Als IT-Administrator können Sie die folgenden Berichte anzeigen, um weitere Einblicke in SharePoint-Websites zu erhalten, die mit einer Richtlinie für eingeschränkten Websitezugriff geschützt sind:
- Websites, die durch eine Richtlinie für eingeschränkten Sitezugriff geschützt sind (
RACProtectedSites) - Details zu Zugriffsverweigerungen aufgrund von Richtlinien für eingeschränkten Sitezugriff (
ActionsBlockedByPolicy)
Berichte sind derzeit für Microsoft 365, das von 21Vianet betrieben wird, nicht verfügbar, selbst wenn Sie über die erforderlichen Lizenzen verfügen.
Hinweis
Es kann einige Stunden dauern, bis jeder Bericht erstellt wurde.
Bericht zu Websites, die durch Richtlinien für eingeschränkten Sitezugriff geschützt sind
Führen Sie die folgenden Befehle in SharePoint PowerShell aus, um die Berichte zu generieren, anzuzeigen und herunterzuladen.
Bericht generieren
Start-SPORestrictedAccessForSitesInsights -RACProtectedSites
Mit diesem Befehl wird eine Liste der Websites generiert, die durch eine Richtlinie für eingeschränkten Sitezugriff geschützt sind.
Bericht anzeigen
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID>
Der Bericht zeigt die 100 Websites mit den höchsten Seitenaufrufen an, die durch die Richtlinie geschützt sind.
Bericht herunterladen
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download
Führen Sie diesen Befehl als Administrator aus. Der heruntergeladene Bericht befindet sich in dem Pfad, in dem der Befehl ausgeführt wurde.
Prozentsatz der Website, die mit eingeschränktem Sitezugriff geschützt sind
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary
Dieser Bericht zeigt den Prozentsatz der Websites, die durch die Richtlinie geschützt sind, an der Gesamtzahl der Websites.
Bericht zu Zugriffsverweigerungen aufgrund von Richtlinien für eingeschränkten Site-Zugriff
Führen Sie die folgenden Befehle aus, um einen Bericht zu Zugriffsverweigerungen aufgrund von Berichten über eingeschränkte Site-Zugriffe zu erstellen, abzurufen und anzuzeigen.
Bericht zu Zugriffsverweigerungen erstellen
Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy
Mit diesem Befehl wird ein neuer Bericht zum Abrufen der Details zur Zugriffsverweigerung erstellt.
Status des Berichts zu Zugriffsverweigerungen abrufen
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy
Mit diesem Befehl wird der Status des generierten Berichts abgerufen.
Letzte Zugriffsverweigerungen in den letzten 28 Tagen
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials
Dieser Befehl ruft eine Liste der letzten 100 Zugriffsverweigerungen ab, die in den letzten 28 Tagen aufgetreten sind.
Anzeigen der Liste der häufigsten Benutzer, denen der Zugriff verweigert wurde
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers
Mit diesem Befehl wird eine Liste der 100 Benutzer mit den meisten Zugriffsverweigerungen abgerufen.
Anzeigen der Liste der Websites mit den häufigsten Zugriffsverweigerungen
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites
Mit diesem Befehl wird eine Liste der 100 Websites mit den meisten Zugriffsverweigerungen abgerufen.
Verteilung von Zugriffsverweigerungen auf verschiedene Arten von Websites
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution
Zeigt die Verteilung von Zugriffsverweigerungen auf verschiedene Arten von Websites an.
Hinweis
Um bis zu 10.000 Ablehnungen anzuzeigen, müssen Sie die Berichte herunterladen. Führen Sie den Downloadbefehl als Administrator aus. Die heruntergeladenen Berichte befinden sich in dem Pfad, in dem Sie den Befehl ausführen.
Freigabe von Websites und Inhalten für Benutzer außerhalb von eingeschränkten Zugriffssteuerungsgruppen (Opt-in-Funktion)
Standardmäßig folgt die Freigabe von SharePoint-Websites und deren Inhalten nicht der Richtlinie für eingeschränkten Websitezugriff. Der SharePoint-Administrator kann die Freigabe einer Website und ihres Inhalts für Benutzer einschränken, die nicht Mitglied der Gruppe "Eingeschränkte Zugriffssteuerung" sind.
Um die Freigabefunktion auf Benutzer außerhalb der Gruppe "Eingeschränkte Zugriffssteuerung" zu beschränken, führen Sie den folgenden PowerShell-Befehl in der SharePoint Online-Verwaltungsshell als Administrator aus:
Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false
Freigeben für Benutzer
Wenn Sie die Freigabebeschränkung anwenden, wird die Freigabe für Benutzer blockiert, die nicht Mitglied der Gruppe "Eingeschränkte Zugriffssteuerung" sind.
Freigabe für Gruppen
Die Freigabe ist für Microsoft Entra Security- oder Microsoft 365-Gruppen zulässig, die Teil der Liste der Gruppen für die eingeschränkte Zugriffssteuerung sind. Die Freigabe ist nicht für alle anderen Gruppen zulässig, einschließlich "Alle" außer externen Benutzern oder SharePoint-Gruppen.
Hinweis
Die Freigabe einer Website und ihres Inhalts ist jetzt für die geschachtelten Sicherheitsgruppen zulässig, die Teil der Gruppen für die eingeschränkte Zugriffssteuerung sind.
Konfigurieren Sie den Link "Weitere Informationen" für die Seite mit Zugriffsverweigerungsfehlern (Opt-in-Funktion)
Konfigurieren Sie den Link "Weitere Informationen ", um Benutzer zu informieren, denen der Zugriff auf eine SharePoint-Website aufgrund der Richtlinie für die eingeschränkte Websitezugriffssteuerung verweigert wird. Durch Anpassen dieses Fehlerlinks können Sie Ihren Benutzern mehr Informationen und Anleitungen bereitstellen.
Hinweis
Der Link "Weitere Informationen " ist eine Einstellung auf Mandantenebene, die für alle Websites gilt, für die die Richtlinie für die eingeschränkte Zugriffssteuerung aktiviert ist.
Führen Sie zum Konfigurieren der Verknüpfung den folgenden Befehl in SharePoint PowerShell aus:
Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>"
Um den Wert des Links abzurufen, führen Sie den folgenden Befehl aus:
Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink
Der konfigurierte Link "Weitere Informationen" wird gestartet, wenn der Benutzer den Link "Hier mehr über die Richtlinien Ihrer organization erfahren" auswählt.
Verwandte Artikel
Richtlinie für bedingten Zugriff für SharePoint-Websites und OneDrive