Verständnis der SharePoint-Berechtigungen
Dec 26, 2018
Der Zweck von SharePoint-Berechtigungen
SharePoint permissions control the access that employees, partners, third-party suppliers and others have to your SharePoint content. You can choose who can read specific information and who cannot. SharePoint permissions extend not only to display data in lists and document libraries, but also to search results and even the user interface. For instance, if you do not have permissions to a specific document list, then in the results of a search, you will not see any documents from that list. This permissions model helps protect sensitive data from people who should not see or distribute it.
Sorgfältig ausgewählte verwandte Inhalte
SharePoint Administrationsrollen
Die folgende Abbildung zeigt, welche Systemkomponenten von jedem der Haupt-SharePoint-Admin-Rollen verwaltet werden können:
Hier sind die SharePoint-Serverkomponenten und die entsprechenden Administrationsrollen:
Server- und Farmrollen
- Windows-Administratoren — Wenn SharePoint auf einem Windows Server installiert wird, wird die lokale Administratorengruppe dieses Servers automatisch zur SharePoint Farm-Administratorengruppe hinzugefügt. Infolgedessen haben diese lokalen Administratoren (Windows-Administratoren) Vollzugriffsberechtigungen auf die SharePoint-Farm — sie können Anwendungen und Software installieren und Internet Information Services (IIS)-Webseiten sowie Windows-Dienste verwalten. Standardmäßig haben sie jedoch keinen Zugriff auf den Inhalt der Website.
- Farm-Administratoren — Mitglieder der Gruppe der Farm-Administratoren besitzen Vollzugriffsberechtigungen für alle SharePoint-Farmen; das heißt, sie können alle administrativen Aufgaben in der SharePoint-Zentraladministration für die Serverfarm ausführen. Beispielsweise können sie Administratoren zuweisen, um Dienstanwendungen, Funktionen und Websitesammlungen zu verwalten. Diese Gruppe hat keinen Zugriff auf einzelne Websites, Websitesammlungen und deren Inhalte, aber ein Farm-Administrator kann problemlos das Eigentum an jeder Websitesammlung übernehmen und vollen Zugriff auf deren Inhalte erhalten, indem er sich selbst zur Gruppe der Administratoren der Websitesammlung auf der Seite für die Anwendungsverwaltung hinzufügt.
Sorgfältig ausgewählte verwandte Inhalte
Rollen für gemeinsam genutzte Dienste
- Dienstanwendungsadministratoren — Diese Administratoren werden vom Farmadministrator ausgewählt. Sie können Einstellungen für eine bestimmte Dienstanwendung in einer Farm konfigurieren. Sie können jedoch keine Dienstanwendungen erstellen, auf andere Dienstanwendungen in der Farm zugreifen oder Farm-Level-Operationen durchführen, wie zum Beispiel Topologieänderungen. Beispielsweise kann der Dienstanwendungsadministrator für eine Suchanwendung in einer Farm nur Einstellungen für diese Anwendung konfigurieren.
- Feature-Administratoren — Ein Feature-Administrator ist mit einem oder mehreren spezifischen Features einer Dienstanwendung verknüpft. Diese Administratoren können eine Teilmenge der Dienstanwendungseinstellungen verwalten, jedoch nicht die gesamte Dienstanwendung. Beispielsweise könnte ein Feature-Administrator das Feature Audiences der User Profile-Dienstanwendung verwalten.
Sorgfältig ausgewählte verwandte Inhalte
Webanwendungsrollen
Die Webanwendungsebene verfügt nicht über eine einzigartige Administratorgruppe, aber Farm-Administratoren haben die Kontrolle über die Webanwendungen in ihrem Bereich. Mitglieder der Farm Administrators-Gruppe und Mitglieder der Administrators-Gruppe auf dem lokalen Server können eine Richtlinie definieren, um einzelnen Benutzern Berechtigungen auf der Ebene der Webanwendung zu gewähren. Folgende Richtlinien stehen zur Verfügung:
- Anonyme Richtlinien — Definieren Sie die Zugriffsbeschränkungen, die auf Benutzer angewendet werden sollen, die im Domain nicht autorisiert sind: keine Richtlinie, Schreibzugriff verweigern oder jeglichen Zugriff verweigern.
- Berechtigungsrichtlinien — Definieren Sie einen Satz von Berechtigungen, die Benutzern oder SharePoint-Gruppen für eine Website, Bibliothek, Liste, Ordner, Element, Dokument oder andere Entität gewährt werden können. Sie können die Standardberechtigungsrichtlinien verwenden oder eigene erstellen.
- Benutzerrichtlinien — Ein Satz von Berechtigungen auf hoher Ebene, der auf eine Webanwendung angewendet und von allen Websitesammlungen geerbt wird. Mit der Benutzerrichtlinie können Sie einem Benutzer oder einer AD-Gruppe einzigartige Berechtigungen für eine bestimmte Webanwendung und alle darin enthaltenen Websitesammlungen gewähren.
- Benutzerberechtigungen — Definiert, welche erweiterten Berechtigungen Site-Collection-Administratoren verwenden können, um einzigartige Berechtigungen für eine bestimmte Webanwendung zu erstellen. (Ich weiß nicht, warum Microsoft dies nicht auch als „Richtlinie“ bezeichnet hat, da es wie eine Richtlinie funktioniert.)
Ich werde später mehr über diese Richtlinien sprechen, in der Diskussion über Vererbung.
Rollen der Websitesammlung
- Site collection-Administratoren — Diese Administratoren verfügen über die Berechtigungsstufe Vollzugriff für alle Websites in einer Sammlung von Websites. Sie haben Vollzugriff auf alle Inhalte der Website in dieser Sammlung, selbst wenn sie keine expliziten Berechtigungen für diese Website besitzen. Sie können alle Inhalte der Website prüfen und jegliche administrative Nachrichten erhalten. Ein primärer und ein sekundärer Administrator der Website-Sammlung können bei der Erstellung einer Sammlung von Websites festgelegt werden.
- Website-Besitzer — Standardmäßig haben Mitglieder der Besitzergruppe einer Website auf dieser Website die Berechtigungsstufe Vollzugriff. Sie können administrative Aufgaben auf der Website und in allen Listen oder Bibliotheken innerhalb der Website durchführen. Sie erhalten E-Mail-Benachrichtigungen für Ereignisse, wie die bevorstehende automatische Löschung inaktiver Websites und Anfragen für den Website-Zugriff.
Sorgfältig ausgewählte verwandte Inhalte
Standard SharePoint Berechtigungstypen
Standardmäßig definiert SharePoint die folgenden Arten von Benutzerberechtigungen:
- Vollzugriff — Der Benutzer kann Website-Einstellungen verwalten, Unterwebsites erstellen und Benutzer zu Gruppen hinzufügen.
- Design — Der Benutzer kann Genehmigungen und Anpassungen anzeigen, hinzufügen, aktualisieren und löschen, sowie neue Dokumentbibliotheken und Listen auf der Website erstellen und bearbeiten, kann jedoch keine Einstellungen für die gesamte Website verwalten.
- Mitwirken — Der Benutzer kann Elemente und Dokumente in Listen anzeigen, hinzufügen, aktualisieren und entfernen. Diese Rechte sind die gängigsten Rechte für reguläre SharePoint-Nutzer, die es ihnen ermöglichen, Dokumente und Informationen auf einer Website zu verwalten.
- Lesen — Der Benutzer kann Listenelemente, Seiten anzeigen und Dokumente herunterladen.
- Bearbeiten — Der Benutzer kann Listen und Listenelemente verwalten sowie Berechtigungen erteilen.
- Nur anzeigen — Der Benutzer kann Seiten, Listenelemente und Dokumente ansehen. Dokumente können nur im Browser betrachtet werden; sie können nicht von einem SharePoint-Server auf einen lokalen Computer heruntergeladen werden.
- Eingeschränkter Zugriff — Der Benutzer kann auf freigegebene Ressourcen und bestimmte Vermögenswerte zugreifen. Eingeschränkter Zugriff ist so konzipiert, dass er mit feingranularen Berechtigungen (nicht vererbt, einzigartige Berechtigungen) kombiniert wird, um Benutzern den Zugang zu einer bestimmten Liste, Dokumentbibliothek, einem Ordner, Listenelement oder Dokument zu ermöglichen, ohne ihnen Zugang zur gesamten Website zu gewähren. Die Berechtigung für Eingeschränkten Zugriff kann nicht bearbeitet oder gelöscht werden.
SharePoint-Gruppen
Es gibt zwei Möglichkeiten, Berechtigungen für eine SharePoint-Website über Gruppen zuzuweisen: Die erste besteht darin, einen
Benutzer zu einer SharePoint-Gruppe hinzuzufügen, und die zweite, einer AD-Sicherheits-Gruppe direkt Zugriff auf die Website zu gewähren oder sie in eine SharePoint-Gruppe zu setzen, die Berechtigungen für die Website hat.
SharePoint-Gruppen ermöglichen es Ihnen, Gruppen von Benutzern anstelle von einzelnen Benutzern zu verwalten. Eine Gruppe kann einzelne Benutzer, die in SharePoint erstellt wurden, sowie Benutzer oder Gruppen aus jedem Identity Management- oder Domain Services-System umfassen, wie zum Beispiel Active Directory Domain Services (AD DS), LDAPv3-basierte Verzeichnisse, anwendungsspezifische Datenbanken und Identitätsmodelle wie Windows Live ID.
Von Benutzern definierte SharePoint-Gruppen haben keine spezifischen Zugriffsrechte für die Website. Sie können Ihre Benutzer je nach Größe und Komplexität Ihrer Organisation oder Website in beliebig viele Gruppen einteilen. Es ist wichtig zu erwähnen, dass SharePoint-Gruppen nicht verschachtelt werden können.
Es gibt jedoch auch vordefinierte SharePoint-Gruppen, die Mitgliedern spezifische Zugriffsberechtigungen gewähren. Eine Reihe von vordefinierten Gruppen hängt von der von Ihnen verwendeten Websitevorlage ab. Hier sind die vordefinierten Gruppen für eine Teamwebsite und deren Standardberechtigungen für die SharePoint-Website:
- Besucher — Lese-Berechtigungen
- Mitglieder —Bearbeiten Berechtigungen
- Eigentümer — Vollzugriff-Berechtigungen
- Betrachter —Nur-Ansicht-Berechtigungen
Und hier sind die vordefinierten Gruppen für die Publishing-Site-Vorlage und ihre Standardberechtigungen:
- Eingeschränkte Leser — Können Seiten und Dokumente ansehen, aber keine historischen Versionen oder Informationen über Berechtigungen einsehen.
- Style Resource Readers — Haben Lesen-Berechtigung für die Masterseitensammlung und Eingeschränktes Lesen-Berechtigung für die Stilbibliothek. Standardmäßig sind alle authentifizierten Benutzer Mitglieder dieser Gruppe.
- Designer — Können das Layout von Website-Seiten mit einem Browser oder SharePoint Designer anzeigen, hinzufügen, aktualisieren, löschen, genehmigen und anpassen.
- Genehmigende — Können Seiten, Listenelemente und Dokumente bearbeiten und genehmigen.
- Hierarchy Managers — Können Websites, Listen, Listenelemente und Dokumente erstellen.
Beachten Sie, dass alle diese Gruppen und ihre Berechtigungen geändert werden können.
Die bewährte Methode besteht darin, reguläre Benutzer, die nur Informationen lesen müssen, der Gruppe Visitors hinzuzufügen und Benutzer, die Dokumente erstellen oder bearbeiten müssen, der Gruppe Members hinzuzufügen. Dies liegt daran, dass Benutzer in der Gruppe Members Elemente oder Dokumente hinzufügen, ändern oder entfernen können, aber sie können die Struktur, Einstellungen oder das Erscheinungsbild der Website nicht ändern. Ähnlich können Benutzer in der Gruppe Visitors Seiten, Dokumente und Elemente sehen, aber keine Hinzufüge- oder Entfernungsoperationen durchführen.
Berechtigungen für Objekte zuweisen
Berechtigungen können für eine Vielzahl von SharePoint-Elementen festgelegt werden:
- SharePoint-Farm — Administrative Berechtigungen
- Webanwendung — Anonyme Richtlinie, Benutzerrichtlinie, Benutzerberechtigungen
- Shared Services — Administrationsberechtigungen für Service-Apps und Funktionen
- Sammlung von Websites — Administrative Berechtigungen für die Sammlung von Websites, Berechtigungen
- Subsite — Berechtigungen
- Dokumentbibliothek oder Liste — Freigabeberechtigungen
- Ordner in der Dokumentbibliothek oder Liste — Freigabeberechtigungen
- Separate Datei — Freigabeberechtigungen
Best Practices für die Zuweisung von Berechtigungen
Sie haben die Möglichkeit, Zugriffsrechte auf verschiedenen Ebenen zu regulieren. Bei Bedarf können Sie Ausnahmen (einzigartige Berechtigungen) beim Festlegen von Berechtigungen auf unteren Ebenen der Hierarchie erstellen und auch die Vererbung von Berechtigungen stoppen. Zum Beispiel können Sie einzigartige Berechtigungen für eine bestimmte Dokumentenbibliothek erstellen und verhindern, dass sie Berechtigungen von ihrem übergeordneten Element erbt.
Als bewährte Methode sollten Sie die Struktur der höheren Berechtigungsebenen so detailliert wie möglich gestalten und die Anzahl der Ausnahmen minimieren. Je mehr einzigartige Berechtigungen Sie auf verschiedenen Ebenen erstellen, desto schwieriger wird es, den Zugriff zu prüfen und zu kontrollieren. Bedenken Sie, dass es Drittanbieter-Tools gibt, die das Auditieren und Überwachen von Berechtigungen vereinfachen. Zum Beispiel kann Netwrix Auditor for SharePoint über den aktuellen Zustand Ihrer SharePoint-Berechtigungen berichten, sowie über den Zustand zu einem früheren Zeitpunkt, und Sie alarmieren, wenn jemand Berechtigungen ändert.
Sorgfältig ausgewählte verwandte Inhalte
Berechtigungsvererbung
Standardmäßig erben Unterwebsites, Bibliotheken und Listen die Berechtigungen von der Website, auf der sie erstellt wurden (der übergeordneten Website). Zusätzlich gibt es die auf der Ebene der Webanwendung definierten Richtlinien, die ich zuvor beschrieben habe. Alle Websitesammlungen erben Berechtigungen von der Benutzerrichtlinie und der anonymen Richtlinie der Webanwendung, die den Benutzerkonten Zugriff gewährt oder verweigert. Webanwendungen erben auch Benutzerberechtigungen, die definieren, welche Berechtigungsstufen für die Erstellung einzigartiger Berechtigungen für Websitesammlungen verwendet werden können. Die Ebene der Webanwendung verfügt auch über eine Berechtigungsrichtlinie, die die übergeordneten Berechtigungstypen für die Benutzerrichtlinie definiert.
Wenn Sie die Vererbung von Berechtigungen unterbrechen, kann die Unterwebsite, Dokumentbibliothek, Website oder Datei ihre eigenen einzigartigen Berechtigungen bilden, aber wie zuvor erwähnt, stehen nur die durch die Benutzerberechtigungen der Webanwendung regulierten Berechtigungsstufen zur Verfügung.
Daher haben wir zwei Arten von Vererbung, die an Richtlinien gebunden sind, die auf der Ebene der Webanwendung konfiguriert sind:
- Benutzerrichtlinie, die von allen untergeordneten Sammlungen von Websites geerbt wird.
- Benutzerberechtigungen, die von allen Website-Sammlungen mit erweiterten Berechtigungen geerbt werden; diese Vererbung kann auf niedrigeren Ebenen nicht aufgehoben werden.
Änderungen an Berechtigungen auf der übergeordneten Websiteebene (Liste von Elementen, Dokumentbibliothek) wirken sich nicht auf untergeordnete Elemente mit einzigartigen Berechtigungen aus, und einzigartige Berechtigungen haben immer Vorrang, wenn sie mit übergeordneten in Konflikt stehen.
Best Practices für die Vererbung von Berechtigungen
Es ist viel einfacher, Berechtigungen zu verwalten, wenn es eine klare Hierarchie von Berechtigungen gibt, die vom übergeordneten Element geerbt werden. Es wird schwieriger, wenn einige Listen auf einer Website feingranulare (einzigartige) Berechtigungen haben und wenn einige Websites Unterwebsites mit einzigartigen Berechtigungen und andere mit geerbten Berechtigungen haben. Daher ist es eine bewährte Methode, Websites und Unterwebsites, Listen und Bibliotheken so zu arrangieren, dass sie die meisten Berechtigungen vom übergeordneten Element erben können.
Hier ist eine verworrene SharePoint-Berechtigungsstruktur, die für Sie vereinfacht wurde:
Erweiterte Berechtigungen
Die Standardgruppen und Berechtigungsstufen in SharePoint bieten einen allgemeinen Rahmen für Berechtigungen, der für viele Arten von Organisationen nützlich ist. Sie entsprechen jedoch möglicherweise nicht genau der Art und Weise, wie Benutzer organisiert sind oder den vielen verschiedenen Aufgaben, die sie auf Ihren Websites ausführen. Wenn die Standardberechtigungsstufen nicht für Ihre Organisation geeignet sind, können Sie benutzerdefinierte Gruppen erstellen, die in bestimmten Berechtigungsstufen enthaltenen Berechtigungen ändern oder benutzerdefinierte Berechtigungsstufen erstellen.
SharePoint Site-Berechtigungen
Diese Berechtigungen beeinflussen die Website- und persönlichen Einstellungen, die Web-Oberfläche, den Zugriff und die Website-Konfiguration:
- Berechtigungen verwalten — Erstellen und ändern Sie Berechtigungsstufen auf einer Unterwebsite und weisen Sie Berechtigungen Benutzern und Gruppen zu.
- Webanalyse-Daten anzeigen — Nutzungsberichte der Website anzeigen
- Subsites erstellen — Erstellen Sie Subsites wie Teamseiten, Publishing-Seiten und Newsfeed-Seiten
- Webseite verwalten — Führen Sie alle Verwaltungs- und Inhaltsmanagementaktionen für die Website durch
- Seiten hinzufügen und anpassen — HTML-Seiten hinzufügen, ändern und löschen
- Themes und Rahmen anwenden — Ein Theme oder Rahmen auf die Website anwenden
- Style Sheets anwenden — Ein Stylesheet (.CSS-Datei) auf die Website anwenden
- Gruppen erstellen — Erstellen Sie eine Benutzergruppe, die innerhalb der gesamten Websitesammlung verwendet werden kann
- Verzeichnisse durchsuchen — Dateien und Ordner auf einer Website mit SharePoint auflisten
- Verwenden Sie Self-Service Site Creation — Erstellen Sie eine Website mit Self-Service Site Creation
- Seiten anzeigen — Seiten auf einer Website anzeigen
- Berechtigungen auflisten —Berechtigungen für eine Website, Liste, Ordner, Dokument oder Listenelement auflisten
- Benutzerinformationen durchsuchen — Informationen über Website-Benutzer anzeigen
- Alerts verwalten — Alerts für alle Seitenbenutzer verwalten
- Remote Interfaces verwenden — Verwenden Sie SOAP, Web DAV, Client Object Model oder SharePoint Designer-Schnittstellen, um auf die Website zuzugreifen
- Verwenden Sie Client-Integrationsfunktionen — Nutzen Sie Funktionen, die Client-Anwendungen auf der Website starten (Benutzer ohne diese Berechtigung müssen Dokumente lokal herunterladen, damit arbeiten und dann die überarbeiteten Dokumente hochladen)
- Öffnen — Öffnen Sie eine Website, Liste oder einen Ordner und greifen Sie auf die Elemente in diesem Container zu
- Persönliche Benutzerinformationen bearbeiten — Eigene Benutzerinformationen ändern, wie zum Beispiel das Aktualisieren einer Telefonnummer oder Berufsbezeichnung oder das Hinzufügen eines Bildes
SharePoint Listenberechtigungen
Diese Berechtigungen beeinflussen die Verwaltung von Listen, Ordnern und Dokumenten sowie das Anzeigen von Elementen und Anwendungsseiten:
- Listen verwalten — Erstellen und löschen Sie Listen, Listenspalten und öffentliche Ansichten einer Liste
- Verhalten der Überschreibliste — Ein von einem anderen Benutzer ausgechecktes Dokument verwerfen oder einchecken
- Elemente hinzufügen — Fügen Sie Elemente zu Listen und Dokumente zu Dokumentbibliotheken hinzu
- Elemente bearbeiten — Bearbeiten Sie Elemente in Listen und Dokumenten in Dokumentbibliotheken und passen Sie Webpart-Seiten in Dokumentbibliotheken an
- Elemente löschen — Elemente aus Listen und Dokumente aus Dokumentbibliotheken löschen
- Elemente anzeigen — Elemente in Listen und Dokumente in Dokumentbibliotheken anzeigen
- Elemente genehmigen — Genehmigen oder ablehnen einer neuen Version einer Liste, eines Elements oder Dokuments
- Offene Elemente — Dokumente serverseitig mit Dateihandlern öffnen (die Dokumente werden nicht auf den lokalen Computer heruntergeladen)
- Versionen anzeigen — Frühere Versionen eines Listenelements oder eines Dokuments anzeigen
- Versionen löschen — Löschen Sie frühere Versionen eines Listenelements oder eines Dokuments
- Alerts erstellen — Erstellen Sie Alerts, um Änderungen an Listen, Bibliotheken, Ordnern, Dateien oder Listenelementen zu verfolgen
- Anwendungsseiten anzeigen — Formulare, Ansichten und Anwendungsseiten anzeigen
SharePoint Persönliche Berechtigungen
Diese Berechtigungen beeinflussen die Konfiguration und Verwaltung persönlicher Seiten:
- Persönliche Ansichten verwalten — Persönliche Listenansichten erstellen, ändern und löschen
- Hinzufügen/Entfernen von persönlichen Web Parts — Persönliche Web Parts hinzufügen oder entfernen
- Persönliche Web Parts aktualisieren — Persönliche Informationen in persönlichen Web Parts hinzufügen oder bearbeiten.
Teilen auf
Erfahren Sie mehr
Über den Autor
Jeff Melnick
Direktor für Systemtechnik
Jeff ist ehemaliger Director of Global Solutions Engineering bei Netwrix. Er ist ein langjähriger Netwrix-Blogger, Redner und Präsentator. Im Netwrix-Blog teilt Jeff Lifehacks, Tipps und Tricks, die Ihre Systemadministrationserfahrung erheblich verbessern können.
Erfahren Sie mehr zu diesem Thema
Die nächsten fünf Minuten der Compliance: Aufbau einer identitätsorientierten Datensicherheit in der APAC-Region
Vom Lärm zur Aktion: Datenrisiken in messbare Ergebnisse umwandeln
Datenschutzgesetze der Bundesstaaten: Unterschiedliche Ansätze zum Datenschutz
Beispiel für Risikoanalyse: Wie man Risiken bewertet
Das CIA-Dreieck und seine Anwendung in der realen Welt