Comment obtenir un rapport des autorisations SharePoint Online
Les autorisations SharePoint s’appliquent au niveau du site, de la bibliothèque, du dossier et de l’élément, et chaque niveau peut rompre l’héritage et avoir ses propres droits, donc « qui peut accéder à ce fichier » est difficile à répondre nativement. Un rapport d’autorisations nomme chaque utilisateur et groupe ayant accès, le niveau détenu et si l’accès est hérité ou direct. Les exportations ponctuelles permettent des revues immédiates ; les rapports programmés conservent un historique pour des comparaisons plus rapides et faciles.
Solution native
- Téléchargez et installez le SharePoint Online Client Components SDK.
- Ouvrez l'ISE de PowerShell.
- Exécutez le script suivant, en saisissant les valeurs appropriées pour les variables $Url et $Path afin de spécifier l'adresse du site SharePoint et le chemin de sortie du rapport :
#SPO-specific cmdlets require sharepoint-online module
Install-Module -NameMicrosoft.Online.SharePoint.PowerShell
$ServiceURL ="https://enterprise-admin.sharepoint.com"
$URL = "https://enterprise.sharepoint.com"
$Path = "C:\Temp\GroupsReport.csv"
$Cred = Get-Credential
#Connect to SharePoint Online
Connect-SPOService -url$ServiceURL -Credential$Cred
#Generating Report
$GroupsData = @()
#get sharepoint online groups powershell
$SiteGroups =Get-SPOSiteGroup -Site$URL
ForEach($Group in $SiteGroups) {
$GroupsData +=New-Object PSObject-Property @{
'Group Name' =$Group.Title
'Permissions' =$Group.Roles -join ","
'Users' = $Group.Users -join ","
}
}
#Export the data to CSV
$GroupsData |Export-Csv $Path-NoTypeInformation
- Revoyez votre rapport CSV :
Netwrix Auditor pour SharePoint
- Exécutez Netwrix Auditor. Naviguez vers « Rapports » -> Cliquez sur « Prédéfini » -> Développez la section « SharePoint Online » -> Allez à « SharePoint Online – État des lieux » -> Sélectionnez « Permissions des objets SharePoint Online » -> Cliquez sur « Afficher ».
- Indiquez l'URL du site dans le champ « Chemin de l'objet » -> Cliquez sur « Voir le rapport ».
- Examinez le rapport facile à comprendre :
- PowerShell : Idéal pour les groupes d’un site Online ou pour chaque web et liste dans une ferme locale.
Un rapport de permissions SharePoint répond à cette question pour un système à la fois, mais SharePoint ne facilite pas l'obtention de cette réponse. L'accès est attribué au niveau du site, de la bibliothèque, du dossier et de l'élément, et tout objet dans cette chaîne peut rompre l'héritage et avoir son propre ensemble de permissions. Les attributions directes, l'appartenance à des groupes et les liens de partage s'accumulent sur plusieurs chemins qu'un examinateur doit démêler.
- SharePoint admin center : Idéal pour une vue sous licence à l’échelle du locataire via les rapports Data Access Governance de Microsoft.
Cela revient constamment dans la pratique. Un fil de discussion de longue durée sur Microsoft Q&A thread montre un administrateur demandant, à plusieurs reprises, comment fournir aux auditeurs une exportation complète de chaque site, utilisateur et permission SharePoint. La bonne méthode dépend de cette portée, de l'environnement Online ou sur site, et de la fréquence d'exécution de l'exportation :
Un site est partagé dans un nouveau projet, un groupe ajoute des membres que personne ne se souvient d’avoir approuvés, et des bibliothèques créées il y a des années ont des accès que personne ne peut vérifier d’un coup d’œil. 74 % des organisations ne peuvent pas obtenir une vue unifiée unique de l’emplacement des données sensibles et des identités qui y ont accès, selon le Netwrix 2026 Data and Identity Security Report.
- Une plateforme d'audit dédiée : Idéale pour des sorties programmées et répétables avec un historique des états passés.
Pourquoi les équipes extraient-elles un rapport des autorisations SharePoint ?
Une exportation des permissions répond généralement à l’un de ces besoins :
Chaque exportation est un instantané à un moment donné. Elle liste chaque utilisateur et groupe ayant accès à un site, une bibliothèque, un dossier ou un élément, le niveau d'autorisation de chacun et si l'objet hérite de cet accès ou si un administrateur l'attribue directement.
- Enquêtes sur le partage excessif : Un examen de qui a pu accéder à un site après qu'il a été partagé plus largement que prévu.
- Vérifications de offboarding : Confirmation que la suppression d’un employé partant de l’annuaire a également supprimé son accès à SharePoint.
Ce qu’un rapport des autorisations SharePoint affiche
- Preuve d’audit : Preuve pour les examinateurs ou la conformité interne que l’accès correspond à la politique.
Les méthodes de ce guide produisent chacune une version des champs ci-dessous, ce qui est réellement exporté plutôt que le modèle d’autorisation derrière.
Champ niveau d'autorisation/rôle
Attributions des utilisateurs et des groupes
À côté de chaque principal se trouve le niveau d’autorisation qu’il détient : Contrôle total, Modifier, Contribuer, Lire, ou un niveau personnalisé défini par les administrateurs du site. Le script Online exporte cela sous Permissions ; le script sur site sous Roles.
Indicateur d’héritage (hérité vs unique)
Entrées au niveau du site, de la bibliothèque et de l’élément
Netwrix Access Analyzer résout les groupes AD imbriqués et l’héritage SharePoint pour révéler les données sensibles surexposées. Téléchargez un essai gratuit
Chaque ligne nomme le principal qui détient l'accès. Cela peut être un SharePoint group tel que Finance Members, un groupe Microsoft 365, un compte individuel identifié par display name ou user principal name (UPN), ou une revendication spéciale comme Everyone except external users. Le script Online écrit cela comme Users ; le script sur site écrit User/Group.
Une colonne enregistre si l’objet hérite des permissions de son parent ou possède un ensemble unique. Priorisez les lignes marquées Unique car l’accès à ces objets diffère du paramètre par défaut du site. Le script sur site l’écrit comme Inheritance ; le script de groupe de site en ligne n’a pas de colonne équivalente.
Comment exécuter des rapports de permissions natives dans le centre d'administration SharePoint
Chaque ligne contient l’objet qu’elle décrit, qu’il s’agisse d’un titre web et d’une URL pour un site ou d’un nom de liste/bibliothèque et d’une URL relative au serveur pour une liste. Un rapport de partage au niveau du site étend cette même idée aux fichiers et dossiers partagés avec des invités, bien que seul un administrateur du site puisse l’exécuter.
Les rapports Data Access Governance (DAG) de Microsoft sont la méthode native pour le reporting des autorisations à l’échelle du tenant pour SharePoint Online et OneDrive, disponibles dans le centre d’administration SharePoint. Les propriétaires de site peuvent également consulter les détails de Data Access Governance de leur site depuis ses paramètres.
1. Confirmez la licence et l'accès administrateur
Vérifiez la licence du tenant avant de planifier un audit autour de ces rapports. La licence complémentaire est requise pour les rapports DAG, et leur utilisation nécessite l'accès au centre d'administration SharePoint. Si un tenant ne possède pas cette licence complémentaire, passez aux sections PowerShell ci-dessous.
Choisissez « Autorisations de site pour les utilisateurs » lorsque la question concerne des personnes spécifiques ; cela liste tous les sites SharePoint et OneDrive auxquels un utilisateur donné peut accéder via une affectation directe ou une appartenance à un groupe.
2. Choisissez le rapport correspondant à la question, puis sélectionnez une capture instantanée ou une vue d’activité
Choisissez « Site permissions for your organization » pour les questions à l’échelle du tenant. C’est un instantané de la structure des permissions sur tous les sites SharePoint et OneDrive, c’est donc l’endroit où chercher les sites largement accessibles ou surpartagés.
La même zone du centre d’administration contient également des rapports sur les liens de partage, les étiquettes de sensibilité sur les fichiers, les sites et les fichiers partagés via des groupes SharePoint spéciaux, ainsi que la revendication "Everyone except external users" (EEEU).
3. Exécutez et téléchargez le rapport
Que faire des conclusions
Les rapports DAG incluent des actions de remédiation permettant aux administrateurs de lancer plusieurs de ces corrections directement depuis le rapport.
Là où s’arrêtent les rapports natifs
Ouvrez le centre d’administration SharePoint depuis le centre d’administration Microsoft 365, développez Rapports, sélectionnez Data access governance, choisissez le type de rapport, puis sélectionnez Créer un rapport ou Exécuter les rapports ; une fois terminé, téléchargez-le depuis la même page.
Examinez les attributions de Full Control en dehors du groupe des propriétaires et révoquez celles qui n’ont plus de besoin commercial actuel, en suivant la pratique standard de least-privilege. Remplacez les attributions directes individuelles par une appartenance à un groupe lorsque cela est approprié afin que la prochaine revue ait moins de lignes à lire, et supprimez les liens de partage obsolètes ou trop larges.
Décidez maintenant si la revue nécessite un instantané ou un rapport d'activité. Un instantané reflète par défaut l'état actuel des permissions, ou un état passé si vous en choisissez un, et répond à « qui a accès maintenant », la version qu'un auditeur souhaite généralement. Un rapport d'activité couvre plutôt les événements de partage et d'accès sur une période, et répond à ce qui a changé et qui l'a partagé.
Comment obtenir un rapport des autorisations SharePoint Online avec PowerShell
Pour un SharePoint Server farm, ou pour un rapport qui s’exécute selon une cadence avec un historique à comparer, PowerShell ou un outil dédié prend le relais.
Chaque instantané décrit le tenant à un moment donné, donc un rapport du dernier trimestre couvre uniquement les permissions enregistrées à ce moment. Les rapports dépendent de cette licence additionnelle, couvrent uniquement SharePoint Online et OneDrive, et nécessitent un administrateur de site pour exécuter le rapport de partage de fichiers et dossiers site par site.
1. Installez le SharePoint Online Management Shell
Installez le module SharePoint Online Management Shell, Microsoft.Online.SharePoint.PowerShell, avant d’exécuter le script ci-dessous. Certains environnements utilisent encore l’ancien kit de développement logiciel (SDK) Client Components, mais le script ci-dessous nécessite le module plus récent.
2. Connectez-vous à SharePoint Online et exécutez le script du rapport
Il se connecte à l’URL d’administration du tenant, lit chaque groupe SharePoint sur un site avec Get-SPOSiteGroup, et écrit le résultat en CSV. Il ne produit pas un rapport complet des permissions effectives et peut manquer les attributions directes, la résolution des membres imbriqués ou externes, les liens de partage et les permissions uniques sous le niveau du site.
3. Examinez le rapport CSV exporté
PowerShell répond à un besoin plus restreint, couvrant les groupes d’un site, leurs niveaux d’autorisation et leurs membres affichés, dans un fichier CSV (valeurs séparées par des virgules). Le script ci-dessous génère un rapport d’appartenance aux groupes SharePoint.
Ouvrez PowerShell avec un compte disposant des droits d’administrateur SharePoint, exécutez Install-Module une fois par poste de travail, puis commentez cette ligne lors des exécutions suivantes. Commandes PowerShell utiles pour ce type de rapport, commencez par Connect-SPOService et Get-SPOSiteGroup, tous deux utilisés ci-dessous.
Comment obtenir un rapport des autorisations SharePoint sur site avec PowerShell
1. Ouvrez SharePoint Management Shell
Ouvrez le CSV à l'emplacement $Path. Chaque ligne correspond à un groupe SharePoint sur le site, avec trois colonnes : Nom du groupe, Permissions (les niveaux de permission du groupe, séparés par des virgules) et Utilisateurs (les membres affichés du groupe).
Triez par Permissions pour trouver chaque groupe disposant de Full Control, puis lisez la colonne Users pour confirmer que chaque membre listé y appartient toujours. Les bibliothèques, dossiers et éléments qui rompent l’héritage nécessitent un passage séparé.
2. Exécutez le script du rapport des permissions
Pour une ferme SharePoint Server, le script ci-dessous parcourt tous les sites dans la collection de sites. Il exporte les autorisations pour les sites et listes avec des affectations de rôles uniques, y compris les titres et URL des sites, les titres des listes le cas échéant, chaque utilisateur ou groupe, et ses rôles. Pour les lignes au niveau du site, il affiche également l’état des autorisations uniques du site.
Définissez $ServiceURL comme URL d'administration de votre tenant, $URL comme site à rapporter, et $Path comme emplacement de sortie CSV, puis exécutez le script. Le script utilise Get-Credential, Connect-SPOService, et une boucle ForEach pour créer une ligne par groupe SharePoint avec son titre, ses rôles et ses membres.
3. Examinez le rapport CSV exporté
Ouvrez le CSV. Web Title et Web URL identifient où s'applique l'entrée, List Title nomme le site ou la liste, User ou Group et Role indiquent qui détient quoi, et la dernière colonne indique si les permissions sont héritées (pour les entrées web).
Filtrez l'héritage sur Unique pour isoler chaque endroit où quelqu'un a modifié l'accès par rapport au paramètre par défaut du site, puis vérifiez les Rôles pour Contrôle total et Contribution sur les listes contenant des données réglementées.
Ouvrez SharePoint Management Shell sur un serveur de la ferme. Si vous préférez une console PowerShell standard, la première ligne du script ajoute le Microsoft.SharePoint.PowerShell snap-in avec Add-PSSnapin.
Comment Netwrix aide avec les rapports de permissions SharePoint
Netwrix Auditor étend cette piste de preuves au volet audit des rapports de permissions SharePoint, selon un calendrier qui préserve l’historique des états passés.
Netwrix Access Analyzer prend en charge le travail de preuve derrière un rapport de permissions SharePoint. Il calcule l'accès effectif au lieu de lister les ACL brutes, en résolvant l'appartenance aux groupes imbriqués, les liens partagés et les permissions uniques afin qu'une équipe puisse voir ce qu'un utilisateur peut réellement atteindre.
L’essentiel sur les rapports des permissions SharePoint
Définissez $SiteURL sur la collection de sites que vous souhaitez analyser et $Path sur le fichier de sortie, puis exécutez le script. Il parcourt chaque web de la collection de sites, enregistre chaque attribution de rôle sur le web, enregistre chaque liste ou bibliothèque ayant une héritage interrompu, puis supprime l'objet SPSite une fois terminé.
First National Bank and Trust of Beloit, une banque familiale avec 17 agences, utilise la suite complète d’Auditor, y compris sa couverture SharePoint, pour conserver des preuves continues et prêtes pour l’audit pour les examinateurs de l’Office of the Comptroller of the Currency (OCC). La préparation est passée d’une semaine à une heure, et la revue quotidienne des activités des 300 utilisateurs surveillés prend désormais 15 minutes.
Cette capacité fait partie de l'offre plus large de Netwrix en matière de Data Access Governance, qui étend la même visibilité aux serveurs de fichiers et autres stockages de données au-delà de SharePoint.
Demandez une démo pour voir comment Netwrix Access Analyzer et Netwrix Auditor transforment une exportation unique des permissions SharePoint en un enregistrement continu prêt pour l'audit.
Fragments de visibilité des permissions pendant les migrations, car le centre d’administration couvre le tenant Online tandis qu’une ferme SharePoint Server nécessite un reporting séparé. Un site en cours de migration peut porter des permissions dans les deux endroits lors du basculement, créant un écart entre la source et la destination.
Les niveaux d’autorisation regroupent les permissions individuelles pour les utilisateurs et groupes, tandis que l’héritage transmet ces affectations à travers les sites, bibliothèques, dossiers et éléments.
Des attributions erronées, une héritage cassée et des liens partagés peuvent permettre aux utilisateurs d’ajouter, voir, copier, modifier ou supprimer des informations auxquelles ils n’étaient pas censés accéder. Ce type de prolifération peut commencer par une chaîne d’héritage cassée ou un lien partagé.
Niveaux d’autorisation SharePoint par défaut et ce que chacun accorde
Automatique
Accès restreint à une liste, bibliothèque, dossier ou élément spécifique ainsi qu’aux ressources partagées dont il dépend. SharePoint attribue cela automatiquement lorsqu’une personne obtient l’accès à un objet enfant mais pas à son parent.
Les sites de publication ajoutent Approuver (modifier et approuver les pages, éléments de liste et documents) et Gérer la hiérarchie (créer des sites et modifier pages, éléments de liste et documents).
La page d’accueil d’un site affiche les groupes qui y sont présents, pas les liens de partage, l’héritage cassé ou l’imbrication des groupes de sécurité qui déterminent également qui peut réellement accéder. Les permissions excessives et le manque de visibilité sur qui a accès sont les deux principales causes d’exposition des données sensibles signalées par les organisations, à 35 % et 37 % respectivement, selon l’enquête derrière le Netwrix 2026 Data and Identity Security Report. Vérifier de manière fiable les permissions SharePoint signifie tracer chaque chemin au-delà de la page d’accueil.
Les niveaux d'autorisation par défaut sur un site d'équipe standard de SharePoint sont Contrôle total, Conception, Modification, Contribution, Lecture, Lecture seule et Accès limité, et les sites de publication en ajoutent davantage. Chaque niveau est un ensemble fixe d'autorisations individuelles, et les niveaux vont du plus au moins d'accès.
Autorisations de site, de liste et personnelles à chaque niveau
Contribute et Edit sont faciles à confondre, et la différence entre eux est structurelle. Un utilisateur Contribute peut télécharger, modifier et supprimer des documents dans une bibliothèque, mais ne peut pas ajouter une colonne, changer une vue ou créer une nouvelle liste.
La lecture mérite la même attention car elle inclut le téléchargement. Toute personne disposant du droit Lecture sur une bibliothèque peut télécharger une copie de chaque fichier qu’elle contient, c’est pourquoi l’option Lecture seule existe pour le contenu que vous souhaitez que les utilisateurs consultent uniquement dans le navigateur.
Vous pouvez modifier la plupart des niveaux par défaut depuis la page Permission Levels, sauf Full Control et Limited Access, mais modifier un niveau intégré change sa signification partout où il est utilisé. Copiez le niveau le plus proche et modifiez la copie à la place.
SharePoint assemble chaque niveau d’autorisation à partir des autorisations individuelles classées en catégories site, liste et personnelles. Lorsque vous ouvrez la page d’édition d’un niveau d’autorisation, vous voyez ces cases à cocher
Les autorisations du site régissent le site lui-même :
- Gérer le site Web
- Gérer les autorisations
- Créer des sous-sites
- Voir les pages
- Énumérer les autorisations
Les autorisations de liste régissent le contenu :
Gérer les permissions et énumérer les permissions sont les deux éléments à surveiller à tout niveau personnalisé, car ensemble ils permettent à un utilisateur de voir et de modifier qui a accès.
- Gérer les listes
- Remplacer les comportements de liste
- Modifier les éléments
- Ajouter des éléments
- Supprimer les éléments
- Éléments ouverts
- Voir les éléments
- Approuver les éléments
- Voir les versions
- Supprimer les versions
- Créer des alertes
- Voir les pages de l'application
Autorisations dépendantes
Mode confinement
Les comportements de liste de remplacement couvrent le rejet ou l'enregistrement de documents qu'un autre utilisateur a extraits. Des autorisations distinctes liées à l'approbation gèrent l'approbation du contenu. Les autorisations personnelles contrôlent la vue d'un utilisateur sur une page, y compris la gestion des vues personnelles et l'ajout, la suppression ou la mise à jour des composants Web personnels. Elles modifient uniquement ce que l'individu voit, elles affectent donc rarement la gouvernance.
Un tableau de dépendances régit la manière dont les permissions personnalisées interagissent. Manage Lists dépend des permissions qui permettent à un utilisateur de voir et d’ouvrir le contenu de la liste, donc cocher cette option sur la page d’édition coche aussi celles-ci. Supprimer une dépendance supprime les permissions qui en dépendent. Cela façonne tout niveau personnalisé que vous créez. Vous ne pouvez pas créer un ensemble de permissions « supprimer mais pas voir », et un niveau qui semble minimal sur le papier peut en réalité inclure plus que prévu une fois les dépendances résolues.
Activez-le, et les utilisateurs anonymes et avec Limited Access ne pourront pas ouvrir les formulaires ni les pages d’application. Cela vaut la peine d’être fait sur tout site publié où vous ne voulez pas que des visiteurs occasionnels parcourent les structures de listes.
Les utilisateurs à accès limité peuvent généralement accéder aux pages d’application telles que les formulaires de liste car ce niveau leur permet d’ouvrir l’unique élément qu’un propriétaire leur a accordé. Microsoft propose une fonctionnalité de collection de sites pour cela : le mode de verrouillage des autorisations des utilisateurs à accès limité.
Groupes SharePoint et leur correspondance avec les niveaux d’autorisation
- Visiteurs ont un accès en lecture seule.
- Les membres disposent du droit Edit, qui couvre la création et la suppression de listes ainsi que les modifications au niveau des éléments.
Pour le travail quotidien de création, modification et audit de ces groupes, voir comment gérer les groupes de permissions SharePoint. Owners, Members et Visitors sont fournis avec chaque site d’équipe, chacun avec un niveau.
Sur un site d’équipe connecté à un groupe Microsoft 365, les groupes Owners et Members sont basés sur les membres de ce groupe. Ajouter quelqu’un à l’équipe Teams ou au groupe dans Microsoft Entra ID place cette personne dans le groupe SharePoint Members avec des droits de modification.
- Les propriétaires ont le contrôle total et gèrent le site, ses autorisations et ses groupes.
Groupes personnalisés ou niveaux d'autorisation personnalisés ?
La plupart des accès passent par des attributions basées sur les groupes plutôt que par des attributions directes aux individus. Les groupes SharePoint contiennent des utilisateurs et des Active Directory ou Microsoft Entra ID security groups, et le niveau d'autorisation est attaché au groupe SharePoint.
Netwrix Access Analyzer résout les groupes AD imbriqués et l’héritage SharePoint pour révéler les données sensibles surexposées. Téléchargez un essai gratuit
Comment fonctionne l’héritage des autorisations et comment le rompre ou le restaurer
Décidez de la question de groupe et de la question de niveau séparément. Créez un groupe personnalisé lorsque le même ensemble de personnes a besoin d’un accès cohérent sur plusieurs sites, ou lorsqu’un rôle métier (chef de projet, auditeur, groupe de contractants) ne correspond pas à Owners, Members ou Visitors.
Créez un niveau d’autorisation personnalisé lorsqu’aucun niveau par défaut ne convient, par exemple un niveau « Contribuer sans suppression » pour une bibliothèque de documents, ou un niveau Lecture qui permet également de créer des alertes. Construisez le niveau personnalisé en copiant le niveau par défaut le plus proche et en l’ajustant, afin que les dépendances restent intactes et que les niveaux par défaut restent standards.
Une nouvelle liste, bibliothèque, dossier ou élément hérite des autorisations de son parent, et le site hérite de la racine de la collection de sites. Modifiez le groupe Members en haut, et la modification s'applique à tous les objets hérités en dessous.
Pour attribuer à une bibliothèque, un dossier ou un élément sa propre liste d’accès, vous devez rompre l’héritage du parent avant de pouvoir attribuer des autorisations uniques. L’objet commence avec une copie des autorisations du parent, puis suit son propre chemin.
- Les modifications ultérieures au niveau parent n’atteignent plus l’objet. Supprimez un contractant parti du groupe Membres du site, et vous devrez toujours vérifier les bibliothèques qui ont rompu l’héritage, car les modifications des autorisations au niveau parent n’affectent pas les bibliothèques avec des autorisations uniques.
- Accordez l'accès à quelqu'un en dessous du seuil, et des entrées d'Accès Limité apparaîtront pour lui sur chaque parent jusqu'à la racine du site, ce qui explique pourquoi ces entrées s'accumulent au fil du temps sur la page des Permissions du site.
Planifier une stratégie d’autorisations SharePoint durable
Partager un seul document avec un collègue donne à cet élément sa propre portée de permissions, de sorte qu’une bibliothèque où les utilisateurs partagent librement peut se retrouver avec des centaines de portées de permissions uniques sans que personne n’ouvre l’interface des permissions. Restaurer l’héritage annule tout cela.
Une stratégie de permissions ne tient que lorsque ces décisions sont prises délibérément, et non laissées au comportement par défaut à mesure que les sites et contenus s'accumulent :
- Concevez la hiérarchie du site autour des permissions avant de le construire. Le contenu destiné à différents publics doit se trouver sur des sites différents ou au moins dans des bibliothèques différentes, afin que l’héritage fasse le travail. Ajouter des permissions uniques à des dossiers dans une bibliothèque partagée peut entraîner une prolifération des permissions.
Sur la page des autorisations de l'objet, choisissez Supprimer les autorisations uniques et l'objet revient à hériter de son parent, en supprimant toutes les affectations uniques effectuées après la rupture. C'est le nettoyage le plus rapide pour une bibliothèque qui a dérivé, tant que les autorisations du parent sont celles que vous souhaitez.
La règle qui survit au contact avec un locataire réel est plus stricte que les propres directives de planification de Microsoft pour les niveaux d'autorisation et les groupes. Attribuez le niveau le moins permissif qui permet aux gens de faire leur travail, attribuez-le à un groupe plutôt qu'à une personne, et attribuez-le au point le plus élevé de la hiérarchie qui correspond encore au public.
- Évitez les autorisations étendues au niveau des éléments. La fragmentation au niveau des éléments s’accumule silencieusement, car personne ne revient la nettoyer. Lorsqu’un besoin métier impose des autorisations uniques, restaurez l’héritage dès que le besoin disparaît.
- Réservez le Contrôle Total à un petit groupe connu de propriétaires. Le Contrôle Total inclut Manage Permissions, donc chaque propriétaire peut tout accorder à n’importe qui. Passez en revue le groupe Owners de chaque collection de sites lors de votre cycle de révision des accès.
Comment afficher et modifier les niveaux d’autorisation SharePoint dans l’interface moderne
- Gérez le partage externe et les demandes d'accès au niveau du site. Les paramètres de partage externe déterminent si les utilisateurs peuvent partager avec des invités, et les paramètres des demandes d'accès déterminent qui approuve l'accès des visiteurs sur les sites contenant des données réglementées, et redirigez les demandes d'accès vers un propriétaire nommé, car une demande d'accès approuvée accorde un niveau d'autorisation identique à une attribution manuelle.
Chaque liste et bibliothèque possède sa propre page Permissions où vous pouvez consulter, modifier ou supprimer les accès, et les mêmes contrôles existent au niveau du site sous Permissions du site. La page que vous ouvrez détermine la portée de chaque modification que vous y apportez.
1. Ouvrez la page des Permissions
2. Modifier le niveau d'autorisation d'un utilisateur ou d'un groupe
- Passez en revue les autorisations selon un calendrier. L’appartenance aux groupes, les liens de partage et l’héritage rompu peuvent changer entre les revues. Le Netwrix 2026 Data and Identity Security Report a révélé que 76 % des organisations ne suppriment pas immédiatement et automatiquement l’accès aux données sensibles lorsqu’il n’est plus nécessaire. Associez la revue à votre cycle existant de access certification cycle, en utilisant un passage trimestriel comme cadence de départ pratique pour les environnements réglementés.
3. Supprimer les autorisations d’un utilisateur
4. Créez un niveau d’autorisation personnalisé
Sélectionnez l’utilisateur ou le groupe, puis Supprimer les autorisations utilisateur. Cela supprime leur entrée directe uniquement sur cet objet. Si l’utilisateur accède également à l’objet via un groupe SharePoint ou un lien de partage, ce chemin reste ouvert, c’est pourquoi vous devez suivre toute suppression par une vérification des autorisations.
Comment vérifier les autorisations SharePoint pour un utilisateur spécifique
Cochez la case à côté de l’utilisateur ou du groupe, choisissez Modifier les autorisations utilisateur dans le ruban, cochez le nouveau niveau et décochez l’ancien. Si l’objet hérite toujours, le ruban affiche Arrêter l’héritage des autorisations à la place ; sélectionnez-le d’abord, confirmez, et les contrôles d’édition apparaissent.
1. Ouvrir Vérifier les autorisations
Ouvrez les paramètres de votre site SharePoint et sélectionnez Permissions du site, puis ouvrez la page complète des paramètres des permissions.
Pour un site, sélectionnez l'icône d'engrenage, choisissez Site permissions, puis ouvrez la page complète des paramètres de permissions. Pour une liste ou une bibliothèque, ouvrez ses paramètres et sélectionnez Permissions for this list ou Permissions for this document library. La page liste tous les utilisateurs et groupes ayant accès, le niveau de permission de chacun, et une bannière indiquant si l'objet hérite de son parent.
L’outil natif Check Permissions répond à la question « Que peut faire cette personne ici ? » pour un utilisateur ou un groupe sur un site. Il renvoie un niveau d’autorisation (Read, Contribute, Full Control ou un autre niveau) et la manière dont il a été accordé.
2. Lancez la vérification
3. Examinez les résultats
Sélectionnez Check Permissions dans le ruban, saisissez le nom de l'utilisateur ou du groupe dont vous souhaitez vérifier l'accès, puis sélectionnez Check Now.
La boîte de dialogue liste chaque niveau d’autorisation que l’utilisateur possède ainsi que le groupe ou l’attribution directe qui le confère, par exemple, « Modifier, accordé via le groupe Marketing Members » ou « Contrôle total, accordé directement ».
Depuis Site permissions à la racine de la collection de sites, choisissez Permission Levels dans le ruban, puis Add a Permission Level, nommez-le et sélectionnez les permissions individuelles qu'il doit contenir. Copier un niveau existant depuis sa page d'édition et modifier la copie est plus rapide et préserve les niveaux par défaut.
Pourquoi les équipes extraient un rapport des permissions SharePoint
Check Permissions fonctionne avec un principal sur un site à la fois, donc un utilisateur ayant accès à des dizaines de sites doit effectuer une vérification par site. La boîte de dialogue affiche les résultats uniquement à l'écran, donc créer une revue d'accès à partir de celle-ci signifie les retaper.
Il ne rapporte également que la portée du site ; un document qu'une personne a partagé avec l'utilisateur à trois dossiers de profondeur n'apparaîtra pas à moins que vous ne lanciez la même vérification depuis la page Permissions de cet objet. Pour une question ponctuelle comme « ce sous-traitant a-t-il toujours accès au site financier », Check Permissions est l'outil approprié. Pour quelque chose de plus large, un script ou un rapport est nécessaire.
Check Permissions répond pour une personne sur un site ; dès que la question concerne une bibliothèque entière ou un tenant complet, une exportation est nécessaire. Les équipes en tirent une avant un audit ou après un incident de partage, lorsqu’il faut prouver par écrit qui peut accéder à une bibliothèque donnée.
Autorisations de Copilot et SharePoint
PowerShell, un outil de rapport instantané, ou une consultation manuelle des pages des permissions le produisent. Le résultat est une exportation aplatie de chaque principal, niveau d’autorisation et périmètre sur les sites ciblés, dans un fichier que vous pouvez filtrer, trier et conserver pour le prochain cycle de révision.
Les résultats de Copilot dépendent du contenu auquel l’utilisateur peut accéder, donc chaque autorisation de lecture trop large et chaque lien de partage oublié peuvent élargir ce qu’une invite peut retourner. En pratique, un fichier que personne ne trouverait en naviguant devient récupérable lorsqu’on le demande.
Le Netwrix 2026 Data and Identity Security Report a révélé que 79 % des organisations n’ont pas une visibilité complète sur les données sensibles utilisées dans les outils, modèles ou copilotes d’IA.
Comment vérifier les autorisations SharePoint avec Netwrix Auditor
Créer cette exportation et comprendre ce que chaque champ signifie est un processus en soi. Voir comment obtenir un rapport des autorisations SharePoint Online pour les scripts PowerShell pour SharePoint Online et les fermes sur site, la méthode native du centre d’administration et la signification de chaque colonne exportée.
Imaginez un site RH avec "Everyone except external users" dans son groupe de visiteurs. C’était un problème latent avant Copilot, et après Copilot, une invite concernant les fourchettes salariales pourrait le révéler. Examiner quels groupes ont le droit de lecture sur des sites contenant des informations sensibles et quelles bibliothèques disposent d’autorisations uniques offrant un accès large est le travail préalable au déploiement qui détermine ce que Copilot peut atteindre.
1. Ouvrez le rapport des autorisations de compte dans SharePoint
Le reporting des permissions SharePoint couvre l'accès actuel, les modifications des permissions et les preuves requises pour des revues répétables. Netwrix Auditor fournit des rapports SharePoint à un instant donné, l’audit des changements de permissions, l’historique des modifications et les preuves de conformité sur une collection de sites. Il répond à la même question d'accès que les outils natifs, mais pas un utilisateur à la fois.
2. Entrez dans la collection de sites et filtrez
En rendant les preuves des autorisations inter-domaines filtrables, exportables et planifiables, cela comble la lacune du reporting natif Microsoft entre une vérification à l’écran pour un principal et une revue d’accès répétable sur une collection de sites. Dans l’arborescence des rapports, SharePoint et SharePoint Online apparaissent comme des emplacements de rapport distincts, avec des chemins de navigation différents en dessous.
3. Exportez les résultats
Planifiez l'arrivée des abonnements aux rapports par e-mail afin que la revue trimestrielle se déroule sans que personne n'ait à s'en souvenir.
Au-delà de l’état actuel, Auditor liste les objets avec héritage cassé et audite les modifications des permissions, niveaux de permission, héritage des permissions, appartenance aux groupes et politiques de sécurité. Il enregistre qui a effectué chaque modification, quand et où elle a eu lieu, quel groupe ou utilisateur SharePoint a été affecté, ainsi que les valeurs avant et après. Auditor suit également les modifications de configuration et les tentatives de lecture ou modification des données.
Dans le volet de filtre du rapport, spécifiez la collection de sites dans le champ Object Path, puis cliquez sur View Report. Par défaut, vous verrez les autorisations Full Control pour tous les objets de la collection de sites spécifiée. Utilisez les filtres pour limiter le rapport à des niveaux d'autorisation spécifiques et à des objets sécurisables, tels qu'une liste, une bibliothèque ou un élément particulier dans la collection de sites.
Cliquez sur Export → Choisissez un format dans le menu déroulant → Cliquez sur Enregistrer.
Vous pouvez également utiliser des alertes prédéfinies ou personnalisées pour les modifications critiques des autorisations, telles qu’une nouvelle attribution de Full Control ou une chaîne d’héritage rompue, sur les sites que vous signalez. Supprimer les portées d’autorisations uniques errantes et conserver un instantané daté réduit la durée de collecte des preuves pour la préparation de l’audit.
Ouvrez Netwrix Auditor et allez dans Rapports, développez SharePoint (ou SharePoint Online pour un tenant Microsoft 365), ouvrez State-in-Time, sélectionnez Account Permissions in SharePoint et cliquez sur Afficher.
Garder les autorisations d'accès SharePoint visibles dans tous les environnements
First National Bank and Trust of Beloit, une banque familiale avec 17 agences, a utilisé la suite complète de Netwrix Auditor, y compris sa couverture SharePoint, pour réduire la préparation de l'audit de l'Office of the Comptroller of the Currency (OCC) d'une semaine à une heure.
Netwrix Auditor couvre les rapports d’état dans le temps de SharePoint, l’audit des changements de permissions et les preuves de conformité. Netwrix Access Analyzer prend en charge une analyse plus large de la gouvernance de l’accès aux données en résolvant l’appartenance aux groupes imbriqués et en affichant l’accès effectif, c’est-à-dire qui peut réellement accéder à quoi, sur les serveurs de fichiers et Active Directory.
Ses plus de 40 modules de collecte de données prennent en charge la découverte, la classification et la gouvernance des accès aux données d'entreprise. Ensemble, ces deux produits relient les preuves d'autorisation SharePoint aux chemins d'identité derrière l'accès.
Les niveaux d’autorisation, les groupes et l’héritage décrivent comment l’accès à SharePoint doit fonctionner. L’écart entre cette conception et ce que les utilisateurs peuvent réellement atteindre grandit à chaque lien de partage, changement de groupe et bibliothèque qui cesse d’hériter dans SharePoint Online, file servers, et les fermes SharePoint Server.
Demandez une démo pour voir comment Netwrix Auditor et Netwrix Access Analyzer transforment les données de permissions SharePoint en rapports programmés et preuves d’audit.
Questions fréquentes sur la vérification des autorisations SharePoint
Partager sur