Einschränken des Zugriffs auf SharePoint-Websites mit Microsoft 365-Gruppen und Microsoft Entra-Sicherheitsgruppen

Die Steuerung des eingeschränkten Websitezugriffs (auch als eingeschränkte Zugriffssteuerung oder Websitezugriffsbeschränkung bezeichnet) verhindert ein übermäßiges Teilen, indem der Zugriff auf SharePoint-Websites und deren Inhalte Benutzern in der jeweiligen Kontrollgruppe zugewiesen wird. Benutzer, die nicht zur angegebenen Gruppe gehören, können nicht auf die Website oder deren Inhalt zugreifen, selbst wenn sie über vorherige Berechtigungen oder einen freigegebenen Link verfügen. Sie können diese Richtlinie auf mit Microsoft 365-Gruppen verbundene Websites, mit Teams verbundene und nicht mit Gruppen verbundene Websites und OneDrive anwenden, indem Sie Microsoft 365-Gruppen oder Microsoft Entra-Sicherheitsgruppen verwenden.

Richtlinien für Websitezugriffseinschränkungen werden wirksam, wenn ein Benutzer versucht, eine Website zu öffnen oder auf eine Datei zuzugreifen. Copilot und die organization wide search results berücksichtigen die Richtlinie ebenfalls. Benutzer mit direkten Berechtigungen für die Datei, aber nicht in der angegebenen Steuerelementgruppe, können die Datei nicht in der Suche oder in Copilot anzeigen.

Screenshot gespeicherter Änderungen für die eingeschränkte Zugriffssteuerung für SharePoint-Websites.

Hinweis

Websites mit freigegebenen Kanälen und Websites privater Kanäle sind separate Websitesammlungen von der mit einer Microsoft 365-Gruppe verbundenen Website, die von Standardkanälen verwendet wird. Richtlinien für eingeschränkten Websitezugriff, die auf eine mit dem Team verbundene Website angewendet werden, gelten nicht automatisch für die Websites des freigegebenen oder privaten Kanals. Konfigurieren Sie die Zugriffsbeschränkung für jede freigegebene oder private Kanal-Site separat.

Voraussetzungen für eingeschränkten Websitezugriff

Weitere Informationen finden Sie unter Voraussetzungen für die erweiterte SharePoint-Verwaltung.

Aktivieren der Zugriffsbeschränkung auf Site-Ebene für Ihre organization

Sie müssen die Zugriffsbeschränkung auf Siteebene für Ihre organization aktivieren, bevor Sie sie für einzelne Sites konfigurieren können. Sie können die Steuerung der Websitezugriffsbeschränkung auch an alle Websiteadministratoren Ihrer organization delegieren.

Führen Sie die folgenden Schritte aus, um die Zugriffsbeschränkung auf Websiteebene für Ihre organization im SharePoint Admin Center zu aktivieren:

  1. Erweitern Sie "Richtlinien", und wählen Sie "Zugriffssteuerung" aus.

  2. Wählen Sie Zugriffsbeschränkung auf Site-Ebene aus.

  3. Wählen Sie Zugriffsbeschränkung zulassen und dann Speichern aus.

    Screenshot, der zeigt, wie die Zugriffssteuerung auf Websiteebene eingerichtet wird.

Führen Sie den folgenden Befehl aus, um die Zugriffsbeschränkung auf Site-Ebene für Ihre organization mithilfe von PowerShell zu aktivieren:

Set-SPOTenant -EnableRestrictedAccessControl $true

Es kann bis zu einer Stunde dauern, bis der Befehl wirksam wird.

Delegieren der Verwaltung der eingeschränkten Zugriffssteuerung an Websiteadministratoren

Als SharePoint-Administrator können Sie die Verwaltung der eingeschränkten Zugriffssteuerung auch an Websiteadministratoren delegieren. Wenn sie die Richtlinie aktualisieren, müssen sie eine angemessene Begründung dafür liefern, warum die Richtlinie aktualisiert wird.

Standardmäßig ist die Delegierung deaktiviert. Wenn Sie es aktivieren möchten, führen Sie den folgenden Befehl aus:

Set-SPOTenant -DelegateRestrictedAccessControlManagement $true

Sobald die eingeschränkte Zugriffssteuerung an alle Websiteadministratoren delegiert wurde, können diese die Richtlinie verwalten.

Überprüfen des Status des Delegierens der Verwaltung der eingeschränkten Zugriffssteuerung an Websiteadministratoren

Führen Sie zum Überprüfen des Delegierungs-Status den folgenden Befehl aus:

Get-SPOTenant | Select-Object DelegateRestrictedAccessControlManagement

Hinweis

Führen Sie diesen Befehl für Microsoft 365 Multi-Geo-Benutzer separat für jeden gewünschten geografischen Standort aus.

Zugriff auf alle SharePoint-Websites mit Microsoft 365-Gruppe oder Microsoft Entra-Sicherheitsgruppen einschränken

Sie können den Zugriff auf eine SharePoint-Website einschränken, indem Sie Microsoft Entra-Sicherheitsgruppen oder Microsoft 365-Gruppen als Gruppe für die eingeschränkte Zugriffssteuerung angeben. Die Kontrollgruppe sollte die Benutzer enthalten, denen Zugriff auf die Website und ihre Inhalte gewährt wird.

Für eine Website können Sie bis zu 10 Microsoft Entra Sicherheitsgruppen oder Microsoft 365-Gruppen konfigurieren. Nachdem Sie die Richtlinie angewendet haben, wird Benutzern in der angegebenen Gruppe, die über eine Zugriffsberechtigung für den Inhalt verfügen, der Zugriff gewährt.

Wichtig

  • Durch das Hinzufügen von Personen zur Gruppe für eingeschränkte Zugriffssteuerung (Microsoft Entra-Sicherheitsgruppe oder Microsoft 365-Gruppe) erhalten die Benutzer nicht automatisch Zugriffsberechtigungen auf die Website oder den Inhalt. Damit ein Benutzer auf die durch diese Richtlinie geschützten Inhalte zugreifen kann, benötigt er sowohl die Berechtigung zum Website- oder Inhaltszugriff als auch Mitglied der Gruppe "Eingeschränkte Zugriffssteuerung".

  • Sie können dynamische Sicherheitsgruppen auch als Gruppe für die eingeschränkte Zugriffssteuerung verwenden, wenn Sie die Gruppenmitgliedschaft auf Benutzereigenschaften basieren möchten.

Verwalten des Websitezugriffs für eine Website

Führen Sie die folgenden Schritte aus, um den Websitezugriff für eine Website zu verwalten:

  1. Erweitern Sie im SharePoint Admin Center Websites , und wählen Sie "Aktive Websites" aus.

  2. Wählen Sie die Website aus, die Sie verwalten möchten. Der Bereich mit den Websitedetails wird angezeigt.

  3. Wählen Sie auf der Registerkarte Einstellungen im Abschnitt Eingeschränkter Sitezugriffdie Option Bearbeiten aus.

  4. Aktivieren Sie das Kontrollkästchen Zugriff auf SharePoint-Websites auf Benutzer in angegebenen Gruppen beschränken .

  5. Fügen Sie Ihre Sicherheitsgruppen oder Microsoft 365-Gruppen hinzu oder entfernen Sie sie, und wählen Sie Speichern aus.

Anwenden von Websitezugriffsbeschränkungen auf eine Website

Um die Zugriffsbeschränkung auf die Website anzuwenden, müssen Sie der Richtlinie für Websitezugriffseinschränkungen mindestens eine Gruppe hinzufügen.

Screenshot der Sicherheitsgruppen für Websitezugriffsbeschränkungen, die zu nicht mit Gruppen verbundenen Websites hinzugefügt werden.

Bei einer mit einer Gruppe verbundenen Website ist die mit der Website verbundene Microsoft 365-Gruppe die standardmäßige Gruppe für die eingeschränkte Zugriffssteuerung. Sie können diese Gruppe beibehalten und weitere Microsoft 365- oder Microsoft Entra Security-Gruppen als eingeschränkte Zugriffssteuerungsgruppe hinzufügen.

Screenshot der Sicherheitsgruppen für Websitezugriffsbeschränkungen, die verbundenen Websites hinzugefügt werden.

Hinweis

  • Dieses Verhalten gilt nicht für Websites mit freigegebenen Kanälen oder Websites privater Kanäle, da diese nicht mit der Microsoft 365-Gruppe des übergeordneten Teams verbunden sind. Konfigurieren Sie die eingeschränkte Zugriffssteuerung separat für diese Websites. Weitere Informationen finden Sie im Abschnitt "Websites von freigegebenen und privaten Kanälen " (in diesem Artikel).

  • Ein Standardgruppentag wird für die Microsoft 365-Gruppe aufgelistet, die mit der Website verbunden ist, wie in der vorherigen Abbildung dargestellt.

Verwalten von Websitezugriffseinschränkungen mithilfe von PowerShell

Verwenden Sie die in diesem Abschnitt beschriebenen PowerShell-Befehle, um Websitezugriffseinschränkungen für eine SharePoint-Website mithilfe von PowerShell zu verwalten.

Websitezugriffsbeschränkung aktivieren

Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true

Gruppe hinzufügen

Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>

Gruppe bearbeiten

Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>

Gruppe anzeigen

Get-SPOSite -Identity <siteurl> | Select RestrictedAccessControl, RestrictedAccessControlGroups

Gruppe entfernen

Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>

Zurücksetzen der Zugriffsbeschränkung für Websites

Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl

Suche und Copilot-Erfahrung

Die Richtlinie zur Steuerung des eingeschränkten Site-Zugriffs wird bei der organisationweiten Suche und bei Microsoft Copilot-Erfahrungen berücksichtigt. Benutzer, denen der Zugriff aufgrund dieser Richtlinie verweigert wird, können Inhalte von dieser Website weder in der Suche noch in Microsoft Copilot anzeigen. Es kann einige Zeit dauern, bis die Richtlinien zur Steuerung des Zugriffs auf eingeschränkte Websites in der Suche und in Copilot angezeigt werden. Die Aktualisierungslatenz des Suchindexes hängt von der Anzahl der Elemente auf einer Website ab. So kann es beispielsweise bei größeren Websites mit mehr Elementen länger dauern, bis Richtlinien zur Zugriffssteuerung für eingeschränkte Websites in der Suche und in Copilot berücksichtigt werden.

Websites von freigegebenen und privaten Kanälen

Websites mit freigegebenen und privaten Kanälen sind von der mit einer Microsoft 365-Gruppe verbundenen Website, die von Standardkanälen verwendet wird, getrennt. Da die Websites freigegebener und privater Kanäle nicht mit der Microsoft 365-Gruppe des übergeordneten Teams verbunden sind, gelten die auf der mit dem Team verbundenen Website konfigurierten Richtlinien für die eingeschränkte Zugriffssteuerung nicht für diese Kanalwebsites. Sie müssen die Zugriffsbeschränkung für jeden freigegebenen oder privaten Kanal separat als nicht mit Gruppen verbundene Standorte aktivieren.

Für Websites freigegebener Kanäle gilt die eingeschränkte Zugriffssteuerung nur für interne Benutzer im Ressourcenmandanten. Externe Teilnehmer, die von einem anderen Mandanten aus auf den freigegebenen Kanal zugreifen, werden nicht anhand der Richtlinie für die Steuerung des eingeschränkten Zugriffs ausgewertet. Ihr Zugriff wird weiterhin durch die Berechtigungen bestimmt, die dem freigegebenen Kanal und der zugehörigen SharePoint-Website erteilt werden.

Das bedeutet, dass das Hinzufügen oder Entfernen eines externen Teilnehmers des freigegebenen Kanals zu einer Gruppe mit eingeschränktem Zugriff (Control Group, eingeschränkter Zugriff) sich nicht auf dessen Fähigkeit auswirkt, auf die Website des freigegebenen Kanals zuzugreifen.

Wichtig

Durch das Hinzufügen von Personen zu einer Sicherheitsgruppe oder Microsoft 365-Gruppe erhalten Benutzer keinen Zugriff auf den Kanal in Teams. Fügen Sie dieselben Benutzer des Teams-Kanals in Teams und der Sicherheitsgruppe oder Microsoft 365-Gruppe hinzu oder entfernen Sie sie, sodass Benutzer Zugriff auf Teams- und SharePoint-Websites haben.

Benutzeroberfläche für Websiteadministratoren

Nachdem Sie die Steuerung der Websitezugriffsbeschränkung an Websiteadministratoren delegiert haben, können diese die Einstellung für die Websitezugriffsbeschränkung im Bereich " Websiteinformationen " konfigurieren.

Screenshot der Einstellung

Einschränken des Zugriffs auf eine SharePoint-Website

  1. Schränken Sie den Zugriff auf eine Website mithilfe von Microsoft Entra-Sicherheitsgruppen oder Microsoft 365-Gruppen ein.

  2. Fügen Sie die Gruppen hinzu, die die Benutzer enthalten, die Zugriff haben sollen.

  3. Fügen Sie bis zu 10 Gruppen für jede Website hinzu.

  4. Wenn Sie die Konfiguration der Einstellung für die Einstellung für die Zugriffseinschränkung auf der Website speichern, können nur Benutzer in diesen Gruppen und Benutzer, die bereits über Berechtigungen für den Inhalt verfügen, auf die Website zugreifen.

  5. Geben Sie eine Begründung an, wenn Sie die Einstellung für Websitezugriffseinschränkungen aktualisieren.

Erfahrung mit dem Websitebesitzer

Nachdem Sie die Richtlinie auf die Website angewendet haben, zeigt der Bereich "Websitezugriff" den Status der Richtlinie und alle konfigurierten Steuerelementgruppen für Websitebesitzer zusätzlich zu den Bereichen "Websiteinformationen" und "Berechtigungen" an.

Screenshot des Bereichs für Websitezugriffsbeschränkungen.

Überwachung

Das Microsoft Purview-Portal stellt Überwachungsereignisse bereit, mit denen Sie Aktivitäten zur Beschränkung des Zugriffs auf Websites überwachen können. Das System protokolliert Überwachungsereignisse für die folgenden Aktivitäten:

  • Anwenden von Websitezugriffsbeschränkungen für eine Website
  • Aufheben der Websitezugriffsbeschränkung für eine Website
  • Ändern von Gruppen mit Websitezugriffseinschränkungen für eine Website
  • Begründung des Websiteadministrators für die Aktualisierung der Zugriffsbeschränkung für Websites

Einblicke

Erkenntnisse zu Richtlinien für eingeschränkten Websitezugriff

Als IT-Administrator können Sie die folgenden Berichte anzeigen, um weitere Einblicke in SharePoint-Websites zu erhalten, die mit einer Richtlinie für eingeschränkten Websitezugriff geschützt sind:

  • Websites, die durch eine Richtlinie für eingeschränkten Sitezugriff geschützt sind (RACProtectedSites)
  • Details zu Zugriffsverweigerungen aufgrund von Richtlinien für eingeschränkten Sitezugriff (ActionsBlockedByPolicy)

Berichte sind derzeit für Microsoft 365, das von 21Vianet betrieben wird, nicht verfügbar, selbst wenn Sie über die erforderlichen Lizenzen verfügen.

Hinweis

Es kann einige Stunden dauern, bis jeder Bericht erstellt wurde.

Bericht zu Websites, die durch Richtlinien für eingeschränkten Sitezugriff geschützt sind

Führen Sie die folgenden Befehle in SharePoint PowerShell aus, um die Berichte zu generieren, anzuzeigen und herunterzuladen.

Bericht generieren

Start-SPORestrictedAccessForSitesInsights -RACProtectedSites

Mit diesem Befehl wird eine Liste der Websites generiert, die durch eine Richtlinie für eingeschränkten Sitezugriff geschützt sind.

Bericht anzeigen

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID>

Der Bericht zeigt die 100 Websites mit den höchsten Seitenaufrufen an, die durch die Richtlinie geschützt sind.

Bericht herunterladen

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download

Führen Sie diesen Befehl als Administrator aus. Der heruntergeladene Bericht befindet sich in dem Pfad, in dem der Befehl ausgeführt wurde.

Prozentsatz der Website, die mit eingeschränktem Sitezugriff geschützt sind

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary

Dieser Bericht zeigt den Prozentsatz der Websites, die durch die Richtlinie geschützt sind, an der Gesamtzahl der Websites.

Bericht zu Zugriffsverweigerungen aufgrund von Richtlinien für eingeschränkten Site-Zugriff

Führen Sie die folgenden Befehle aus, um einen Bericht zu Zugriffsverweigerungen aufgrund von Berichten über eingeschränkte Site-Zugriffe zu erstellen, abzurufen und anzuzeigen.

Bericht zu Zugriffsverweigerungen erstellen

Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Mit diesem Befehl wird ein neuer Bericht zum Abrufen der Details zur Zugriffsverweigerung erstellt.

Status des Berichts zu Zugriffsverweigerungen abrufen

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Mit diesem Befehl wird der Status des generierten Berichts abgerufen.

Letzte Zugriffsverweigerungen in den letzten 28 Tagen

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials

Dieser Befehl ruft eine Liste der letzten 100 Zugriffsverweigerungen ab, die in den letzten 28 Tagen aufgetreten sind.

Anzeigen der Liste der häufigsten Benutzer, denen der Zugriff verweigert wurde

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers

Mit diesem Befehl wird eine Liste der 100 Benutzer mit den meisten Zugriffsverweigerungen abgerufen.

Anzeigen der Liste der Websites mit den häufigsten Zugriffsverweigerungen

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites

Mit diesem Befehl wird eine Liste der 100 Websites mit den meisten Zugriffsverweigerungen abgerufen.

Verteilung von Zugriffsverweigerungen auf verschiedene Arten von Websites

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution

Zeigt die Verteilung von Zugriffsverweigerungen auf verschiedene Arten von Websites an.

Hinweis

Um bis zu 10.000 Ablehnungen anzuzeigen, müssen Sie die Berichte herunterladen. Führen Sie den Downloadbefehl als Administrator aus. Die heruntergeladenen Berichte befinden sich in dem Pfad, in dem Sie den Befehl ausführen.

Freigabe von Websites und Inhalten für Benutzer außerhalb von eingeschränkten Zugriffssteuerungsgruppen (Opt-in-Funktion)

Standardmäßig folgt die Freigabe von SharePoint-Websites und deren Inhalten nicht der Richtlinie für eingeschränkten Websitezugriff. Der SharePoint-Administrator kann die Freigabe einer Website und ihres Inhalts für Benutzer einschränken, die nicht Mitglied der Gruppe "Eingeschränkte Zugriffssteuerung" sind.

Um die Freigabefunktion auf Benutzer außerhalb der Gruppe "Eingeschränkte Zugriffssteuerung" zu beschränken, führen Sie den folgenden PowerShell-Befehl in der SharePoint Online-Verwaltungsshell als Administrator aus:

Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false

Freigeben für Benutzer

Wenn Sie die Freigabebeschränkung anwenden, wird die Freigabe für Benutzer blockiert, die nicht Mitglied der Gruppe "Eingeschränkte Zugriffssteuerung" sind.

Screenshot der Freigabe für Benutzer Nachricht.

Freigabe für Gruppen

Die Freigabe ist für Microsoft Entra Security- oder Microsoft 365-Gruppen zulässig, die Teil der Liste der Gruppen für die eingeschränkte Zugriffssteuerung sind. Die Freigabe ist nicht für alle anderen Gruppen zulässig, einschließlich "Alle" außer externen Benutzern oder SharePoint-Gruppen.

Screenshot der Nachricht

Hinweis

Die Freigabe einer Website und ihres Inhalts ist jetzt für die geschachtelten Sicherheitsgruppen zulässig, die Teil der Gruppen für die eingeschränkte Zugriffssteuerung sind.

Konfigurieren Sie den Link "Weitere Informationen ", um Benutzer zu informieren, denen der Zugriff auf eine SharePoint-Website aufgrund der Richtlinie für die eingeschränkte Websitezugriffssteuerung verweigert wird. Durch Anpassen dieses Fehlerlinks können Sie Ihren Benutzern mehr Informationen und Anleitungen bereitstellen.

Hinweis

Der Link "Weitere Informationen " ist eine Einstellung auf Mandantenebene, die für alle Websites gilt, für die die Richtlinie für die eingeschränkte Zugriffssteuerung aktiviert ist.

Führen Sie zum Konfigurieren der Verknüpfung den folgenden Befehl in SharePoint PowerShell aus:

Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>" 

Um den Wert des Links abzurufen, führen Sie den folgenden Befehl aus:

Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink 

Der konfigurierte Link "Weitere Informationen" wird gestartet, wenn der Benutzer den Link "Hier mehr über die Richtlinien Ihrer organization erfahren" auswählt.

Screenshot mit dem Link

Richtlinie für bedingten Zugriff für SharePoint-Websites und OneDrive

Berichte zur Datenzugriffs-Governance