So erhalten Sie einen SharePoint Online-Berechtigungsbericht
SharePoint-Berechtigungen werden auf Site-, Bibliotheks-, Ordner- und Elementebene vergeben, und jede Ebene kann die Vererbung aufbrechen und eigene Berechtigungen haben, sodass die Frage „Wer kann auf diese Datei zugreifen?“ nativ schwer zu beantworten ist. Ein Berechtigungsbericht nennt jeden Benutzer und jede Gruppe mit Zugriff, das jeweilige Berechtigungsniveau und ob der Zugriff vererbt oder direkt ist. Zeitpunktbezogene Exporte unterstützen sofortige Überprüfungen; geplante Berichte bewahren eine Historie für schnellere und einfachere Vergleiche.
Native Lösung
- Laden Sie die SharePoint Online Client Components SDK herunter und installieren Sie sie.
- Öffnen Sie die PowerShell ISE.
- Führen Sie das folgende Skript aus und geben Sie die entsprechenden Werte für die Variablen $Url und $Path ein, um die Adresse der SharePoint-Website und den Pfad für den Berichtsausgang anzugeben:
#SPO-specific cmdlets require sharepoint-online module
Install-Module -NameMicrosoft.Online.SharePoint.PowerShell
$ServiceURL ="https://enterprise-admin.sharepoint.com"
$URL = "https://enterprise.sharepoint.com"
$Path = "C:\Temp\GroupsReport.csv"
$Cred = Get-Credential
#Connect to SharePoint Online
Connect-SPOService -url$ServiceURL -Credential$Cred
#Generating Report
$GroupsData = @()
#get sharepoint online groups powershell
$SiteGroups =Get-SPOSiteGroup -Site$URL
ForEach($Group in $SiteGroups) {
$GroupsData +=New-Object PSObject-Property @{
'Group Name' =$Group.Title
'Permissions' =$Group.Roles -join ","
'Users' = $Group.Users -join ","
}
}
#Export the data to CSV
$GroupsData |Export-Csv $Path-NoTypeInformation
- Überprüfen Sie Ihren CSV-Bericht:
Netwrix Auditor für SharePoint
- Starten Sie Netwrix Auditor. Navigieren Sie zu „Berichte“ -> Klicken Sie auf „Vordefiniert“ -> Erweitern Sie den Abschnitt „SharePoint Online“ -> Gehen Sie zu „SharePoint Online – Zustand zu einem bestimmten Zeitpunkt“ -> Wählen Sie „SharePoint Online Objektberechtigungen“ -> Klicken Sie auf „Anzeigen“.
- Geben Sie die URL der Website im Feld „Object Path“ ein -> Klicken Sie auf „View Report“.
- Überprüfen Sie den leicht verständlichen Bericht:
- PowerShell: Am besten für Gruppen einer Online-Site oder für jedes Web und jede Liste in einer lokalen Farm.
Ein SharePoint-Berechtigungsbericht beantwortet diese Frage jeweils für ein System, aber SharePoint macht es nicht einfach, diese Antwort zu erhalten. Der Zugriff wird auf Site-, Bibliotheks-, Ordner- und Elementebene zugewiesen, und jedes Objekt in dieser Kette kann die Vererbung unterbrechen und eigene Berechtigungen haben. Direkte Berechtigungen, Gruppenmitgliedschaften und Freigabelinks summieren sich auf weitere Pfade, die ein Prüfer entwirren muss.
- SharePoint admin center: Am besten geeignet für eine lizenzierte, mandantenweite Ansicht über Microsofts Data Access Governance-Berichte.
Dies kommt in der Praxis ständig vor. Ein langjähriger Microsoft Q&A thread zeigt einen Administrator, der mehrmals fragt, wie man Prüfern einen vollständigen Export jeder SharePoint-Site, jedes Benutzers und jeder Berechtigung übergibt. Der richtige Weg hängt vom Umfang, davon ab, ob die Umgebung Online oder lokal ist, und davon, wie oft der Export ausgeführt werden muss:
Eine Website wird in ein neues Projekt geteilt, eine Gruppe nimmt Mitglieder auf, deren Zustimmung niemand erinnert, und Bibliotheken, die vor Jahren erstellt wurden, haben Zugriffe, die niemand auf einen Blick nachvollziehen kann. Laut dem Netwrix 2026 Data and Identity Security Report, können 74 % der Organisationen keine einheitliche Übersicht darüber erhalten, wo sich sensible Daten befinden und welche Identitäten darauf zugreifen können.
- Eine dedizierte Audit-Plattform: Am besten für wiederholbare, geplante Ausgaben mit Verlauf vergangener Zustände.
Warum erstellen Teams einen SharePoint-Berechtigungsbericht?
Ein Berechtigungsexport unterstützt typischerweise einen dieser Zwecke:
Jeder Export ist eine Momentaufnahme zu einem bestimmten Zeitpunkt. Er listet jeden Benutzer und jede Gruppe auf, die Zugriff auf eine Website, Bibliothek, einen Ordner oder ein Element haben, die jeweilige Berechtigungsstufe und ob das Objekt diesen Zugriff erbt oder ein Administrator ihn direkt zuweist.
- Untersuchungen zu übermäßigem Teilen: Eine Überprüfung, wer auf eine Website zugreifen konnte, nachdem sie weiter geteilt wurde als beabsichtigt.
- Offboarding-Prüfungen: Bestätigung, dass das Entfernen eines ausscheidenden Mitarbeiters aus dem Verzeichnis auch seinen SharePoint-Zugang gelöscht hat.
Was ein SharePoint-Berechtigungsbericht zeigt
- Auditnachweis: Nachweis für Prüfer oder interne Compliance, dass der Zugriff der Richtlinie entspricht.
Die Methoden in diesem Leitfaden erzeugen jeweils eine Version der unten stehenden Felder, was tatsächlich im Export landet und nicht das Berechtigungsmodell dahinter.
Berechtigungsstufe/Rollenfeld
Benutzer- und Gruppen-Zuweisungen
Neben jedem Principal steht die Berechtigungsstufe, die er besitzt: Vollzugriff, Bearbeiten, Beitragen, Lesen oder eine benutzerdefinierte Stufe, die von den Website-Administratoren definiert wird. Das Online-Skript exportiert dies als Permissions; das On-Premises-Skript als Roles.
Vererbungskennzeichen (vererbt vs. einzigartig)
Einträge auf Site-, Bibliotheks- und Elementebene
Netwrix Access Analyzer löst verschachtelte AD-Gruppen und SharePoint-Vererbung auf, um überbelichtete sensible Daten sichtbar zu machen. Laden Sie eine kostenlose Testversion herunter
Jede Zeile benennt die Entität, die Zugriff hat. Das kann eine SharePoint group wie Finance Members, eine Microsoft 365-Gruppe, ein einzelnes Konto, das durch Anzeigename oder user principal name (UPN) identifiziert wird, oder eine spezielle Anspruchsgruppe wie Everyone except external users sein. Das Online-Skript schreibt dies als Users; das lokale Skript schreibt User/Group.
Eine Spalte erfasst, ob das Objekt Berechtigungen vom übergeordneten Objekt erbt oder ein einzigartiges Set hat. Priorisieren Sie Zeilen, die als Unique markiert sind, da der Zugriff auf diese Objekte vom Standard des Standorts abweicht. Das lokale Skript schreibt dies als Inheritance; das Online-Site-Gruppen-Skript hat keine entsprechende Spalte.
So führen Sie native Berechtigungsberichte im SharePoint-Admincenter aus
Jede Zeile enthält das Objekt, das sie beschreibt, sei es ein Webtitel und eine URL für eine Website oder ein Listen-/Bibliotheksname und eine serverbezogene URL für eine Liste. Ein separater Bericht zur Freigabe auf Site-Ebene erweitert diese Idee auf Dateien und Ordner, die mit Gästen geteilt werden, wobei nur ein Site-Administrator ihn ausführen kann.
Die Data Access Governance (DAG)-Berichte von Microsoft sind der native Weg zur tenantweiten Berechtigungsberichterstattung für SharePoint Online und OneDrive und im SharePoint-Admincenter verfügbar. Websitebesitzer können auch die Data Access Governance-Details ihrer Website in den Einstellungen einsehen.
1. Lizenzierung und Administratorzugang bestätigen
Überprüfen Sie die Lizenz des Tenants, bevor Sie eine Prüfung anhand dieser Berichte planen. Die Zusatzlizenz ist eine Voraussetzung für die DAG-Berichte, und deren Nutzung erfordert Zugriff auf das SharePoint-Admin-Center. Wenn ein Tenant diese Zusatzlizenz nicht hat, springen Sie zu den PowerShell-Abschnitten unten.
Wählen Sie „Site-Berechtigungen für Benutzer“, wenn die Frage spezifische Personen betrifft; es listet alle SharePoint- und OneDrive-Sites auf, auf die ein Benutzer über direkte Zuweisung oder Gruppenmitgliedschaft zugreifen kann.
2. Wählen Sie den Bericht, der zur Frage passt, und wählen Sie eine Momentaufnahme oder eine Aktivitätsansicht
Wählen Sie „Site permissions for your organization“ für tenantweite Fragen. Es ist eine Momentaufnahme der Berechtigungsstruktur aller SharePoint- und OneDrive-Websites und somit der richtige Ort, um breit zugängliche oder übermäßig freigegebene Websites zu finden.
Der gleiche Bereich im Admin Center enthält auch Berichte über Freigabelinks, Sensitivitätskennzeichnungen für Dateien, Websites und Dateien, die über spezielle SharePoint-Gruppen geteilt werden, sowie die "Everyone except external users" (EEEU)-Anspruch.
3. Bericht ausführen und herunterladen
Was mit den Ergebnissen tun
Die DAG-Berichte enthalten Behebungsmaßnahmen, mit denen Administratoren mehrere dieser Korrekturen direkt aus dem Bericht starten können.
Wo die nativen Berichte enden
Öffnen Sie das SharePoint-Admincenter über das Microsoft 365-Admincenter, erweitern Sie Berichte, wählen Sie Data access governance, wählen Sie den Berichtstyp aus und klicken Sie auf Bericht erstellen oder Berichte ausführen; nach Abschluss laden Sie ihn von derselben Seite herunter.
Überprüfen Sie Full Control-Zuweisungen außerhalb der Eigentümergruppe und widerrufen Sie alle, die keinen aktuellen geschäftlichen Bedarf mehr haben, gemäß der Standardpraxis des least-privilege. Ersetzen Sie individuelle direkte Berechtigungen durch Gruppenmitgliedschaften, wo dies sinnvoll ist, damit die nächste Überprüfung weniger Zeilen zum Lesen hat, und löschen Sie veraltete oder zu weit gefasste Freigabelinks.
Entscheiden Sie jetzt, ob die Überprüfung einen Snapshot oder einen Aktivitätsbericht benötigt. Ein Snapshot zeigt standardmäßig den aktuellen Berechtigungsstatus oder einen früheren, wenn Sie einen auswählen, und beantwortet die Frage „Wer hat jetzt Zugriff?“, die Version, die ein Prüfer typischerweise möchte. Ein Aktivitätsbericht erfasst stattdessen Freigabe- und Zugriffsereignisse über einen Zeitraum und beantwortet, was sich geändert hat und wer es geteilt hat.
So erhalten Sie einen SharePoint Online-Berechtigungsbericht mit PowerShell
Für einen SharePoint Server farm oder für einen Bericht, der regelmäßig mit einem Verlauf zum Vergleich ausgeführt wird, übernimmt PowerShell oder ein spezielles Tool.
Jede Momentaufnahme beschreibt den Tenant zu einem bestimmten Zeitpunkt, daher deckt ein Bericht vom letzten Quartal nur die damals erfassten Berechtigungen ab. Die Berichte hängen von dieser Zusatzlizenz ab, umfassen nur SharePoint Online und OneDrive und erfordern einen Site-Administrator, der den Bericht über Datei- und Ordnerfreigaben jeweils für eine Site ausführt.
1. Installieren Sie die SharePoint Online Management Shell
Installieren Sie das SharePoint Online Management Shell-Modul, Microsoft.Online.SharePoint.PowerShell, bevor Sie das folgende Skript ausführen. Einige Umgebungen verwenden noch das ältere Client Components Software Development Kit (SDK), aber das folgende Skript benötigt das neuere Modul.
2. Verbinden Sie sich mit SharePoint Online und führen Sie das Berichtsskript aus
Es verbindet sich mit der Tenant-Admin-URL, liest jede SharePoint-Gruppe auf einer Website mit Get-SPOSiteGroup aus und schreibt das Ergebnis in eine CSV-Datei. Es erstellt keinen vollständigen Bericht über effektive Berechtigungen und kann direkte Zuweisungen, verschachtelte oder externe Mitgliedschaften, Freigabelinks und eindeutige Berechtigungen unterhalb der Website-Ebene übersehen.
3. Überprüfen Sie den exportierten CSV-Bericht
PowerShell deckt einen engeren Bedarf ab und erfasst die Gruppen einer Website, deren Berechtigungsstufen und angezeigte Mitglieder in einer CSV-Datei (durch Kommas getrennte Werte). Das folgende Skript erstellt einen SharePoint-Site-Gruppenmitgliedschaftsbericht.
Öffnen Sie PowerShell mit einem Konto, das SharePoint-Administratorrechte hat, führen Sie Install-Module einmal pro Arbeitsplatz aus und kommentieren Sie diese Zeile bei späteren Ausführungen aus. Nützliche PowerShell-Befehle für diesen Berichtstyp beginnen Sie mit Connect-SPOService und Get-SPOSiteGroup, beide unten verwendet.
So erhalten Sie einen SharePoint-Berechtigungsbericht vor Ort mit PowerShell
1. Öffnen Sie die SharePoint Management Shell
Öffnen Sie die CSV-Datei am Speicherort $Path. Jede Zeile entspricht einer SharePoint-Gruppe auf der Website mit drei Spalten: Gruppenname, Berechtigungen (die Berechtigungsstufen der Gruppe, durch Kommas getrennt) und Benutzer (die angezeigten Gruppenmitglieder).
Sortieren Sie nach Permissions, um jede Gruppe mit Full Control zu finden, und lesen Sie dann die Spalte Users, um zu bestätigen, dass jedes aufgeführte Mitglied noch dazugehört. Bibliotheken, Ordner und Elemente, die die Vererbung unterbrechen, benötigen einen separaten Durchgang.
2. Führen Sie das Berechtigungsbericht-Skript aus
Für eine SharePoint Server-Farm durchläuft das folgende Skript alle Websites in der Website-Sammlung. Es exportiert Berechtigungen für Websites und Listen mit eindeutigen Rollenzuweisungen, einschließlich Webtitel und URLs, Listentitel, falls zutreffend, jeden Benutzer oder jede Gruppe und deren Rollen. Für Zeilen auf Webebene gibt es außerdem den Status der eindeutigen Berechtigungen der Website aus.
Setzen Sie $ServiceURL auf Ihre Tenant-Admin-URL, $URL auf die zu berichtende Site und $Path auf den Speicherort der CSV-Ausgabe, und führen Sie dann das Skript aus. Das Skript verwendet Get-Credential, Connect-SPOService und eine ForEach-Schleife, um pro SharePoint-Gruppe eine Zeile mit Titel, Rollen und Mitgliedern zu erstellen.
3. Überprüfen Sie den exportierten CSV-Bericht
Öffnen Sie die CSV. Web Title und Web URL geben an, wo der Eintrag gilt, List Title benennt die Website oder Liste, User oder Group und Role erfassen, wer was besitzt, und die letzte Spalte zeigt, ob Berechtigungen vererbt werden (für Web-Einträge).
Setzen Sie die Vererbung auf Einzigartig, um jeden Ort zu isolieren, an dem jemand den Zugriff vom Standard der Website geändert hat, und prüfen Sie dann die Rollen für Vollzugriff und Mitwirken bei Listen mit regulierten Daten.
Öffnen Sie die SharePoint Management Shell auf einem Server im Farm. Wenn Sie eine Standard-PowerShell-Konsole bevorzugen, fügt die erste Zeile des Skripts das Microsoft.SharePoint.PowerShell Snap-In mit Add-PSSnapin hinzu.
Wie Netwrix bei SharePoint-Berechtigungsberichten hilft
Netwrix Auditor erweitert diese Beweiskette auf die Audit-Seite der SharePoint-Berechtigungsberichte, mit einem Zeitplan, der eine Historie vergangener Zustände bewahrt.
Netwrix Access Analyzer unterstützt die Nachweisführung hinter einem SharePoint-Berechtigungsbericht. Es berechnet effektiven Zugriff, anstatt rohe ACLs aufzulisten, verschachtelte Gruppenmitgliedschaften, Freigabelinks und eindeutige Berechtigungen aufzulösen, damit ein Team sehen kann, worauf ein Benutzer tatsächlich zugreifen kann.
Das Wesentliche zum SharePoint-Berechtigungsbericht
Setzen Sie $SiteURL auf die Website-Sammlung, über die Sie berichten möchten, und $Path auf die Ausgabedatei, dann führen Sie das Skript aus. Es durchläuft jede Website in der Sammlung, erfasst jede Rollenvergabe auf der Website, erfasst jede Liste oder Bibliothek mit unterbrochener Vererbung und gibt das SPSite-Objekt nach Abschluss frei.
First National Bank and Trust of Beloit, eine familiengeführte Bank mit 17 Standorten, nutzt die vollständige Suite von Auditor, einschließlich der SharePoint-Abdeckung, um kontinuierliche, prüfbereite Nachweise für die Prüfer des Office of the Comptroller of the Currency (OCC) bereitzuhalten. Die Vorbereitung reduzierte sich von einer Woche auf eine Stunde, und die tägliche Überprüfung der Aktivitäten aller 300 überwachten Benutzer dauert jetzt 15 Minuten.
Diese Funktion ist Teil des umfassenderen Angebots von Netwrix im Bereich Data Access Governance, das dieselbe Sichtbarkeit auf Dateiserver und andere Datenspeicher über SharePoint hinaus erweitert.
Fordern Sie eine Demo an und sehen Sie, wie Netwrix Access Analyzer und Netwrix Auditor einen einmaligen SharePoint-Berechtigungsexport in einen fortlaufenden, prüfbereiten Datensatz verwandeln.
Sichtbarkeitsfragmente von Berechtigungen während Migrationen, da das Admin Center den Online-Tenant abdeckt, während eine SharePoint Server-Farm eigene Berichte benötigt. Eine Website in der Mitte der Migration kann während des Übergangs Berechtigungen an beiden Orten haben, was zu Abweichungen zwischen Quelle und Ziel führt.
Berechtigungsstufen bündeln einzelne Berechtigungen für Benutzer und Gruppen, während Vererbung diese Zuweisungen über Websites, Bibliotheken, Ordner und Elemente weitergibt.
Falsche Berechtigungen, unterbrochene Vererbungen und geteilte Links können es Benutzern ermöglichen, Informationen hinzuzufügen, anzusehen, zu kopieren, zu bearbeiten oder zu löschen, auf die sie nie zugreifen sollten. Solch eine Ausbreitung kann mit einer einzigen unterbrochenen Vererbungskette oder einem geteilten Link beginnen.
Standard-SharePoint-Berechtigungsstufen und was jede gewährt
Automatisch
Zugriff beschränkt auf eine bestimmte Liste, Bibliothek, einen Ordner oder ein Element sowie die gemeinsam genutzten Ressourcen, von denen es abhängt. SharePoint weist dies automatisch zu, wenn jemand Zugriff auf ein untergeordnetes Objekt, aber nicht auf das übergeordnete erhält.
Veröffentlichungsseiten fügen Genehmigen hinzu (Seiten, Listenelemente und Dokumente bearbeiten und genehmigen) sowie Hierarchie verwalten (Sites erstellen und Seiten, Listenelemente und Dokumente bearbeiten).
Die Startseite einer Website zeigt die darauf befindlichen Gruppen, nicht die Freigabelinks, unterbrochene Vererbung oder die Verschachtelung von Sicherheitsgruppen, die ebenfalls entscheiden, wer tatsächlich Zugriff hat. Übermäßige Berechtigungen und mangelnde Sichtbarkeit darüber, wer Zugriff hat, sind laut der Umfrage hinter dem Netwrix 2026 Data and Identity Security Report. Eine zuverlässige Überprüfung der SharePoint-Berechtigungen bedeutet, jeden Pfad über die Startseite hinaus nachzuverfolgen.
Die Standardberechtigungsstufen auf einer Standard-Teamwebsite von SharePoint sind Vollzugriff, Entwurf, Bearbeiten, Mitwirken, Lesen, Nur Anzeigen und Eingeschränkter Zugriff, und Veröffentlichungsseiten fügen weitere hinzu. Jede Stufe ist eine feste Gruppe einzelner Berechtigungen, und die Stufen reichen vom meisten bis zum geringsten Zugriff.
Website-, Listen- und persönliche Berechtigungen auf jeder Ebene
Contribute und Edit sind leicht zu verwechseln, und die Grenze zwischen ihnen ist strukturell. Ein Contribute-Benutzer kann Dokumente in einer Bibliothek hochladen, bearbeiten und löschen, aber keine Spalte hinzufügen, eine Ansicht ändern oder eine neue Liste erstellen.
Lesen verdient dieselbe Aufmerksamkeit, da es das Herunterladen einschließt. Jeder mit Leseberechtigung für eine Bibliothek kann eine Kopie jeder Datei darin herunterladen, weshalb Nur-Anzeigen für Inhalte existiert, die Benutzer nur im Browser ansehen sollen.
Sie können die meisten Standardstufen auf der Seite Permission Levels ändern, außer Full Control und Limited Access. Das Bearbeiten einer integrierten Stufe ändert jedoch deren Bedeutung überall, wo sie verwendet wird. Kopieren Sie die nächstgelegene Stufe und bearbeiten Sie stattdessen die Kopie.
SharePoint stellt jede Berechtigungsstufe aus einzelnen Berechtigungen zusammen, die in die Kategorien Website, Liste und persönlich sortiert sind. Wenn Sie die Bearbeitungsseite einer Berechtigungsstufe öffnen, sehen Sie diese Kontrollkästchen
Website-Berechtigungen regeln die Website selbst:
- Website verwalten
- Berechtigungen verwalten
- Unterwebsites erstellen
- Seiten anzeigen
- Berechtigungen auflisten
Listenberechtigungen steuern den Inhalt:
Manage Permissions und Enumerate Permissions sind die beiden, auf die man bei jeder benutzerdefinierten Ebene achten muss, da sie zusammen einem Benutzer erlauben, zu sehen und zu ändern, wer Zugriff hat.
- Listen verwalten
- Listenverhalten überschreiben
- Elemente bearbeiten
- Elemente hinzufügen
- Elemente löschen
- Offene Elemente
- Elemente anzeigen
- Elemente genehmigen
- Versionen anzeigen
- Versionen löschen
- Warnungen erstellen
- Anwendungsseiten anzeigen
Abhängige Berechtigungen
Sperrmodus
Override List Behaviors umfasst das Verwerfen oder Einchecken von Dokumenten, die ein anderer Benutzer ausgecheckt hat. Separate genehmigungsbezogene Berechtigungen regeln die Inhaltsgenehmigung. Persönliche Berechtigungen steuern die Ansicht einer Seite für einen Benutzer, einschließlich der Verwaltung persönlicher Ansichten sowie dem Hinzufügen, Entfernen oder Aktualisieren persönlicher Webparts. Sie ändern nur, was der Einzelne sieht, und beeinflussen daher selten die Governance.
Eine Abhängigkeitstabelle steuert, wie benutzerdefinierte Berechtigungen interagieren. Manage Lists hängt von den Berechtigungen ab, die einem Benutzer erlauben, Listeninhalte zu sehen und zu öffnen. Wenn Sie es auf der Bearbeitungsseite aktivieren, werden diese ebenfalls aktiviert. Das Löschen einer Abhängigkeit entfernt die darauf basierenden Berechtigungen. Das prägt jede benutzerdefinierte Ebene, die Sie erstellen. Sie können kein Berechtigungsset „Löschen, aber nicht Anzeigen“ erstellen, und eine Ebene, die auf dem Papier minimal erscheint, kann mehr enthalten als beabsichtigt, sobald die Abhängigkeiten aufgelöst sind.
Schalten Sie es ein, und anonyme sowie Limited Access-Benutzer können keine Formulare und Anwendungsseiten öffnen. Das lohnt sich auf jeder veröffentlichten Website, auf der Sie nicht möchten, dass gelegentliche Besucher Listenstrukturen durchsuchen.
Benutzer mit eingeschränktem Zugriff können normalerweise Anwendungsseiten wie Listenformulare erreichen, da diese Stufe ihnen erlaubt, das eine Element zu öffnen, das ihnen ein Besitzer gewährt hat. Microsoft stellt dafür eine Website-Sammlungsfunktion bereit: den Berechtigungssperrmodus für Benutzer mit eingeschränktem Zugriff.
SharePoint-Gruppen und deren Zuordnung zu Berechtigungsstufen
- Besucher haben Leserechte.
- Mitglieder haben die Berechtigung Edit, die das Erstellen und Löschen von Listen sowie Änderungen auf Elementebene umfasst.
Für die tägliche Arbeit beim Erstellen, Bearbeiten und Prüfen dieser Gruppen siehe wie man SharePoint-Berechtigungsgruppen verwaltet. Owners, Members und Visitors sind bei jeder Team-Website enthalten, jeweils mit einer Ebene.
Auf einer Team-Website, die mit einer Microsoft 365-Gruppe verbunden ist, basieren die Gruppen Owners und Members auf der Mitgliedschaft dieser Gruppe. Wenn jemand dem Teams-Team oder der Gruppe in Microsoft Entra ID hinzugefügt wird, wird diese Person in die SharePoint Members-Gruppe mit Bearbeitungsrechten aufgenommen.
- Eigentümer haben die volle Kontrolle und verwalten die Website, deren Berechtigungen und Gruppen.
Benutzerdefinierte Gruppen oder benutzerdefinierte Berechtigungsstufen?
Die meisten Zugriffe erfolgen über gruppenbasierte Zuweisungen statt direkte Zuweisungen an Einzelpersonen. SharePoint-Gruppen enthalten Benutzer und Active Directory oder Microsoft Entra ID security groups, und die Berechtigungsstufe ist an die SharePoint-Gruppe gebunden.
Netwrix Access Analyzer löst verschachtelte AD-Gruppen und SharePoint-Vererbung auf, um überbelichtete sensible Daten sichtbar zu machen. Laden Sie eine kostenlose Testversion herunter
Wie die Berechtigungsvererbung funktioniert und wie man sie unterbricht oder wiederherstellt
Entscheiden Sie die Gruppenfrage und die Ebenenfrage separat. Erstellen Sie eine benutzerdefinierte Gruppe, wenn dieselbe Personengruppe konsistenten Zugriff auf mehrere Standorte benötigt oder wenn eine Geschäftsrolle (Projektleiter, Prüfer, Auftragnehmerpool) nicht mit Owners, Members oder Visitors übereinstimmt.
Erstellen Sie eine benutzerdefinierte Berechtigungsstufe, wenn keine Standardstufe passt, z. B. eine Stufe „Beitragen ohne Löschen“ für eine Dokumentenbibliothek oder eine Lesestufe, die auch das Erstellen von Benachrichtigungen erlaubt. Erstellen Sie die benutzerdefinierte Stufe, indem Sie die nächstgelegene Standardstufe kopieren und anpassen, damit Abhängigkeiten erhalten bleiben und die Standardstufen standardmäßig bleiben.
Eine neue Liste, Bibliothek, Ordner oder ein Element erbt Berechtigungen von seinem übergeordneten Element, und die Website erbt von der Stammseite der Website-Sammlung. Ändern Sie die Gruppe Members oben, und die Änderung wird auf alle darunter vererbten Objekte angewendet.
Um einer Bibliothek, einem Ordner oder einem Element eine eigene Zugriffs liste zu geben, müssen Sie die Vererbung vom übergeordneten Element aufheben, bevor Sie eindeutige Berechtigungen zuweisen können. Das Objekt beginnt mit einer Kopie der Berechtigungen des übergeordneten Elements und geht dann seinen eigenen Weg.
- Spätere Änderungen am übergeordneten Element erreichen das Objekt nicht mehr. Entfernen Sie einen ausgeschiedenen Auftragnehmer aus der Mitgliedergruppe der Website, und Sie müssen trotzdem alle Bibliotheken überprüfen, die die Vererbung unterbrochen haben, da Änderungen der Berechtigungen auf übergeordneter Ebene Bibliotheken mit individuellen Berechtigungen nicht beeinflussen.
- Gewähren Sie jemandem Zugriff unterhalb der Schwelle, und Einträge mit Eingeschränktem Zugriff erscheinen für ihn bei jedem übergeordneten Element bis zur Website-Wurzel, weshalb sich diese Einträge im Laufe der Zeit auf der Berechtigungsseite der Website ansammeln.
Planung einer belastbaren SharePoint-Berechtigungsstrategie
Das Teilen eines einzelnen Dokuments mit einem Kollegen verleiht diesem Element einen eigenen Berechtigungsbereich, sodass eine Bibliothek, in der Benutzer frei teilen, Hunderte von einzigartigen Berechtigungsbereichen haben kann, ohne dass jemand die Berechtigungsoberfläche öffnet. Das Wiederherstellen der Vererbung kehrt dies alles um.
Eine Berechtigungsstrategie hält nur, wenn diese Entscheidungen bewusst getroffen werden und nicht dem Standardverhalten überlassen werden, während sich Websites und Inhalte ansammeln:
- Gestalten Sie die Seitenhierarchie anhand der Berechtigungen, bevor Sie sie erstellen. Inhalte für unterschiedliche Zielgruppen gehören auf verschiedene Sites oder zumindest in unterschiedliche Bibliotheken, damit die Vererbung die Arbeit übernimmt. Ein nachträgliches Hinzufügen einzigartiger Berechtigungen zu Ordnern in einer gemeinsamen Bibliothek kann zu Berechtigungschaos führen.
Wählen Sie auf der Berechtigungsseite des Objekts Einzigartige Berechtigungen löschen und das Objekt erbt wieder vom übergeordneten Element und verwirft alle einzigartigen Zuweisungen, die nach der Unterbrechung vorgenommen wurden. Das ist die schnellste Bereinigung für eine Bibliothek, die abgewichen ist, solange die Berechtigungen des übergeordneten Elements Ihren Wünschen entsprechen.
Die Regel, die den Kontakt mit einem echten Mandanten übersteht, ist enger als die eigene Planungsvorgabe von Microsoft für Berechtigungsstufen und Gruppen. Weisen Sie die geringste Berechtigungsstufe zu, die es den Menschen erlaubt, ihre Arbeit zu erledigen, weisen Sie sie einer Gruppe statt einer Person zu und ordnen Sie sie auf der höchsten Ebene der Hierarchie zu, die noch zur Zielgruppe passt.
- Vermeiden Sie weit verbreitete Berechtigungen auf Elementebene. Die Fragmentierung auf Elementebene summiert sich stillschweigend, da niemand zurückkehrt, um sie zu bereinigen. Wenn ein geschäftlicher Bedarf einzigartige Berechtigungen erzwingt, stellen Sie die Vererbung wieder her, sobald der Bedarf entfällt.
- Behalten Sie die Vollkontrolle für eine kleine, bekannte Gruppe von Eigentümern vor. Vollkontrolle beinhaltet Manage Permissions, sodass jeder Eigentümer jedem alles gewähren kann. Überprüfen Sie die Owners-Gruppe in jeder Website-Sammlung während Ihres Zugriffsüberprüfungszyklus.
So zeigen Sie SharePoint-Berechtigungsstufen in der modernen Benutzeroberfläche an und ändern sie
- Verwalten Sie externes Teilen und Zugriffsanfragen auf Site-Ebene. Die Einstellungen für externes Teilen legen fest, ob Benutzer mit Gästen teilen können, und die Einstellungen für Zugriffsanfragen bestimmen, wer den Zugang von Besuchern auf Websites mit regulierten Daten genehmigt und leiten Sie Zugriffsanfragen an einen benannten Eigentümer weiter, da eine genehmigte Zugriffsanfrage eine Berechtigungsstufe wie eine manuelle Zuweisung gewährt.
Jede Liste und Bibliothek hat eine eigene Berechtigungsseite, auf der Sie den Zugriff anzeigen, ändern oder entfernen können, und dieselben Steuerungen gibt es auf Site-Ebene unter Websiteberechtigungen. Welche Seite Sie öffnen, bestimmt den Umfang jeder Änderung, die Sie dort vornehmen.
1. Öffnen Sie die Berechtigungsseite
2. Ändern Sie die Berechtigungsstufe eines Benutzers oder einer Gruppe
- Überprüfen Sie Berechtigungen nach einem Zeitplan. Gruppenmitgliedschaften, Freigabelinks und unterbrochene Vererbungen können sich zwischen den Überprüfungen ändern. Der Netwrix 2026 Data and Identity Security Report ergab, dass 76 % der Organisationen den Zugriff auf sensible Daten nicht sofort und automatisch entfernen, wenn er nicht mehr benötigt wird. Verknüpfen Sie die Überprüfung mit Ihrem bestehenden access certification cycle, wobei ein vierteljährlicher Durchlauf als praktischer Startrhythmus für regulierte Umgebungen dient.
3. Benutzerberechtigungen entfernen
4. Erstellen Sie eine benutzerdefinierte Berechtigungsstufe
Wählen Sie den Benutzer oder die Gruppe aus, und dann Benutzerberechtigungen entfernen. Dies entfernt deren direkten Eintrag nur für dieses Objekt. Wenn der Benutzer auch über eine SharePoint-Gruppe oder einen Freigabelink auf das Objekt zugreift, bleibt dieser Pfad offen, weshalb Sie nach jeder Entfernung eine Berechtigungsprüfung durchführen sollten.
So prüfen Sie SharePoint-Berechtigungen für einen bestimmten Benutzer
Aktivieren Sie das Kontrollkästchen neben dem Benutzer oder der Gruppe, wählen Sie Benutzerberechtigungen bearbeiten im Menüband, markieren Sie die neue Ebene und entfernen Sie die alte. Wenn das Objekt weiterhin erbt, zeigt das Menüband Vererbung von Berechtigungen stoppen; wählen Sie dies zuerst aus, bestätigen Sie, und die Bearbeitungssteuerungen erscheinen.
1. Öffnen Sie Berechtigungen prüfen
Öffnen Sie die SharePoint-Site-Einstellungen und wählen Sie Websiteberechtigungen aus, dann öffnen Sie die vollständige Seite mit den Berechtigungseinstellungen.
Wählen Sie für eine Website das Zahnradsymbol, dann Site permissions und öffnen Sie die vollständige Seite mit den Berechtigungseinstellungen. Für eine Liste oder Bibliothek öffnen Sie die Einstellungen und wählen Permissions for this list oder Permissions for this document library. Die Seite listet alle Benutzer und Gruppen mit Zugriff, deren Berechtigungsstufe und ein Banner, das angibt, ob das Objekt von seinem übergeordneten Element erbt.
Das native Tool Check Permissions beantwortet die Frage „Was kann diese Person hier tun?“ für einen Benutzer oder eine Gruppe auf einer Website. Es gibt eine Berechtigungsstufe zurück (Read, Contribute, Full Control oder eine andere Stufe) und wie diese gewährt wurde.
2. Führen Sie die Prüfung durch
3. Überprüfen Sie die Ergebnisse
Wählen Sie in der Multifunktionsleiste Check Permissions aus, geben Sie den Namen des Benutzers oder der Gruppe ein, dessen Zugriff Sie prüfen möchten, und wählen Sie Check Now.
Der Dialog listet jede Berechtigungsstufe auf, die der Benutzer besitzt, sowie die Gruppe oder direkte Zuweisung, die sie gewährt, zum Beispiel „Bearbeiten, vergeben über die Gruppe Marketing Members“ oder „Vollzugriff, direkt vergeben.“
Von Site permissions im Stamm der Website-Sammlung wählen Sie Permission Levels im Menüband, dann Add a Permission Level, benennen Sie es und wählen Sie die einzelnen Berechtigungen aus, die es enthalten soll. Das Kopieren eines bestehenden Levels von seiner Bearbeitungsseite und das Ändern der Kopie ist schneller und bewahrt die Standardlevels.
Warum Teams einen SharePoint-Berechtigungsbericht erstellen
Check Permissions arbeitet jeweils mit einem Principal auf einer Site, daher benötigt ein Benutzer mit Zugriff auf Dutzende von Sites eine Überprüfung pro Site. Der Dialog zeigt die Ergebnisse nur auf dem Bildschirm an, sodass das Erstellen einer Zugriffsüberprüfung daraus bedeutet, diese erneut einzugeben.
Es wird auch nur der Bereich der Website gemeldet; ein Dokument, das jemand mit dem Benutzer drei Ordner tief geteilt hat, erscheint nicht, es sei denn, Sie führen dieselbe Überprüfung von der Berechtigungsseite dieses Objekts aus. Für eine einmalige Frage wie „Hat dieser Auftragnehmer noch Zugriff auf die Finanzseite?“ ist Check Permissions das richtige Werkzeug. Für alles Größere wird ein Skript oder Bericht benötigt.
Check Permissions beantwortet Anfragen für eine Person auf einer Website; sobald die Frage eine ganze Bibliothek oder einen gesamten Tenant betrifft, ist ein Export erforderlich. Teams ziehen diesen vor einer Prüfung oder nach einem Freigabevorfall heran, wenn jemand schriftlich nachweisen muss, wer auf eine bestimmte Bibliothek zugreifen kann.
Berechtigungen für Copilot und SharePoint
PowerShell, ein Zustandsbericht-Tool, oder eine manuelle Durchsicht der Berechtigungsseiten erzeugen es. Das Ergebnis ist ein flaches Exportformat aller Principals, Berechtigungsstufen und Bereiche auf den von Ihnen angegebenen Sites, in einer Datei, die Sie filtern, sortieren und für den nächsten Überprüfungszyklus aufbewahren können.
Die Ergebnisse von Copilot hängen vom Inhalt ab, auf den der Benutzer zugreifen kann. Daher kann jede zu weit gefasste Leseberechtigung und jeder vergessene Freigabelink den Umfang dessen erweitern, was eine Eingabe zurückgeben kann. In der Praxis wird eine Datei, die niemand durch Durchsuchen finden würde, abrufbar, wenn jemand danach fragt.
Der Netwrix 2026 Data and Identity Security Report ergab, dass 79 % der Organisationen keine vollständige Sichtbarkeit auf sensible Daten haben, die in KI-Tools, Modellen oder Copiloten verwendet werden.
So prüfen Sie SharePoint-Berechtigungen mit Netwrix Auditor
Das Erstellen dieses Exports und das Verstehen der Bedeutung jedes Feldes ist ein eigener Prozess. Siehe wie man einen SharePoint Online-Berechtigungsbericht erhält für die PowerShell-Skripte sowohl für SharePoint Online als auch für lokale Farmen, den nativen Admin-Center-Weg und was jede exportierte Spalte bedeutet.
Stellen Sie sich eine HR-Seite vor, bei der "Everyone except external users" in der Besuchergruppe ist. Das war ein latentes Problem vor Copilot, und nach Copilot könnte eine Aufforderung zu Gehaltsbändern es aufdecken. Die Überprüfung, welche Gruppen auf Seiten mit sensiblen Inhalten Leserechte haben und welche Bibliotheken einzigartige Berechtigungen mit weitreichendem Zugriff besitzen, ist die Vorbereitungsarbeit, die bestimmt, was Copilot erreichen kann.
1. Öffnen Sie den Bericht zu Kontoberechtigungen in SharePoint
SharePoint-Berechtigungsberichte umfassen aktuellen Zugriff, Berechtigungsänderungen und die erforderlichen Nachweise für wiederholbare Prüfungen. Netwrix Auditor liefert zeitpunktbezogene SharePoint-Berichte, Berechtigungsänderungsprüfungen, Änderungsverlauf und Compliance-Nachweise über eine Website-Sammlung hinweg. Es beantwortet dieselbe Zugriffsfrage wie die nativen Tools, jedoch nicht nur für einen Benutzer.
2. Gehen Sie zur Website-Sammlung und filtern Sie
Indem Nachweise für Berechtigungen über verschiedene Bereiche filterbar, exportierbar und planbar gemacht werden, schließt es die Lücke im Microsoft-nativen Reporting zwischen einer Bildschirmprüfung für einen Principal und einer wiederholbaren Zugriffsüberprüfung über eine Website-Sammlung. Im Berichtsbaum werden SharePoint und SharePoint Online als getrennte Berichtstandorte angezeigt, und der Navigationspfad darunter unterscheidet sich.
3. Ergebnisse exportieren
Planen Sie den Versand von Berichtabonnements per E-Mail, damit die Quartalsüberprüfung automatisch läuft, ohne dass sich jemand daran erinnern muss.
Über den aktuellen Zustand hinaus listet Auditor Objekte mit unterbrochener Vererbung auf und prüft Änderungen an Berechtigungen, Berechtigungsstufen, Berechtigungsvererbung, Gruppenmitgliedschaften und Sicherheitsrichtlinien. Es zeichnet auf, wer jede Änderung vorgenommen hat, wann und wo sie stattfand, welche SharePoint-Gruppe oder welcher Benutzer betroffen war und die Werte davor und danach. Auditor verfolgt auch Konfigurationsänderungen und Versuche, Daten zu lesen oder zu ändern.
Geben Sie im Filterbereich des Berichts die Website-Sammlung im Feld Object Path an, und klicken Sie dann auf View Report. Standardmäßig sehen Sie Full Control-Berechtigungen für alle Objekte innerhalb der angegebenen Website-Sammlung. Verwenden Sie die Filter, um den Bericht auf bestimmte Berechtigungsstufen und sicherbare Objekte wie eine Liste, Bibliothek oder einen bestimmten Eintrag innerhalb der Website-Sammlung zu beschränken.
Klicken Sie auf Export → Wählen Sie ein Format aus dem Dropdown-Menü → Klicken Sie auf Speichern.
Sie können auch vordefinierte oder benutzerdefinierte Warnungen für kritische Berechtigungsänderungen verwenden, wie z. B. eine neue Full Control-Vergabe oder eine unterbrochene Vererbungskette, auf den von Ihnen markierten Sites. Das Entfernen verstreuter eindeutiger Berechtigungsbereiche und das Aufbewahren eines datierten Snapshots verkürzt die Beweissammlung bei der Auditvorbereitung.
Öffnen Sie Netwrix Auditor und gehen Sie zu Berichte, erweitern Sie SharePoint (oder SharePoint Online für einen Microsoft 365-Mandanten), öffnen Sie State-in-Time, wählen Sie Account Permissions in SharePoint und klicken Sie auf Anzeigen.
SharePoint-Zugriffsberechtigungen in allen Umgebungen sichtbar halten
First National Bank and Trust of Beloit, eine familiengeführte Bank mit 17 Standorten, nutzte die vollständige Suite von Netwrix Auditor, einschließlich der SharePoint-Abdeckung, um die Vorbereitung der Prüfung durch das Office of the Comptroller of the Currency (OCC) von einer Woche auf eine Stunde zu verkürzen.
Netwrix Auditor deckt SharePoint-Zustandsberichte, Berechtigungsänderungsprüfungen und Compliance-Nachweise ab. Netwrix Access Analyzer unterstützt eine umfassendere Datenzugriffs-Governance-Analyse, indem verschachtelte Gruppenmitgliedschaften aufgelöst und effektive Zugriffe angezeigt werden, also wer tatsächlich was erreichen kann, über Dateiserver und Active Directory.
Über 40 Datenerfassungsmodule unterstützen die Unternehmensdatenentdeckung, -klassifizierung und Zugriffsverwaltung. Zusammen verbinden diese beiden Produkte SharePoint-Berechtigungsnachweise mit den Identitätspfaden hinter dem Zugriff.
Berechtigungsstufen, Gruppen und Vererbung beschreiben, wie der Zugriff auf SharePoint funktionieren sollte. Die Lücke zwischen diesem Design und dem, was Benutzer tatsächlich erreichen können, wächst mit jedem Freigabelink, jeder Gruppenänderung und jeder Bibliothek, die in SharePoint Online keine Vererbung mehr erhält, file servers und SharePoint Server-Farmen.
Fordern Sie eine Demo an um zu sehen, wie Netwrix Auditor und Netwrix Access Analyzer SharePoint-Berechtigungsdaten in geplante Berichte und Auditnachweise umwandeln.
Häufig gestellte Fragen zur Überprüfung von SharePoint-Berechtigungen
Teilen auf