受限制的網站存取控制 (也稱為 受限制的存取控制 或 網站存取限制) 透過將 SharePoint 網站及其內容的存取權指定給特定控制組中的使用者,有助於防止過度共用。 不屬於指定群組的使用者無法存取網站或其內容,即使他們先前擁有權限或共用連結也一樣。 您可以使用 Microsoft 365 群組或Microsoft Entra安全性群組,在 Microsoft 365 群組連線、Teams 連線、非群組連線的網站和 OneDrive 上套用此原則。
當使用者嘗試開啟網站或存取檔案時,網站存取限制原則才會生效。 Copilot 和全組織搜尋結果也遵守此原則。 具有檔案直接權限但不在指定控制群組中的使用者將無法在搜尋或 Copilot 體驗中檢視該檔案。
注意事項
共用頻道網站和私人頻道網站是標準頻道所使用之 Microsoft 365 群組連線網站的獨立網站集合。 套用至小組連線網站的受限制網站存取原則不會自動套用至其共用或私人頻道網站。 針對每個共用或私人頻道網站,分別設定網站存取限制。
限制網站存取的先決條件
請參閱 SharePoint 進階管理的必要條件。
為您的組織啟用網站層級存取限制
您必須先為您的組織啟用網站層級存取限制,才能為個別網站進行設定。 您也可以將網站存取限制控制委派給貴組織的所有網站管理員。
若要在 SharePoint 系統管理中心為貴組織啟用網站層級存取限制,請遵循下列步驟:
若要使用 PowerShell 為您的組織啟用網站層級存取限制,請執行下列命令:
Set-SPOTenant -EnableRestrictedAccessControl $true
命令最多可能需要一小時才會生效。
將限制存取控制的管理委派給網站管理員
身為 SharePoint 系統管理員,您也可以將受限制存取控制的管理委派給網站系統管理員。 如果他們更新原則,則需要提供適當的理由來說明更新原則的原因。
根據預設,委派會關閉。 如果您決定啟用此功能,請執行以下命令:
Set-SPOTenant -DelegateRestrictedAccessControlManagement $true
一旦將受限存取控制委派給所有網站管理員,他們就可以管理原則。
檢查將限制存取控制委派給網站管理員的管理狀態
若要檢查委派狀態,請執行下列命令:
Get-SPOTenant | Select-Object DelegateRestrictedAccessControlManagement
注意事項
針對 Microsoft 365 多地理位置使用者,請針對每個想要的地理位置分別執行此命令。
使用 Microsoft 365 群組或 Microsoft Entra 安全性群組限制對所有 SharePoint 網站的存取
您可以透過將 Microsoft Entra 安全性群組或 Microsoft 365 群組指定為受限制的存取控制群組,來限制對 Microsoft 網站的存取。 控制群組應包含有權存取網站及其內容的使用者。
針對網站,您最多可以設定 10 個 Microsoft Entra 安全性群組或 Microsoft 365 群組。 套用原則後,指定群組中具有內容存取權限的使用者會獲授與存取權。
重要事項
將人員新增至 [受限制存取控制] 群組 (Microsoft Entra 安全性群組或 Microsoft 365 群組) 不會自動授與使用者網站或內容的存取權限。 若要讓使用者存取受此原則保護的內容,使用者既需要網站或內容存取權限,又需要是受限制存取控制群組的成員。
如果您想要根據使用者內容建立群組成員資格,也可以使用動態安全性群組做為受限制的存取控制群組。
管理網站的網站存取
若要管理網站的網站存取權,請遵循下列步驟:
在 SharePoint 系統管理中心,展開 [網站] ,然後選取 [使用中的網站]。
選取您要管理的網站。 網站詳細資料面板隨即顯示。
在 [設定] 索引標籤中,選取 [受限制的網站存取] 區段中的 [編輯]。
選取 [ 僅限指定群組中的使用者存取 SharePoint 網站] 核取方塊。
新增或移除您的安全性群組或 Microsoft 365 群組,然後選取 [儲存]。
將網站存取限制套用至網站
若要將網站存取限制套用至網站,您必須將至少一個群組新增至網站存取限制原則。
對於群組連線的網站,連線到網站的 Microsoft 365 群組是預設的受限制存取控制群組。 您可以選擇保留此群組,並將更多 Microsoft 365 或 Microsoft Entra 安全性群組新增為受限制的存取控制群組。
注意事項
此行為不適用於共用頻道網站或私人頻道網站,因為它們未連線至父小組的 Microsoft 365 群組。 為這些網站分別設定受限制的存取控制。 請參閱本文) 中 (的 共用和私人頻道網站 一節。
系統會列出連線到網站的 Microsoft 365 群組的 預設群組 標記,如上圖所示。
使用 PowerShell 管理網站存取限制
若要使用 PowerShell 管理 SharePoint 網站的網站存取限制,請使用本節所述的 PowerShell 命令。
啟用網站存取限制
Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true
新增群組
Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>
編輯群組
Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>
檢視群組
Get-SPOSite -Identity <siteurl> | Select RestrictedAccessControl, RestrictedAccessControlGroups
移除群組
Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>
重設網站存取限制
Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl
搜尋和 Copilot 體驗
全組織搜尋體驗和 Microsoft Copilot 體驗都遵守受限制的網站存取控制原則。 因此原則而遭到拒絕存取的使用者,無法在搜尋或 Microsoft Copilot 體驗中檢視此網站的內容。 搜尋和 Copilot 體驗可能需要一些時間才能反映受限制的網站存取控制原則。 搜尋索引更新延遲取決於網站中的項目數。 例如,具有更多項目的較大網站可能需要較長的時間,才能在搜尋和 Copilot 體驗中遵守受限制的網站存取控制原則。
共用和私人頻道網站
共用和私人頻道網站與標準頻道使用的 Microsoft 365 群組連線網站是分開的。 因為共用和私人頻道網站未連線到父小組的 Microsoft 365 群組,所以在小組連線的網站上設定的受限制存取控制原則不適用於這些頻道網站。 您必須為每個共用或私人頻道網站,分別啟用網站存取限制,作為非群組連線網站。
對於共用頻道網站,受限制的存取控制僅適用於資源租用戶中的內部使用者。 從另一個租用戶存取共用頻道的外部參與者不會根據受限制的存取控制原則進行評估。 其存取權會繼續由授予共用頻道和相關聯 SharePoint 網站的權限決定。
這表示在受限制存取控制群組新增外部共用頻道參與者或從中移除他們,不會影響他們存取共用頻道網站的能力。
重要事項
將人員新增到安全性群組或 Microsoft 365 群組不會授與使用者 Teams 中頻道的存取權。 在 Teams 和安全性群組或 Microsoft 365 群組中新增或移除相同的 Teams 頻道使用者,讓使用者可以存取 Teams 和 SharePoint 網站。
網站管理員體驗
將網站存取限制控制項委派給網站管理員後,他們可以在 [網站資訊 ] 面板中設定網站存取限制設定。
限制存取 SharePoint 網站
使用 Microsoft Entra 安全性群組或 Microsoft 365 群組來限制可以存取網站的人員。
新增包含應具有存取權之使用者的群組。
每個網站最多新增 10 個群組。
儲存網站存取限制設定組態時,只有這些群組中的使用者,以及已具有內容權限的使用者才能存取網站。
每當您更新網站存取限制設定時,請提供理由。
網站擁有者體驗
將原則套用至網站之後,除了網站資訊和權限面板外,[網站存取] 面板會顯示原則狀態和網站擁有者的所有已設定控制群組。
稽核
Microsoft Purview 入口網站提供稽核事件,可協助您監視網站存取限制活動。 系統會記錄下列活動的稽核事件:
- 對網站套用網站存取限制
- 移除網站的網站存取限制
- 變更網站的網站存取限制群組
- 網站管理員更新網站存取限制的理由
Insights
受限制的網站存取原則深入解析
身為 IT 系統管理員,您可以檢視下列報告,以深入了解受限制網站存取原則保護的 SharePoint 網站:
- 受限制網站存取原則保護的網站 (
RACProtectedSites) - 因網站存取受限原則而導致存取遭拒的詳細資料 (
ActionsBlockedByPolicy)
報告目前不適用於由 21Vianet 所操作的 由世紀互聯提供的 Microsoft 365,即使您擁有必要的授權也一樣。
注意事項
產生每個報表可能需要數小時。
受限制網站存取原則保護的網站報告
在 SharePoint PowerShell 中執行下列命令以產生、檢視及下載報告。
產生報表
Start-SPORestrictedAccessForSitesInsights -RACProtectedSites
此命令會產生受限制網站存取原則保護的網站清單。
檢視報表
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID>
報告會顯示受原則保護、頁面檢視次數最高的前 100 個網站。
下載報表
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download
以系統管理員身分執行此命令。 下載的報告位於執行命令的路徑上。
受限制網站存取受保護的網站百分比報告
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary
此報告會顯示受此原則保護的網站佔網站總數的百分比。
因受限網站存取而導致的存取遭拒原則報告
執行下列命令,以建立、擷取及檢視因受限網站存取而導致拒絕存取的報告。
建立拒絕存取報告
Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy
此命令會建立新的報告,用於擷取拒絕存取詳細資料。
擷取存取拒絕報告狀態
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy
此命令會擷取產生報告的狀態。
過去 28 天內的最新拒絕存取
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials
此命令會取得過去 28 天內發生的最近 100 個拒絕存取的清單。
檢視遭到拒絕存取的熱門使用者清單
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers
此命令會取得收到最多存取拒絕的前 100 位使用者清單。
檢視收到最多拒絕存取的熱門網站清單
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites
此命令會取得存取遭拒次數最多的前 100 個網站清單。
在不同類型網站的存取拒絕分佈
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution
顯示拒絕存取在不同網站類型的分佈。
注意事項
若要檢視最多 10,000 個拒絕,您必須下載報告。 以系統管理員身分執行 download 命令。 下載的報告位於執行命令的路徑上。
與受限制存取控制群組以外的使用者共用網站和內容, (選擇加入功能)
根據預設,共用 SharePoint 網站及其內容不會遵循限制網站存取原則。 SharePoint 系統管理員可以選擇限制與非受限制存取控制群組成員的使用者共用網站及其內容。
若要將共用功能限制為受限制存取控制群組以外的使用者,請以系統管理員身分在 SharePoint Online 管理命令介面中執行下列 PowerShell 命令:
Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false
與使用者共用
當您套用共用限制時,它會封鎖非受限制存取控制群組成員的使用者共用。
使用群組共用
允許與屬於受限制存取控制群組清單的 Microsoft Entra Security 或 Microsoft 365 群組共用。 不允許與所有其他群組共用,包括除了外部使用者或 SharePoint 群組以外的所有人。
注意事項
現在允許為屬於受限制存取控制群組一部分的巢狀安全性群組共用網站及其內容。
設定 [深入了解存取拒絕錯誤] 頁面的連結 (選擇加入功能)
設定 [深入了解 ] 連結,以通知因受限網站存取控制原則而遭拒絕存取 SharePoint 網站的使用者。 透過自訂此錯誤連結,您可以為使用者提供更多資訊和指引。
注意事項
[ 深入了解 ] 連結是租用戶層級設定,適用於已啟用限制存取控制原則的所有網站。
若要設定連結,請在 SharePoint PowerShell 中執行下列命令:
Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>"
若要擷取連結的值,請執行下列命令:
Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink
當使用者選取 [在這裡深入了解貴組織的原則] 連結時,會啟動已設定的 [深入了解] 連結。