Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Sie können den Zugriff auf die OneDrive-Inhalte eines einzelnen Benutzers auf Benutzer in einer Sicherheitsgruppe oder Microsoft 365-Gruppe beschränken, indem Sie eine Websitezugriffseinschränkungsrichtlinie verwenden. Benutzer, die nicht in der angegebenen Gruppe sind, können nicht auf den Inhalt zugreifen, auch wenn sie über vorherige Berechtigungen oder einen freigegebenen Link verfügten.
Wenden Sie die Richtlinie mithilfe von Microsoft Entra Sicherheitsgruppen oder Microsoft 365-Gruppen an, die die Personen enthalten, die auf Dateien in diesem OneDrive zugreifen können sollen.
Wenn Sie die Richtlinie anwenden, werden den Personen in den angegebenen Gruppen keine Berechtigungen für Dateien direkt gewährt. Der OneDrive-Besitzer muss den Inhalt wie gewohnt freigeben. Die Websitezugriffseinschränkungsrichtlinie verhindert, dass jeder, der sich nicht in der Sicherheitsgruppe oder der Microsoft 365-Gruppe befindet, auf den OneDrive-Inhalt zugreifen kann, auch wenn er für ihn freigegeben wurde.
Zugriffseinschränkungsrichtlinien werden angewendet, wenn ein Benutzer versucht, auf eine Datei zuzugreifen. Benutzer können weiterhin Dateien in Suchergebnissen sehen, wenn sie über direkte Berechtigungen für die Datei verfügen, aber sie können nicht auf die Datei zugreifen, wenn sie nicht Teil der angegebenen Gruppe sind.
Sie können auch den Zugriff auf den OneDrive-Dienst selbst auf Personen in einer Sicherheitsgruppe beschränken. Weitere Informationen finden Sie unter Einschränken des OneDrive-Zugriffs nach Sicherheitsgruppe.
Bevor Sie beginnen
Stellen Sie sicher, dass Ihre organization die Voraussetzungen für die erweiterte SharePoint-Verwaltung erfüllt, einschließlich der Anforderungen für das SharePoint Online PowerShell-Modul.
Aktivieren der Websitezugriffseinschränkung für Ihre organization
Sie müssen die Websitezugriffseinschränkung für Ihre organization aktivieren, bevor Sie sie für das OneDrive eines Benutzers konfigurieren können.
So aktivieren Sie die Websitezugriffseinschränkung für Ihre organization im SharePoint Admin Center:
Erweitern Sie Richtlinien , und wählen Sie Zugriffssteuerung aus.
Wählen Sie Websitezugriffseinschränkung aus.
Wählen Sie Zugriffseinschränkung zulassen und dann Speichern aus.
Führen Sie den folgenden Befehl aus, um die Websitezugriffseinschränkung für Ihre organization mithilfe von PowerShell zu aktivieren:
Set-SPOTenant -EnableRestrictedAccessControl $true
Es kann bis zu einer Stunde dauern, bis der Befehl wirksam wird.
Hinweis
Führen Sie diesen Befehl für Microsoft 365 Multi-Geo-Benutzer separat für jeden gewünschten geografischen Standort aus.
Einschränken des Zugriffs auf die OneDrive-Inhalte eines Benutzers
Weisen Sie jedem OneDrive bis zu 10 Microsoft Entra Sicherheits- oder Microsoft 365-Gruppen zu. Nachdem Sie eine Gruppe hinzugefügt haben, können nur Benutzer in den Gruppen auf Inhalte in diesem OneDrive zugreifen, die Sie für sie freigegeben haben. Verwenden Sie dynamische Sicherheitsgruppen , wenn Sie die Gruppenmitgliedschaft auf Benutzereigenschaften basieren möchten.
Wichtig
Der Besitzer des OneDrive muss in einer der von Ihnen angegebenen Sicherheits- oder Microsoft 365-Gruppen enthalten sein, andernfalls verliert er den Zugriff auf sein OneDrive und dessen Inhalte.
Verwenden Sie die PowerShell-Befehle in diesem Abschnitt, um die Zugriffsbeschränkung für OneDrive zu verwalten.
Aktivieren der Zugriffsbeschränkung für eine bestimmte OneDrive-Bibliothek
Führen Sie den folgenden Befehl aus, bevor Sie Sicherheits- oder Microsoft 365-Gruppen hinzufügen.
Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true
Hinzufügen einer Sicherheitsgruppe oder einer Microsoft 365-Gruppe
Führen Sie den folgenden Befehl aus:
Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>
Bearbeiten einer Sicherheitsgruppe oder einer Microsoft 365-Gruppe
Führen Sie den folgenden Befehl aus:
Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>
Anzeigen einer Sicherheitsgruppe oder einer Microsoft 365-Gruppe
Führen Sie den folgenden Befehl aus:
Get-SPOSite -Identity <siteurl> Select RestrictedAccessControl, RestrictedAccessControlGroups
Entfernen einer Sicherheitsgruppe oder einer Microsoft 365-Gruppe
Führen Sie den folgenden Befehl aus:
Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>
Zurücksetzen der Websitezugriffseinschränkung
Führen Sie den folgenden Befehl aus:
Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl
Richtlinien für websitefreigabe und eingeschränkten Websitezugriff
Blockieren der OneDrive-Websitefreigabe für Benutzer und Gruppen, die gemäß der Richtlinie für eingeschränkte Zugriffssteuerung nicht zulässig sind.
Die Freigabesteuerungsfunktion ist standardmäßig deaktiviert. Führen Sie den folgenden Befehl aus, um sie zu aktivieren:
Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false
Freigeben für Benutzer
Freigabe nur für Benutzer zulassen, die Teil von Gruppen mit eingeschränkten Zugriffssteuerungen sind. Blockieren Sie die Freigabe für personen außerhalb der Gruppen mit eingeschränkten Zugriffssteuerungen, wie in der folgenden Abbildung gezeigt:
Freigeben für Gruppen
Sie können freigaben für Microsoft Entra Security- oder Microsoft 365-Gruppen, die Teil der Liste der Gruppen mit eingeschränktem Zugriff sind. Sie können nicht für alle anderen Gruppen freigeben, einschließlich Jeder außer externen Benutzern oder SharePoint-Gruppen.
Hinweis
Derzeit können Sie eine Website und ihre Inhalte nicht für geschachtelte Sicherheitsgruppen freigeben, die Teil der Gruppen mit eingeschränkter Zugriffssteuerung sind.
Konfigurieren des Links "Weitere Informationen" für die Seite "Zugriffsverweigerungsfehler"
Konfigurieren Sie Ihren Link "Weitere Informationen", um Benutzer zu informieren, denen der Zugriff auf eine OneDrive-Website aufgrund einer eingeschränkten Websitezugriffssteuerungsrichtlinie verweigert wurde. Mithilfe dieses anpassbaren Fehlerlinks können Sie Ihren Benutzern weitere Informationen und Anleitungen bereitstellen.
Hinweis
Der Link "Weitere Informationen" ist eine Einstellung auf Mandantenebene, die für alle OneDrive-Websites gilt, für die die Richtlinie für die eingeschränkte Zugriffssteuerung aktiviert ist.
Konfigurieren des Links "Weitere Informationen"
Führen Sie den folgenden Befehl aus:
Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>"
Abrufen des Werts des Links
Führen Sie den folgenden Befehl aus:
Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink
Der konfigurierte Link weitere Informationen wird gestartet, wenn der Benutzer hier den Link Weitere Informationen zu den Richtlinien Ihrer organization auswählt.
Einblicke in Richtlinien für eingeschränkten Zugriff auf Websites
Als IT-Administrator können Sie die folgenden Berichte anzeigen, um weitere Einblicke in OneDrive-Websites zu erhalten, die mit einer Richtlinie für den eingeschränkten Zugriff auf Websites geschützt sind:
- Websites, die durch eine Richtlinie für eingeschränkten Zugriff auf Websites geschützt sind (RACProtectedSites)
- Details zu Zugriffsverweigerungen aufgrund des eingeschränkten Websitezugriffs (ActionsBlockedByPolicy)
Hinweis
Es kann einige Stunden dauern, jeden Bericht zu generieren.
Bericht zu Websites, die durch Richtlinien für eingeschränkten Zugriff geschützt sind
Verwenden Sie die folgenden Befehle, um Berichte zu generieren, anzuzeigen und herunterzuladen.
Generieren eines Berichts
Führen Sie den folgenden Befehl aus:
Start-SPORestrictedAccessForSitesInsights -RACProtectedSites
Dieser Befehl generiert eine Liste der Websites, die durch eine Richtlinie für eingeschränkten Websitezugriff geschützt sind.
Anzeigen eines Berichts
Führen Sie den folgenden Befehl aus:
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID>
Dieser Befehl erstellt einen Bericht, der die 100 websites mit den höchsten Seitenaufrufen anzeigt, die durch die Richtlinie geschützt sind.
Herunterladen eines Berichts
Führen Sie den folgenden Befehl aus:
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download
Dieser Befehl muss als Administrator ausgeführt werden. Der heruntergeladene Bericht befindet sich in dem Pfad, in dem der Befehl ausgeführt wurde.
Anzeigen des Prozentsatzes der Websites, die mit eingeschränktem Websitezugriff geschützt sind
Führen Sie den folgenden Befehl aus:
Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary
Dieser Bericht zeigt den Prozentsatz der Websites, die durch die Richtlinie geschützt sind, an der Gesamtzahl der Websites.
Zugriffsverweigerungen aufgrund einer Richtlinie für eingeschränkten Websitezugriff
Verwenden Sie die Befehle in diesem Abschnitt, um Berichte für Zugriffsverweigerungen aufgrund von Berichten über eingeschränkten Websitezugriff zu erstellen, abzurufen und anzuzeigen.
So erstellen Sie einen Bericht über Zugriffsverweigerungen
Führen Sie den folgenden Befehl aus:
Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy
Dieser Befehl erstellt einen neuen Bericht zum Abrufen von Zugriffsverweigerungsdetails.
So rufen Sie die status eines Zugriffsverweigerungsberichts ab
Führen Sie den folgenden Befehl aus:
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy
Dieser Befehl ruft die status des generierten Zugriffsverweigerungsberichts ab.
So zeigen Sie die letzten Zugriffsverweigerungen in den letzten 28 Tagen an
Führen Sie den folgenden Befehl aus:
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials
Dieser Befehl erstellt eine Liste der letzten 100 Zugriffsverweigerungen, die in den letzten 28 Tagen aufgetreten sind.
So zeigen Sie eine Liste der wichtigsten Benutzer an, denen der Zugriff verweigert wurde
Führen Sie den folgenden Befehl aus:
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers
Dieser Befehl erstellt eine Liste der 100 häufigsten Benutzer, die die meisten Zugriffsverweigerungen erhalten haben.
So zeigen Sie eine Liste der wichtigsten Websites an, die die meisten Zugriffsverweigerungen erhalten haben
Führen Sie den folgenden Befehl aus:
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites
Mit diesem Befehl wird eine Liste der 100 websites erstellt, die die meisten Zugriffsverweigerungen hatten.
So zeigen Sie die Verteilung von Zugriffsverweigerungen auf verschiedene Arten von Websites an
Führen Sie den folgenden Befehl aus:
Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution
Dieser Befehl zeigt die Verteilung von Zugriffsverweigerungen auf verschiedene Arten von Websites an.
Hinweis
Laden Sie die Berichte herunter, um bis zu 10.000 Ablehnungen anzuzeigen. Führen Sie den Downloadbefehl als Administrator aus. Die heruntergeladenen Berichte befinden sich in dem Pfad, von dem aus der Befehl ausgeführt wurde.
Überwachung
Das Microsoft Purview-Portal bietet Überwachungsereignisse, mit denen Sie Websitezugriffseinschränkungen überwachen können. Das System protokolliert Überwachungsereignisse für die folgenden Aktivitäten:
- Anwenden von Websitezugriffseinschränkung für eine Website
- Entfernen der Websitezugriffseinschränkung für eine Website
- Ändern von Websitezugriffseinschränkungsgruppen für eine Website