Netwrix 1Secure offre visibilità unificata su dati e identità - gratuito per 14 giorni con accesso completo.Inizia una prova gratuita

Centro risorseGuida pratica

Come ottenere un report dei permessi di SharePoint Online

Come ottenere un report dei permessi di SharePoint Online

Le autorizzazioni di SharePoint si applicano a livello di sito, libreria, cartella e elemento, e qualsiasi livello può interrompere l’ereditarietà e avere le proprie concessioni, quindi "chi può accedere a questo file" è difficile da rispondere nativamente. Un report delle autorizzazioni indica ogni utente e gruppo con accesso, il livello che ciascuno detiene e se l’accesso è ereditato o diretto. Le esportazioni puntuali supportano revisioni immediate; i report programmati conservano una cronologia per confronti più rapidi e semplici.

Soluzione nativa

  • Scarica e installa il SharePoint Online Client Components SDK.
  • Apri l'ISE di PowerShell.
  • Eseguire lo script seguente, digitando i valori appropriati per le variabili $Url e $Path per specificare l'indirizzo del sito SharePoint e il percorso di output del report:
      #SPO-specific cmdlets require sharepoint-online module
Install-Module -NameMicrosoft.Online.SharePoint.PowerShell
$ServiceURL ="https://enterprise-admin.sharepoint.com"
$URL = "https://enterprise.sharepoint.com"
$Path = "C:\Temp\GroupsReport.csv"
$Cred = Get-Credential
#Connect to SharePoint Online
Connect-SPOService -url$ServiceURL -Credential$Cred
#Generating Report
$GroupsData = @()
#get sharepoint online groups powershell
$SiteGroups =Get-SPOSiteGroup -Site$URL
ForEach($Group in $SiteGroups) {
$GroupsData +=New-Object PSObject-Property @{
'Group Name' =$Group.Title
'Permissions' =$Group.Roles -join ","
'Users' = $Group.Users -join ","
}
}
#Export the data to CSV
$GroupsData |Export-Csv $Path-NoTypeInformation
      
  • Esaminate il vostro report CSV:
Image

Netwrix Auditor per SharePoint

  • Esegui Netwrix Auditor. Naviga in “Reports” -> Clicca su “Predefined” -> Espandi la sezione “SharePoint Online” -> Vai a “SharePoint Online – State-in-Time” -> Seleziona “SharePoint Online Object Permissions” -> Clicca su “View”.
  • Specificare l'URL del sito nel campo “Object Path” -> Fare clic su “View Report”.
  • Esaminare il rapporto di facile comprensione:
Le autorizzazioni degli oggetti SharePoint Online mostrano l'elenco degli account utente con permessi effettivi dettagliati concessi all'account per un specifico oggetto SharePoint Online
  • PowerShell: Migliore per i gruppi di un sito Online o per ogni web e lista in una farm on-premises.

Un report sui permessi di SharePoint risponde a questa domanda per un sistema alla volta, ma SharePoint non rende facile ottenere questa risposta. L'accesso viene assegnato a livello di sito, libreria, cartella e elemento, e qualsiasi oggetto in questa catena può interrompere l'ereditarietà e avere il proprio set di permessi. Concessioni dirette, appartenenza a gruppi e link di condivisione si accumulano in più percorsi che un revisore deve districare.

  • SharePoint admin center: Ideale per una visualizzazione con licenza a livello di tenant tramite i report Data Access Governance di Microsoft.

Questo emerge costantemente nella pratica. Un thread di lunga durata di Microsoft Q&A thread mostra un amministratore che chiede, più di una volta, come fornire agli auditor un'esportazione completa di ogni sito, utente e permesso di SharePoint. La strada giusta dipende da quell'ambito, dal fatto che l'ambiente sia Online o on-premises, e da quanto spesso deve essere eseguita l'esportazione:

Un sito viene condiviso in un nuovo progetto, un gruppo aggiunge membri che nessuno ricorda di aver approvato e librerie create anni fa hanno accessi che nessuno può controllare a colpo d’occhio. Il 74% delle organizzazioni non riesce a ottenere una vista unificata di dove risiedono i dati sensibili e quali identità vi possono accedere, secondo il Netwrix 2026 Data and Identity Security Report.

  • Una piattaforma di audit dedicata: Ideale per output programmati e ripetibili con cronologia degli stati passati.

Perché i team estraggono un report delle autorizzazioni di SharePoint?

Un'esportazione dei permessi supporta tipicamente una di queste esigenze:

Ogni esportazione è un'istantanea in un momento specifico. Elenca ogni utente e gruppo con accesso a un sito, libreria, cartella o elemento, il livello di autorizzazione di ciascuno e se l'oggetto eredita tale accesso o un amministratore lo assegna direttamente.

  • Indagini sul sovra-condivisione: Una revisione di chi ha potuto accedere a un sito dopo che è stato condiviso più ampiamente del previsto.
  • Controlli di offboarding: Conferma che la rimozione di un dipendente in uscita dalla directory ha anche revocato il suo accesso a SharePoint.

Cosa mostra un report sui permessi di SharePoint

  • Prova di audit: Prova per gli esaminatori o per la conformità interna che l'accesso corrisponde alla policy.

I metodi in questa guida producono ciascuno una versione dei campi sottostanti, ciò che effettivamente viene esportato e non il modello di autorizzazioni dietro.

Campo livello permesso/ruolo

Assegnazioni di utenti e gruppi

Accanto a ogni principale è indicato il livello di autorizzazione: Controllo completo, Modifica, Contribuisci, Lettura o un livello personalizzato definito dagli amministratori del sito. Lo script Online esporta questo come Permissions; lo script on-premises come Roles.

Flag di ereditarietà (ereditato vs. unico)

Voci a livello di sito, libreria e elemento

Netwrix Access Analyzer risolve i gruppi AD nidificati e l’ereditarietà di SharePoint per evidenziare dati sensibili sovraesposti. Scarica una prova gratuita

Ogni riga indica il principale che detiene l'accesso. Potrebbe essere un SharePoint group come Finance Members, un gruppo Microsoft 365, un account individuale identificato dal display name o user principal name (UPN), o una richiesta speciale come Everyone except external users. Lo script Online lo scrive come Users; lo script on-premises come User/Group.

Una colonna registra se l’oggetto eredita i permessi dal genitore o ha un set unico. Dai priorità alle righe contrassegnate come Unique perché l’accesso a quegli oggetti diverge dal valore predefinito del sito. Lo script on-premises lo scrive come Inheritance; lo script del gruppo sito Online non ha una colonna equivalente.

Come eseguire report nativi dei permessi nel centro di amministrazione di SharePoint

Ogni riga contiene l’oggetto che descrive, sia un titolo web e URL per un sito sia un nome di elenco/libreria e URL relativa al server per un elenco. Un report di condivisione a livello di sito estende questa stessa idea a file e cartelle condivisi con ospiti, anche se solo un amministratore del sito può eseguirlo.

I report di Data Access Governance (DAG) di Microsoft sono il metodo nativo per la segnalazione dei permessi a livello tenant per SharePoint Online e OneDrive, disponibili nel centro di amministrazione di SharePoint. I proprietari del sito possono anche visualizzare i dettagli di Data Access Governance del proprio sito dalle impostazioni.

1. Confermare la licenza e l'accesso amministrativo

Controlla la licenza del tenant prima di pianificare un audit basato su questi report. La licenza aggiuntiva è un requisito per i report DAG e il loro utilizzo richiede l'accesso al centro di amministrazione di SharePoint. Se un tenant non dispone di questa licenza aggiuntiva, passa alle sezioni PowerShell qui sotto.

Scegli "Autorizzazioni sito per utenti" quando la domanda riguarda persone specifiche; elenca tutti i siti SharePoint e OneDrive a cui un utente può accedere tramite assegnazione diretta o appartenenza a un gruppo.

2. Scegli il report che corrisponde alla domanda e seleziona una snapshot o una vista attività

Scegli "Site permissions for your organization" per domande a livello tenant. È un'istantanea della struttura delle autorizzazioni in tutti i siti SharePoint e OneDrive, quindi è il posto giusto per cercare siti ampiamente accessibili o condivisi eccessivamente.

La stessa area del centro amministrativo include anche report per i link di condivisione, le etichette di sensibilità su file, siti e file condivisi tramite gruppi speciali di SharePoint, e la dichiarazione "Everyone except external users" (EEEU).

3. Esegui e scarica il report

Cosa fare con i risultati

I report DAG includono azioni di rimedio che consentono agli amministratori di avviare diverse di queste correzioni direttamente dal report.

Dove si fermano i report nativi

Apri il centro di amministrazione di SharePoint dal centro di amministrazione di Microsoft 365, espandi Report, seleziona Data access governance, scegli il tipo di report e seleziona Crea report o Esegui report; una volta terminato, scaricalo dalla stessa pagina.

Rivedi le assegnazioni di Full Control al di fuori del gruppo dei proprietari e revoca quelle che non hanno più una necessità aziendale attuale, seguendo la pratica standard di least-privilege. Sostituisci le concessioni dirette individuali con l’appartenenza a gruppi quando appropriato, così la prossima revisione avrà meno righe da leggere, ed elimina link di condivisione obsoleti o troppo ampi.

Decidi ora se la revisione necessita di un'istantanea o di un rapporto di attività. Un'istantanea riflette lo stato attuale delle autorizzazioni per impostazione predefinita, o uno stato passato se ne scegli uno, e risponde a "chi ha accesso ora", la versione che un revisore solitamente desidera. Un rapporto di attività copre invece eventi di condivisione e accesso in un periodo e risponde a cosa è cambiato e chi l'ha condiviso.

Come ottenere un report delle autorizzazioni di SharePoint Online con PowerShell

Per un SharePoint Server farm, o per un report che viene eseguito con una cadenza e uno storico da confrontare, interviene PowerShell o uno strumento dedicato.

Ogni snapshot descrive il tenant in un momento specifico, quindi un report dell’ultimo trimestre copre solo i permessi registrati allora. I report dipendono da quella licenza aggiuntiva, coprono solo SharePoint Online e OneDrive e richiedono un amministratore del sito per eseguire il report di condivisione file e cartelle uno per uno.

1. Installare SharePoint Online Management Shell

Installa il modulo SharePoint Online Management Shell, Microsoft.Online.SharePoint.PowerShell, prima di eseguire lo script seguente. Alcuni ambienti si basano ancora sul vecchio kit di sviluppo software (SDK) Client Components, ma lo script sottostante necessita del modulo più recente.

2. Connettiti a SharePoint Online ed esegui lo script del report

Si connette all'URL di amministrazione del tenant, legge ogni gruppo SharePoint in un sito con Get-SPOSiteGroup e scrive il risultato in CSV. Non produce un report completo delle autorizzazioni effettive e può non rilevare concessioni dirette, risoluzione di membri annidati o esterni, link di condivisione e autorizzazioni uniche sotto il livello del sito.

3. Rivedi il report CSV esportato

PowerShell soddisfa una necessità più specifica, coprendo i gruppi di un sito, i loro livelli di autorizzazione e i membri visualizzati, in un file CSV (valori separati da virgola). Lo script sottostante crea un report di appartenenza ai gruppi di SharePoint.

Apri PowerShell con un account con diritti di amministratore SharePoint, esegui Install-Module una volta per workstation, quindi commenta quella riga nelle esecuzioni successive. Comandi PowerShell utili per questo tipo di report inizia con Connect-SPOService e Get-SPOSiteGroup, entrambi usati di seguito.

Come ottenere un report dei permessi di SharePoint on-premises con PowerShell

1. Aprire SharePoint Management Shell

Apri il CSV nella posizione $Path. Ogni riga rappresenta un gruppo SharePoint nel sito, con tre colonne: Nome gruppo, Permessi (i livelli di permesso del gruppo, separati da virgola) e Utenti (i membri del gruppo visualizzati).

Ordina per Permissions per trovare ogni gruppo con Full Control, quindi leggi la colonna Users per confermare che ogni membro elencato appartenga ancora. Librerie, cartelle e elementi che interrompono l’ereditarietà richiedono un controllo separato.

2. Esegui lo script del report dei permessi

Per una farm di SharePoint Server, lo script seguente itera attraverso tutti i siti nella raccolta siti. Esporta i permessi per siti e liste con assegnazioni di ruoli uniche, inclusi titoli e URL dei siti, titoli delle liste ove applicabile, ogni utente o gruppo e i relativi ruoli. Per le righe a livello di sito, mostra anche lo stato dei permessi unici del sito.

Imposta $ServiceURL come URL di amministrazione del tenant, $URL come sito da segnalare e $Path come percorso di output CSV, quindi esegui lo script. Lo script utilizza Get-Credential, Connect-SPOService, e un ciclo ForEach per creare una riga per ogni gruppo SharePoint con titolo, ruoli e membri.

3. Rivedi il report CSV esportato

Apri il CSV. Web Title e Web URL identificano dove si applica la voce, List Title indica il sito o la lista, User o Group e Role registrano chi ha cosa, e l'ultima colonna indica se i permessi sono ereditati (per le voci web).

Filtra l'eredità su Unico per isolare ogni punto in cui qualcuno ha modificato l'accesso rispetto al valore predefinito del sito, quindi controlla i Ruoli per Controllo completo e Contribuire nelle liste che contengono dati regolamentati.

Apri SharePoint Management Shell su un server nella farm. Se preferisci una console PowerShell standard, la prima riga dello script aggiunge il Microsoft.SharePoint.PowerShell snap-in con Add-PSSnapin.

Come Netwrix aiuta con i report sui permessi di SharePoint

Netwrix Auditor estende quella traccia di prove al lato audit dei report sui permessi di SharePoint, con una pianificazione che conserva la cronologia degli stati passati.

Netwrix Access Analyzer supporta il lavoro di evidenza dietro un report delle autorizzazioni di SharePoint. Calcola l'accesso effettivo invece di elencare ACL grezze, risolvendo l'appartenenza a gruppi nidificati, link condivisi e autorizzazioni uniche affinché un team possa vedere cosa un utente può effettivamente raggiungere.

La sintesi sui report dei permessi di SharePoint

Imposta $SiteURL sulla raccolta siti di cui vuoi fare il report e $Path sul file di output, quindi esegui lo script. Esamina ogni web nella raccolta siti, registra ogni assegnazione di ruolo sul web, registra ogni elenco o libreria con ereditarietà interrotta ed elimina l'oggetto SPSite al termine.

First National Bank and Trust of Beloit, una banca familiare con 17 sedi, utilizza la suite completa di Auditor, inclusa la copertura SharePoint, per mantenere prove continue e pronte per l’audit per gli esaminatori dell’Office of the Comptroller of the Currency (OCC). La preparazione è passata da una settimana a un’ora, e la revisione quotidiana delle attività di tutti i 300 utenti monitorati ora richiede 15 minuti.

Questa funzionalità fa parte dell'offerta più ampia di Netwrix di Data Access Governance, che estende la stessa visibilità ai file server e ad altri archivi di dati oltre SharePoint.

Richiedi una demo per vedere come Netwrix Access Analyzer e Netwrix Auditor trasformano un'esportazione unica dei permessi di SharePoint in un registro continuo pronto per l'audit.

Frammenti di visibilità delle autorizzazioni durante le migrazioni, poiché il centro di amministrazione copre il tenant Online mentre una farm di SharePoint Server necessita di report separati. Un sito a metà migrazione può avere autorizzazioni in entrambi i luoghi durante il passaggio, creando discrepanze tra origine e destinazione.

I livelli di autorizzazione raggruppano i permessi individuali per utenti e gruppi, mentre l’ereditarietà trasferisce tali assegnazioni attraverso siti, librerie, cartelle e elementi.

Concessioni errate, ereditarietà interrotta e link condivisi possono permettere agli utenti di aggiungere, visualizzare, copiare, modificare o eliminare informazioni a cui non avrebbero mai dovuto accedere. Questo tipo di proliferazione può iniziare con una catena di ereditarietà interrotta o un link condiviso.

Livelli di autorizzazione predefiniti di SharePoint e cosa concede ciascuno

Automatico

Accesso limitato a una lista, libreria, cartella o elemento specifico, oltre alle risorse condivise da cui dipende. SharePoint assegna automaticamente questo quando qualcuno ottiene accesso a un oggetto figlio ma non al suo genitore.

I siti di pubblicazione aggiungono Approva (modifica e approva pagine, elementi di elenco e documenti) e Gestisci gerarchia (crea siti e modifica pagine, elementi di elenco e documenti).

La pagina iniziale di un sito mostra i gruppi presenti, non i link di condivisione, l’eredità interrotta o l’annidamento dei gruppi di sicurezza che decidono chi può effettivamente accedere. Permessi eccessivi e mancanza di visibilità su chi ha accesso sono le due principali cause di esposizione dei dati sensibili segnalate dalle organizzazioni, rispettivamente al 35% e 37%, secondo il sondaggio dietro il Netwrix 2026 Data and Identity Security Report. Controllare in modo affidabile i permessi di SharePoint significa tracciare ogni percorso oltre la pagina iniziale.

I livelli di autorizzazione predefiniti in un sito di team standard di SharePoint sono Controllo completo, Progettazione, Modifica, Contribuzione, Lettura, Solo visualizzazione e Accesso limitato, e i siti di pubblicazione ne aggiungono altri. Ogni livello è un insieme fisso di autorizzazioni individuali, e i livelli vanno dal massimo al minimo accesso.

Autorizzazioni di sito, elenco e personali all'interno di ogni livello

Contribute e Edit sono facili da confondere, e la linea tra loro è strutturale. Un utente Contribute può caricare, modificare ed eliminare documenti in una libreria, ma non può aggiungere una colonna, cambiare una visualizzazione o creare una nuova lista.

La lettura merita la stessa attenzione perché include il download. Chiunque abbia il permesso di Lettura su una libreria può scaricare una copia di ogni file in essa, motivo per cui esiste Solo Visualizzazione per i contenuti che vuoi che gli utenti vedano solo nel browser.

Puoi modificare la maggior parte dei livelli predefiniti dalla pagina Permission Levels, tranne Full Control e Limited Access, ma modificare un livello predefinito ne cambia il significato ovunque venga utilizzato. Copia il livello più vicino e modifica la copia.

SharePoint compone ogni livello di autorizzazione da permessi individuali suddivisi in categorie sito, elenco e personali. Quando apri la pagina di modifica di un livello di autorizzazione, vedi queste caselle di controllo

I permessi del sito regolano il sito stesso:

  • Gestisci sito web
  • Gestisci autorizzazioni
  • Crea sottositi
  • Visualizza pagine
  • Elencare le autorizzazioni

I permessi della lista regolano il contenuto:

Gestire le autorizzazioni e enumerare le autorizzazioni sono le due cose da tenere d’occhio in qualsiasi livello personalizzato, poiché insieme consentono a un utente di vedere e riscrivere chi ha accesso.

  • Gestisci elenchi
  • Sovrascrivi i comportamenti delle liste
  • Modifica elementi
  • Aggiungi elementi
  • Elimina elementi
  • Elementi aperti
  • Visualizza elementi
  • Approva elementi
  • Visualizza versioni
  • Elimina versioni
  • Crea avvisi
  • Visualizza pagine dell'applicazione

Permessi dipendenti

Modalità di blocco

Override List Behaviors copre l'eliminazione o il check-in di documenti che un altro utente ha effettuato in check-out. Permessi separati relativi all'approvazione gestiscono l'approvazione dei contenuti. I permessi personali controllano la visualizzazione di una pagina da parte di un utente, inclusa la gestione delle visualizzazioni personali e l'aggiunta, rimozione o aggiornamento delle web part personali. Cambiano solo ciò che l'individuo vede, quindi raramente influenzano la governance.

Una tabella di dipendenze regola come interagiscono i permessi personalizzati. Manage Lists dipende dai permessi che consentono a un utente di vedere e aprire il contenuto della lista, quindi selezionarlo nella pagina di modifica seleziona anche quelli. Cancellare una dipendenza cancella i permessi che ne dipendono. Questo definisce qualsiasi livello personalizzato che crei. Non puoi creare un set di permessi "elimina ma non visualizza", e un livello che sembra minimo sulla carta può includere più di quanto previsto una volta risolte le dipendenze.

Attivalo e gli utenti anonimi e con Limited Access non potranno aprire moduli e pagine delle applicazioni. Vale la pena farlo su qualsiasi sito pubblicato dove non vuoi che visitatori occasionali esplorino le strutture delle liste.

Gli utenti con accesso limitato possono normalmente raggiungere pagine dell'applicazione come i moduli elenco perché questo livello consente loro di aprire l'unico elemento concesso da un proprietario. Microsoft fornisce una funzionalità di raccolta siti per questo: modalità di blocco dei permessi per utenti con accesso limitato.

Gruppi di SharePoint e come si mappano ai livelli di autorizzazione

  • Visitatori hanno accesso in sola lettura.
  • I membri hanno il permesso Edit, che copre la creazione e la cancellazione di liste oltre alle modifiche a livello di elemento.

Per il lavoro quotidiano di creazione, modifica e verifica di questi gruppi, consulta come gestire i gruppi di autorizzazioni di SharePoint. Owners, Members e Visitors sono inclusi in ogni sito del team, ognuno con un livello.

In un sito del team collegato a un gruppo Microsoft 365, i gruppi Owners e Members si basano sui membri di quel gruppo. Aggiungere qualcuno al team di Teams o al gruppo in Microsoft Entra ID colloca quella persona nel gruppo SharePoint Members con diritti di modifica.

  • I proprietari hanno il controllo completo e gestiscono il sito, i permessi e i gruppi.

Gruppi personalizzati o livelli di autorizzazione personalizzati?

La maggior parte degli accessi avviene tramite assegnazioni basate su gruppi piuttosto che assegnazioni dirette a individui. I gruppi SharePoint contengono utenti e Active Directory o Microsoft Entra ID security groups, e il livello di autorizzazione è assegnato al gruppo SharePoint.

Netwrix Access Analyzer risolve i gruppi AD nidificati e l’ereditarietà di SharePoint per evidenziare dati sensibili sovraesposti. Scarica una prova gratuita

Come funziona l’ereditarietà dei permessi e come interromperla o ripristinarla

Decidi la domanda del gruppo e la domanda del livello separatamente. Crea un gruppo personalizzato quando lo stesso gruppo di persone necessita di accesso coerente su più siti, o quando un ruolo aziendale (un project manager, un revisore, un pool di appaltatori) non corrisponde a Owners, Members o Visitors.

Crea un livello di autorizzazione personalizzato quando nessun livello predefinito è adatto, ad esempio un livello "Contribuisci senza eliminare" per una libreria di record, o un livello di Lettura che consente anche di creare avvisi. Costruisci il livello personalizzato copiando il livello predefinito più vicino e adattandolo, in modo che le dipendenze rimangano intatte e i livelli predefiniti rimangano standard.

Una nuova lista, libreria, cartella o elemento eredita le autorizzazioni dal suo genitore, e il sito eredita dalla radice della raccolta siti. Modifica il gruppo Members in alto e la modifica si propaga a tutti gli oggetti ereditati sottostanti.

Per assegnare a una libreria, cartella o elemento la propria lista di accesso, è necessario interrompere l’ereditarietà dal genitore prima di poter assegnare autorizzazioni uniche. L’oggetto inizia con una copia delle autorizzazioni del genitore e poi procede in modo indipendente.

  • Le modifiche successive al genitore non raggiungono più l’oggetto. Rimuovi un appaltatore uscito dal gruppo Membri del sito e dovrai comunque rivedere le librerie che hanno interrotto l’eredità, perché le modifiche ai permessi a livello genitore non influenzano le librerie con permessi unici.
  • Concedi a qualcuno l'accesso sotto la soglia, e le voci di Accesso Limitato appariranno per lui su ogni genitore fino alla radice del sito, motivo per cui queste voci si accumulano nel tempo nella pagina Autorizzazioni del sito.

Pianificare una strategia di autorizzazioni SharePoint che regga

Condividere un singolo documento con un collega assegna a quell’elemento un proprio ambito di autorizzazioni, quindi una libreria in cui gli utenti condividono liberamente può finire con centinaia di ambiti di autorizzazione unici senza che nessuno apra l’interfaccia delle autorizzazioni. Ripristinare l’ereditarietà annulla tutto ciò.

Una strategia di autorizzazioni funziona solo quando queste decisioni vengono prese deliberatamente, e non lasciate al comportamento predefinito mentre siti e contenuti si accumulano:

  • Progetta la gerarchia del sito in base ai permessi prima di costruirlo. I contenuti per pubblici diversi devono essere in siti diversi o almeno in librerie diverse, così l’ereditarietà fa il lavoro. Applicare permessi unici alle cartelle all’interno di una libreria condivisa può creare una proliferazione di permessi.

Nella pagina dei permessi dell'oggetto, scegli Elimina permessi unici e l'oggetto tornerà a ereditare dal genitore, scartando tutte le assegnazioni uniche effettuate dopo la rottura. Questa è la pulizia più veloce per una libreria che si è discostata, purché i permessi del genitore siano quelli desiderati.

La regola che resiste al contatto con un tenant reale è più restrittiva rispetto alle linee guida di Microsoft per i livelli di autorizzazione e i gruppi. Assegna il livello meno permissivo che consente alle persone di svolgere il proprio lavoro, assegnalo a un gruppo anziché a una persona e assegnalo al punto più alto della gerarchia che si adatta ancora al pubblico.

  • Evita permessi diffusi a livello di elemento. La frammentazione a livello di elemento si accumula silenziosamente, perché nessuno torna a pulirla. Quando una necessità aziendale impone permessi unici, ripristina l’ereditarietà non appena la necessità cessa.
  • Riserva il Controllo Totale a un piccolo e noto gruppo di proprietari. Il Controllo Totale include Manage Permissions, quindi ogni proprietario può concedere qualsiasi cosa a chiunque. Controlla il gruppo Owners in ogni raccolta siti durante il ciclo di revisione degli accessi.

Come visualizzare e modificare i livelli di autorizzazione di SharePoint nell’interfaccia moderna

  • Gestisci la condivisione esterna e le richieste di accesso a livello di sito. Le impostazioni di condivisione esterna decidono se gli utenti possono condividere con ospiti, e le impostazioni delle richieste di accesso decidono chi approva l'ingresso dei visitatori nei siti che contengono dati regolamentati, e indirizza le richieste di accesso a un proprietario nominato, poiché una richiesta di accesso approvata concede un livello di autorizzazione esattamente come un'assegnazione manuale.

Ogni elenco e raccolta ha la propria pagina Permessi dove è possibile visualizzare, modificare o rimuovere l'accesso, e gli stessi controlli sono presenti a livello di sito sotto Permessi sito. La pagina che apri determina l'ambito di ogni modifica che apporti.

1. Apri la pagina Autorizzazioni

2. Modificare il livello di autorizzazione di un utente o gruppo

  • Rivedi le autorizzazioni secondo un programma. L’appartenenza ai gruppi, i link di condivisione e l’eredità interrotta possono cambiare tra le revisioni. Il Netwrix 2026 Data and Identity Security Report ha rilevato che il 76% delle organizzazioni non rimuove immediatamente e automaticamente l’accesso ai dati sensibili quando non è più necessario. Collega la revisione al tuo ciclo esistente di access certification cycle, usando un passaggio trimestrale come cadenza pratica iniziale per ambienti regolamentati.

3. Rimuovere le autorizzazioni di un utente

4. Crea un livello di autorizzazione personalizzato

Seleziona l’utente o il gruppo, quindi Rimuovi i permessi utente. Questo rimuove la loro voce diretta solo su questo oggetto. Se l’utente accede anche all’oggetto tramite un gruppo SharePoint o un link di condivisione, quel percorso rimane aperto, motivo per cui dovresti seguire ogni rimozione con un controllo dei permessi.

Come verificare le autorizzazioni di SharePoint per un utente specifico

Seleziona la casella accanto all’utente o al gruppo, scegli Modifica permessi utente nella barra multifunzione, seleziona il nuovo livello e deseleziona quello vecchio. Se l’oggetto eredita ancora, la barra mostra Interrompi ereditarietà permessi; selezionalo prima, conferma e appariranno i controlli di modifica.

1. Apri Controlla Permessi

Apri le impostazioni del sito SharePoint e seleziona Permessi sito, quindi apri la pagina completa delle impostazioni dei permessi.

Per un sito, seleziona l'icona dell'ingranaggio, scegli Site permissions, quindi apri la pagina completa delle impostazioni dei permessi. Per un elenco o una libreria, apri le impostazioni e seleziona Permissions for this list o Permissions for this document library. La pagina elenca ogni utente e gruppo con accesso, il livello di permesso di ciascuno e un banner che indica se l'oggetto eredita dal genitore.

Lo strumento nativo Check Permissions risponde alla domanda "Cosa può fare questa persona qui?" per un utente o gruppo su un sito. Restituisce un livello di autorizzazione (Read, Contribute, Full Control o un altro livello) e come è stato concesso.

2. Esegui il controllo

3. Rivedi i risultati

Seleziona Check Permissions nella barra multifunzione, inserisci il nome dell'utente o del gruppo di cui vuoi verificare l'accesso e seleziona Check Now.

La finestra elenca ogni livello di autorizzazione che l’utente possiede e il gruppo o l’assegnazione diretta che lo concede, ad esempio, "Modifica, concessa tramite il gruppo Marketing Members" o "Controllo completo, concesso direttamente."

Da Site permissions nella radice della raccolta siti, scegli Permission Levels nella barra multifunzione, quindi Add a Permission Level, assegnagli un nome e seleziona i permessi individuali che deve contenere. Copiare un livello esistente dalla sua pagina di modifica e modificare la copia è più veloce e mantiene intatti i livelli predefiniti.

Perché i team estraggono un report dei permessi di SharePoint

Check Permissions funziona con un principal per volta su un sito, quindi un utente con accesso a decine di siti necessita di un controllo per ciascun sito. Il dialogo mostra i risultati solo a schermo, quindi creare una revisione degli accessi da esso significa riscriverli.

Riporta anche solo l'ambito del sito; un documento che qualcuno ha condiviso con l'utente a tre cartelle di profondità non apparirà a meno che non esegui lo stesso controllo dalla pagina dei Permessi di quell'oggetto. Per una domanda occasionale come "questo appaltatore ha ancora accesso al sito finanziario", Check Permissions è lo strumento giusto. Per qualcosa di più ampio serve uno script o un report.

Check Permissions risponde per una persona su un sito; nel momento in cui la domanda riguarda un’intera libreria o un intero tenant, serve un’esportazione. I team la estraggono prima di un audit o dopo un incidente di condivisione, quando qualcuno deve dimostrare per iscritto chi può accedere a una determinata libreria.

Autorizzazioni di Copilot e SharePoint

PowerShell, uno strumento di reportistica istantanea, o una revisione manuale delle pagine dei permessi lo producono. Il risultato è un’esportazione semplificata di ogni principale, livello di permesso e ambito nei siti indicati, in un file che puoi filtrare, ordinare e conservare per il prossimo ciclo di revisione.

I risultati di Copilot dipendono dal contenuto a cui l’utente può accedere, quindi ogni concessione di lettura troppo ampia e ogni link di condivisione dimenticato possono ampliare ciò che un prompt può restituire. In pratica, un file che nessuno troverebbe navigando diventa recuperabile quando qualcuno lo richiede.

Il Netwrix 2026 Data and Identity Security Report ha rilevato che il 79% delle organizzazioni non ha una visibilità completa sui dati sensibili utilizzati in strumenti, modelli o copiloti di IA.

Come controllare le autorizzazioni di SharePoint con Netwrix Auditor

Creare quell’esportazione e capire cosa significa ogni campo è un processo a sé. Vedi come ottenere un report delle autorizzazioni di SharePoint Online per gli script PowerShell sia per SharePoint Online che per le farm on-premises, il percorso nativo del centro di amministrazione e cosa rappresenta ogni colonna esportata.

Immagina un sito HR con "Everyone except external users" nel gruppo Visitatori. Era un problema latente prima di Copilot, e dopo Copilot, un prompt sulle fasce salariali potrebbe farlo emergere. Rivedere quali gruppi hanno permessi di lettura su siti con contenuti sensibili e quali librerie hanno permessi unici che concedono ampio accesso è il lavoro preliminare che determina cosa Copilot può raggiungere.

1. Apri il report dei permessi account in SharePoint

La reportistica dei permessi di SharePoint copre l'accesso attuale, le modifiche ai permessi e le prove necessarie per revisioni ripetibili. Netwrix Auditor fornisce report SharePoint in tempo reale, audit delle modifiche ai permessi, cronologia delle modifiche e prove di conformità su tutta la raccolta siti. Risponde alla stessa domanda di accesso che gli strumenti nativi risolvono utente per utente.

2. Accedi alla raccolta siti e filtra

Rendendo filtrabili, esportabili e programmabili le prove dei permessi cross-scope, colma la lacuna del reporting nativo Microsoft tra un controllo a schermo per un singolo principale e una revisione accessi ripetibile su una raccolta siti. Nell’albero dei report, SharePoint e SharePoint Online sono mostrati come posizioni di report separate, con percorsi di navigazione differenti.

3. Esporta i risultati

Pianifica l'invio delle sottoscrizioni dei report via email in modo che la revisione trimestrale si svolga senza che qualcuno debba ricordarsene.

Oltre allo stato attuale, Auditor elenca gli oggetti con ereditarietà interrotta e verifica le modifiche a permessi, livelli di permesso, ereditarietà dei permessi, appartenenza ai gruppi e politiche di sicurezza. Registra chi ha effettuato ogni modifica, quando e dove è avvenuta, quale gruppo o utente di SharePoint è stato interessato e i valori prima e dopo. Auditor monitora anche le modifiche di configurazione e i tentativi di leggere o modificare i dati.

Nel riquadro dei filtri del report, specificare la raccolta siti nel campo Object Path, quindi fare clic su View Report. Per impostazione predefinita, vedrai i permessi di Full Control su tutti gli oggetti all'interno della raccolta siti specificata. Usa i filtri per limitare il report a livelli di permesso specifici e oggetti protetti, come una lista, una libreria o un elemento particolare all'interno della raccolta siti.

Fare clic su Export → Scegli un formato dal menu a discesa → Fare clic su Salva.

Puoi anche utilizzare avvisi predefiniti o personalizzati per modifiche critiche alle autorizzazioni, come una nuova concessione di Full Control o una catena di ereditarietà interrotta, sui siti che segnali. Eliminare ambiti di autorizzazione unici erranti e conservare uno snapshot datato riduce il tempo di raccolta delle prove per la preparazione dell’audit.

Apri Netwrix Auditor e vai a Report, espandi SharePoint (o SharePoint Online per un tenant Microsoft 365), apri State-in-Time, seleziona Account Permissions in SharePoint e clicca su Visualizza.

Mantenere visibili le autorizzazioni di accesso di SharePoint in tutti gli ambienti

First National Bank and Trust of Beloit, una banca familiare con 17 sedi, ha utilizzato l'intera suite di Netwrix Auditor, inclusa la copertura SharePoint, per ridurre la preparazione dell'audit dell'Office of the Comptroller of the Currency (OCC) da una settimana a un'ora.

Netwrix Auditor copre reportistica di stato temporale di SharePoint, audit delle modifiche ai permessi e prove di conformità. Netwrix Access Analyzer supporta un’analisi più ampia della governance degli accessi ai dati risolvendo la membership di gruppi annidati e mostrando l’accesso effettivo, cioè chi può effettivamente accedere a cosa, su file server e Active Directory.

I suoi oltre 40 moduli di raccolta dati supportano la scoperta, la classificazione e la governance degli accessi ai dati aziendali. Insieme, questi due prodotti collegano le prove dei permessi di SharePoint ai percorsi di identità dietro l'accesso.

I livelli di autorizzazione, i gruppi e l’ereditarietà descrivono come dovrebbe funzionare l’accesso a SharePoint. Il divario tra quel progetto e ciò che gli utenti possono effettivamente raggiungere cresce con ogni link di condivisione, modifica del gruppo e libreria che smette di ereditare in SharePoint Online, file servers, e farm di SharePoint Server.

Richiedi una demo per vedere come Netwrix Auditor e Netwrix Access Analyzer trasformano i dati delle autorizzazioni di SharePoint in report programmati e prove di audit.

Domande frequenti su come controllare le autorizzazioni di SharePoint

Condividi su