ネイティブ ソリューション
- 次の SharePoint Online Client Components SDK をダウンロードしてインストールしてください。
- PowerShell ISE を開きます。
- 次のスクリプトを実行し、$Url および $Path 変数に適切な値を入力して、SharePoint サイトのアドレスとレポートの出力パスを指定します。:
#SPO-specific cmdlets require sharepoint-online module
Install-Module -NameMicrosoft.Online.SharePoint.PowerShell
$ServiceURL ="https://enterprise-admin.sharepoint.com"
$URL = "https://enterprise.sharepoint.com"
$Path = "C:\Temp\GroupsReport.csv"
$Cred = Get-Credential
#Connect to SharePoint Online
Connect-SPOService -url$ServiceURL -Credential$Cred
#Generating Report
$GroupsData = @()
#get sharepoint online groups powershell
$SiteGroups =Get-SPOSiteGroup -Site$URL
ForEach($Group in $SiteGroups) {
$GroupsData +=New-Object PSObject-Property @{
'Group Name' =$Group.Title
'Permissions' =$Group.Roles -join ","
'Users' = $Group.Users -join ","
}
}
#Export the data to CSV
$GroupsData |Export-Csv $Path-NoTypeInformation
- CSV レポートを確認してください:
Netwrix Auditor for SharePoint
- Netwrix Auditor を実行します。“Reports” -> “Predefined” をクリック -> “SharePoint Online” セクションを展開 -> “SharePoint Online – State-in-Time” に移動 -> “SharePoint Online Object Permissions” を選択 -> “View” をクリックします。
- 「Object Path」フィールドにサイトURLを指定し、->「View Report」をクリックします。
- わかりやすいレポートを確認してください:
- PowerShell:オンプレミスファーム内の1つのOnlineサイトのグループ、またはすべてのWebおよびリストに最適です。
SharePointの権限レポートは一度に1つのシステムについてその質問に答えますが、SharePointはその答えを簡単に得られるようにはしていません。アクセスはサイト、ライブラリ、フォルダ、アイテムレベルで割り当てられ、そのチェーン内の任意のオブジェクトが継承を破り、独自の権限セットを持つことがあります。直接付与、グループメンバーシップ、共有リンクが複数の経路に積み重なり、レビュアーが解きほぐす必要があります。
- SharePoint admin center:MicrosoftのData Access Governanceレポートを通じたライセンス済みテナント全体のビューに最適です。
これは実務で頻繁に出てくる問題です。長期間続いている Microsoft Q&A thread では管理者が複数回にわたり、監査人にすべてのSharePointサイト、ユーザー、権限の完全なエクスポートを渡す方法を尋ねています。適切な方法は、その範囲、環境がオンラインかオンプレミスか、エクスポートの実行頻度によって異なります:
サイトが新しいプロジェクトに共有され、誰も承認した覚えのないメンバーがグループに追加され、何年も前に作られたライブラリには一目で把握できないアクセス権が存在します。組織の74%は、機密データがどこにあり、どのアイデンティティがアクセスできるかの統一されたビューを得られていないと、Netwrix 2026 Data and Identity Security Reportによると報告されています。
- 専用の監査プラットフォーム:過去の状態履歴を持つ繰り返し可能なスケジュール出力に最適です。
チームはなぜSharePointの権限レポートを作成するのですか?
権限のエクスポートは通常、次のいずれかのニーズをサポートします。
各エクスポートは特定時点のスナップショットです。サイト、ライブラリ、フォルダー、またはアイテムにアクセスできるすべてのユーザーとグループ、その権限レベル、およびオブジェクトがそのアクセス権を継承しているか管理者が直接割り当てているかを一覧表示します。
- 過剰共有の調査:意図より広く共有された後に誰がサイトにアクセスできたかのレビュー。
- オフボーディングチェック:ディレクトリから退職者を削除すると同時に、SharePointのアクセス権も解除されたことの確認。
SharePointの権限レポートが示す内容
- 監査証拠:審査員または内部コンプライアンスに対し、アクセスがポリシーに準拠していることの証明。
このガイドの各メソッドは以下のフィールドのいずれかのバージョンを生成し、実際にエクスポートされるのは権限モデルではありません。
権限レベル/役割フィールド
ユーザーとグループの割り当て
各プリンシパルの隣には、その権限レベルが表示されます:フルコントロール、編集、寄稿、読み取り、またはサイト管理者が定義したカスタムレベル。オンラインスクリプトはこれをPermissionsとしてエクスポートし、オンプレミススクリプトはRolesとしてエクスポートします。
継承フラグ(継承済み vs. ユニーク)
サイト、ライブラリ、およびアイテムレベルのエントリ
Netwrix Access AnalyzerはネストされたADグループとSharePointの継承を解決し、過剰に公開された機密データを表示します。無料トライアルをダウンロードしてください
各行はアクセス権を持つ主体を示します。これは SharePoint group(Finance Membersなど)、Microsoft 365 グループ、表示名または user principal name (UPN) で識別される個別アカウント、または Everyone except external users のような特別なクレームである可能性があります。オンラインスクリプトでは Users として記述し、オンプレミススクリプトでは User/Group として記述します。
列には、オブジェクトが親から権限を継承しているか、独自の権限セットを持っているかが記録されます。アクセスがサイトのデフォルトと異なるため、Uniqueとマークされた行を優先してください。オンプレミスのスクリプトではこれをInheritanceとして記録しますが、オンラインのサイトグループスクリプトには同等の列はありません。
SharePoint 管理センターでネイティブの権限レポートを実行する方法
各行には、サイトのウェブタイトルとURL、またはリストのリスト/ライブラリ名とサーバー相対URLなど、説明するオブジェクトが含まれています。別のサイトレベルの共有レポートは、この考えをゲストと共有されたファイルやフォルダーに拡張しますが、サイト管理者のみが実行できます。
MicrosoftのData Access Governance(DAG)レポートは、SharePoint OnlineおよびOneDriveのテナント全体の権限レポートのネイティブな方法であり、SharePoint管理センターで利用可能です。サイト所有者はサイトの設定からそのサイトのData Access Governanceの詳細も確認できます。
1. ライセンスと管理者アクセスを確認する
これらのレポートに基づく監査を計画する前に、テナントのライセンスを確認してください。アドオンライセンスはDAGレポートに必要で、使用にはSharePoint管理センターへのアクセスが必要です。テナントにそのアドオンライセンスがない場合は、以下のPowerShellセクションに進んでください。
特定のユーザーに関する質問の場合は「ユーザーのサイト権限」を選択してください。これは、直接割り当てまたはグループメンバーシップを通じてユーザーがアクセスできるすべてのSharePointおよびOneDriveサイトを一覧表示します。
2. 質問に合ったレポートを選択し、スナップショットまたはアクティビティビューを選んでください
テナント全体の質問には「Site permissions for your organization」を選択してください。これはすべてのSharePointおよびOneDriveサイトの権限構造のスナップショットであり、広くアクセス可能または過剰に共有されたサイトを確認する場所です。
同じ管理センターのエリアには、共有リンク、ファイルの感度ラベル、特別なSharePointグループを介して共有されたサイトおよびファイル、そして「Everyone except external users」(EEEU) クレームのレポートも含まれています。
3. レポートを実行してダウンロードする
調査結果の対処方法
DAGレポートには、管理者がレポートから直接これらの修正のいくつかを開始できる修復アクションが含まれています。
ネイティブレポートが止まる場所
Microsoft 365 管理センターから SharePoint 管理センターを開き、レポートを展開して Data access governance を選択し、レポートタイプを選んで「レポートの作成」または「レポートの実行」を選択します。完了したら同じページからダウンロードしてください。
所有者グループ外のFull Controlの割り当てを確認し、現在のビジネス上の必要性がないものは標準的なleast-privilegeの運用に従い取り消してください。適切な場合は個別の直接付与をグループメンバーシップに置き換え、次回のレビューで読む行数を減らし、古くなったり範囲が広すぎる共有リンクは削除しましょう。
レビューにスナップショットが必要か、アクティビティレポートが必要かを今すぐ決めてください。スナップショットはデフォルトで現在の権限状態を反映し、選択すれば過去の状態も反映し、「誰が今アクセス権を持っているか」を示します。これは監査人が通常求めるバージョンです。アクティビティレポートは代わりに一定期間の共有およびアクセスイベントをカバーし、何が変わり誰が共有したかを示します。
PowerShellでSharePoint Onlineの権限レポートを取得する方法
SharePoint Server farmの場合、または履歴と比較できる周期的に実行されるレポートの場合は、PowerShellまたは専用ツールが担当します。
各スナップショットは特定の時点のtenantを示すため、前四半期のレポートはその時点で記録された権限のみをカバーします。レポートはその追加ライセンスに依存し、SharePoint OnlineとOneDriveのみを対象とし、サイト管理者がサイトごとにファイルおよびフォルダー共有レポートを実行する必要があります。
1. SharePoint Online Management Shellをインストールします
SharePoint Online Management Shell モジュールMicrosoft.Online.SharePoint.PowerShellを以下のスクリプトを実行する前にインストールしてください。一部の環境では古いClient Componentsソフトウェア開発キット(SDK)を使用していますが、以下のスクリプトは新しいモジュールが必要です。
2. SharePoint Online に接続し、レポートスクリプトを実行します
テナント管理URLに接続し、Get-SPOSiteGroupを使ってサイト上のすべてのSharePointグループを読み取り、その結果をCSVに書き出します。完全な有効権限レポートは生成せず、直接付与、ネストまたは外部メンバーシップの解決、共有リンク、サイトレベル以下の固有権限を見逃す可能性があります。
3. エクスポートしたCSVレポートを確認する
PowerShellはより限定的なニーズに対応し、1つのサイトのグループ、その権限レベル、および表示されているメンバーをカンマ区切り値(CSV)ファイルで扱います。以下のスクリプトはSharePointサイトのグループメンバーシップレポートを作成します。
SharePoint管理者権限のあるアカウントでPowerShellを開き、ワークステーションごとに一度Install-Moduleを実行し、その後の実行ではその行をコメントアウトしてください。 便利なPowerShellコマンド この種のレポートにはまず Connect-SPOService と Get-SPOSiteGroup、どちらも以下で使用します。
PowerShellを使ってオンプレミスのSharePoint権限レポートを取得する方法
1. SharePoint Management Shellを開きます
$Path の場所でCSVを開きます。$Path 各行はサイト上の1つのSharePointグループで、3つの列があります:グループ名、権限(グループが持つ権限レベル、カンマ区切り)、およびユーザー(表示されているグループメンバー)。
Permissionsで並べ替えてFull Controlを持つすべてのグループを見つけ、Users列を読んでリストされたメンバーがまだ所属していることを確認します。継承を破るライブラリ、フォルダー、アイテムは別途確認が必要です。
2. 権限レポートスクリプトを実行します
SharePoint Server ファームの場合、以下のスクリプトはサイトコレクション内のすべてのウェブを繰り返し処理します。ユニークな役割割り当てがあるウェブおよびリストの権限をエクスポートし、ウェブのタイトルとURL、該当する場合はリストのタイトル、各ユーザーまたはグループ、およびその役割を含みます。ウェブレベルの行については、ウェブのユニーク権限の状態も出力します。
$ServiceURL をテナント管理者のURLに、$URL をレポート対象のサイトに、$Path をCSV出力先に設定し、スクリプトを実行します。スクリプトは Get-Credential, Connect-SPOService を使用し、 で SharePoint グループごとにタイトル、役割、メンバーを含む行を作成します。ForEachループ to build one row per SharePoint group with its title, roles, and members.
3. エクスポートしたCSVレポートを確認する
CSVを開きます。Web TitleとWeb URLはエントリが適用される場所を示し、List Titleはウェブまたはリストの名前を示し、UserまたはGroupとRoleは誰が何を持っているかを記録し、最後の列は権限が継承されているかどうかを記録します(ウェブエントリの場合)。
継承をユニークにフィルターして、サイトのデフォルトからアクセスを変更した場所を特定し、その後、規制対象データを保持するリストでフルコントロールと貢献のロールを確認します。
ファーム内のサーバーでSharePoint Management Shellを開きます。標準のPowerShellコンソールを使用する場合、スクリプトの最初の行で Microsoft.SharePoint.PowerShell スナップインをAdd-PSSnapinで追加します。
NetwrixがSharePointの権限レポートを支援する方法
Netwrix Auditor は、過去の状態の履歴を保持するスケジュールで、SharePointの権限レポートの監査側にその証拠の痕跡を拡張します。
Netwrix Access AnalyzerはSharePointの権限レポートの証拠作業をサポートします。実効アクセスを計算し、生のACLをリストアップする代わりに、ネストされたグループメンバーシップ、共有リンク、ユニークな権限を解決して、チームがユーザーが実際にアクセスできるものを確認できるようにします。
SharePoint権限レポートの要点
レポート対象のサイト コレクションを $SiteURL に設定し、出力ファイルを $Path に設定してからスクリプトを実行します。スクリプトはサイト コレクション内のすべての Web を巡回し、各 Web のロール割り当てを記録し、継承が切れているリストやライブラリを記録し、終了時に SPSite オブジェクトを破棄します。
First National Bank and Trust of Beloit17店舗を持つ家族経営の銀行であるFirst National Bank and Trust of Beloitは、AuditorのフルスイートとSharePoint対応を利用して、Office of the Comptroller of the Currency (OCC)の検査官向けに継続的で監査準備が整った証拠を保持しています。準備時間は1週間から1時間に短縮され、300人の監視対象ユーザー全員の毎日の活動レビューは15分で完了します。
この機能はNetwrixのより広範なData Access Governance製品に含まれており、SharePointを超えてファイルサーバーやその他のデータストアに同じ可視性を拡張します。
デモをリクエストして、Netwrix Access AnalyzerとNetwrix Auditorが一度きりのSharePoint権限エクスポートを継続的で監査対応可能な記録に変える方法をご覧ください。
移行中の権限の可視性の断片。管理センターはOnlineテナントをカバーしますが、SharePoint Serverファームは別個のレポートが必要です。移行途中のサイトは切り替え時に両方の場所で権限を持つことがあり、ソースと宛先の間にズレが生じます。
権限レベルはユーザーとグループの個別の権限をまとめ、継承はこれらの割り当てをサイト、ライブラリ、フォルダー、およびアイテムに引き継ぎます。
誤った権限付与、壊れた継承、共有リンクにより、ユーザーが本来アクセスすべきでない情報を追加、閲覧、コピー、編集、削除できる場合があります。このような拡散は、1つの壊れた継承チェーンや共有リンクから始まることがあります。
既定の SharePoint 権限レベルとそれぞれの権限内容
自動
特定のリスト、ライブラリ、フォルダー、またはアイテムと、それに依存する共有リソースへのアクセスが制限されます。SharePoint は、子オブジェクトにはアクセスできるが親オブジェクトにはアクセスできない場合にこれを自動的に割り当てます。
公開サイトには、承認(ページ、リスト項目、ドキュメントの編集と承認)および階層管理(サイトの作成とページ、リスト項目、ドキュメントの編集)が追加されます。
サイトのホームページには、そのサイトに属するグループが表示されますが、実際にアクセスできるかを決定する共有リンク、継承の断絶、セキュリティグループのネストは表示されません。過剰な権限と、誰がアクセス権を持っているかの可視性の欠如は、それぞれ35%と37%で、組織が報告する機密データ漏えいの主な原因です。これは Netwrix 2026 Data and Identity Security Report の調査によるものです。SharePointの権限を確実に確認するには、ホームページ以外のすべての経路を追跡する必要があります。
SharePointのデフォルトの権限レベルは標準のチームサイトで、フルコントロール、デザイン、編集、貢献、読み取り、閲覧のみ、制限付きアクセスがあり、公開サイトではさらに追加されます。各レベルは個別の権限の固定セットで、レベルは最も多いアクセスから最も少ないアクセスへと並びます。
各レベル内のサイト、リスト、および個人の権限
ContributeとEditは混同しやすく、その違いは構造的なものです。Contributeユーザーはライブラリ内のドキュメントをアップロード、編集、削除できますが、列を追加したり、ビューを変更したり、新しいリストを作成したりすることはできません。
読み取りはダウンロードを含むため、同じ注意が必要です。ライブラリに読み取り権限がある人は誰でも、その中のすべてのファイルのコピーをダウンロードできるため、ユーザーにブラウザでのみ閲覧させたいコンテンツには閲覧専用が存在します。
Permission Levels ページで、Full Control と Limited Access を除くほとんどのデフォルトレベルを変更できますが、組み込みレベルを編集すると、その意味が使用されているすべての場所で変わります。最も近いレベルをコピーして、そのコピーを編集してください。
SharePointは、サイト、リスト、個人のカテゴリに分類された個別の権限からすべての権限レベルを組み立てます。権限レベルの編集ページを開くと、これらのチェックボックスが表示されます
サイトの権限はサイト自体を管理します:
- ウェブサイトを管理する
- 権限を管理する
- サブサイトを作成
- ページを見る
- 権限を列挙する
リストの権限はコンテンツを管理します:
カスタムレベルでは、Manage Permissions と Enumerate Permissions の2つに注目してください。これらは一緒にユーザーが誰がアクセスできるかを確認し、書き換えることを可能にします。
- リストを管理する
- リストの動作を上書きする
- アイテムを編集
- アイテムを追加
- アイテムを削除
- 未処理の項目
- アイテムを見る
- アイテムを承認
- バージョンを表示
- バージョンを削除
- アラートを作成
- アプリケーションページを表示
依存権限
ロックダウンモード
Override List Behaviorsは、他のユーザーがチェックアウトしたドキュメントの破棄やチェックインを扱います。承認に関連する権限は別にコンテンツ承認を管理します。個人権限は、ユーザーのページビューを制御し、個人ビューの管理や個人用Webパーツの追加、削除、更新を含みます。これらは個人が見る内容のみを変更するため、ガバナンスにはほとんど影響しません。
依存関係テーブルはカスタム権限の相互作用を管理します。Manage Listsはユーザーがリストの内容を閲覧・開く権限に依存しているため、編集ページでチェックするとそれらの権限もチェックされます。依存関係をクリアすると、それに依存する権限もクリアされます。これがカスタムレベルの構築に影響します。「削除はできるが閲覧はできない」権限セットは作成できず、紙上で最小限に見えるレベルでも依存関係が解決されると意図以上の権限が含まれることがあります。
これをオンにすると、匿名ユーザーとLimited Accessユーザーはフォームやアプリケーションページを開けなくなります。一般の訪問者にリスト構造を閲覧させたくない公開サイトでは実施する価値があります。
制限付きアクセスユーザーは、所有者が付与した1つのアイテムを開くことができるレベルのため、通常、リストフォームなどのアプリケーションページにアクセスできます。Microsoftはこれのために、サイトコレクション機能として制限付きアクセスユーザー権限ロックダウンモードを提供しています。
SharePoint グループと権限レベルへのマッピング方法
- 訪問者は読み取り権限を持っています。
- メンバーはリストの作成と削除、およびアイテムレベルの変更を含むEdit権限を持っています。
これらのグループの作成、編集、監査の日常作業については、SharePoint permission groupsの管理方法をご覧ください。Owners、Members、およびVisitorsはすべてのチームサイトに付属し、それぞれ1つのレベルを持っています。
Microsoft 365 グループに接続されたチームサイトでは、Owners と Members グループはそのグループのメンバーシップから構成されます。Teams チームまたは Microsoft Entra ID のグループに誰かを追加すると、その人は編集権限を持つ SharePoint Members グループに配置されます。
- 所有者は完全な管理権限を持ち、サイト、その権限、およびグループを管理します。
カスタムグループまたはカスタム権限レベルですか?
ほとんどのアクセスはグループベースの割り当てを通じて行われ、個人への直接割り当てではありません。SharePointグループはユーザーとActive DirectoryまたはMicrosoft Entra ID security groupsを保持し、権限レベルはSharePointグループに付与されます。
Netwrix Access AnalyzerはネストされたADグループとSharePointの継承を解決し、過剰に公開された機密データを表示します。無料トライアルをダウンロード
権限継承の仕組みと、それを解除または復元する方法
グループの質問とレベルの質問を決定します を別々に。複数のサイトで同じメンバーが一貫したアクセスを必要とする場合や、ビジネスロール(プロジェクトマネージャー、監査人、契約者プール)がOwners、Members、Visitorsと一致しない場合は、カスタムグループを作成します。
既定のレベルが適さない場合は、カスタム権限レベルを作成します。たとえば、レコードライブラリ用の「削除なしで寄稿」レベルや、アラート作成も許可する読み取りレベルなどです。最も近い既定レベルをコピーして調整し、依存関係を維持しつつ既定レベルは標準のままにします。
新しいリスト、ライブラリ、フォルダー、またはアイテムは 権限を継承します 親から、サイトはサイトコレクションのルートから継承します。上部のMembersグループを変更すると、その変更は下位のすべての継承オブジェクトに反映されます。
ライブラリ、フォルダー、またはアイテムに独自のアクセスリストを付与するには、固有の権限を割り当てる前に親からの継承を解除する必要があります。オブジェクトは親の権限のコピーから始まり、その後独自の道を進みます。
- 親の変更はもはやオブジェクトに反映されません。サイトのメンバーグループから退職した契約者を削除しても、親レベルの権限変更は固有の権限が設定されたライブラリには影響しないため、継承が切れたライブラリを確認する必要があります。
- ブレイクポイント以下で誰かにアクセス権を付与すると、制限付きアクセスのエントリがサイトルートまでの各親に表示されるため、これらのエントリがサイトの権限ページに時間とともに積み重なります。
耐えうる SharePoint 権限戦略の計画
同僚と単一のドキュメントを共有すると、そのアイテムに固有の権限スコープが与えられます。そのため、ユーザーが自由に共有するライブラリでは、誰も権限UIを開かなくても数百ものユニークな権限スコープが発生する可能性があります。継承の復元はこれらすべてを元に戻します。
権限戦略は、サイトやコンテンツが蓄積される際にデフォルトの動作に任せず、意図的にこれらの決定が行われた場合にのみ成り立ちます。
- サイトの階層構造は、構築する前に権限を中心に設計してください。 異なる対象向けのコンテンツは、異なるサイトまたは少なくとも異なるライブラリに配置し、継承により管理します。共有ライブラリ内のフォルダーに個別の権限を後付けすると、権限の乱立が発生する可能性があります。
オブジェクトの権限ページで、一意の権限を削除を選択すると、オブジェクトは親からの継承に戻り、分割後に行われたすべての一意の割り当てが破棄されます。親の権限が望むものであれば、これは権限がずれたライブラリを最速でクリーンアップする方法です。
実際のテナントと接触しても生き残るルールは、Microsoft自身の権限レベルとグループに関する計画ガイドラインよりも狭いです。作業を可能にする最も制限的なレベルをグループに割り当て、個人ではなくグループに割り当て、対象に合う階層の最上位で割り当ててください。
- アイテムレベルの広範な権限付与を避けてください。 アイテムレベルの断片化は誰も後で整理しないため、静かに蓄積されます。ビジネス上の必要性で固有の権限が必要な場合は、その必要がなくなったらすぐに継承を復元してください。
- 少数の既知の所有者にのみフルコントロールを予約してください。 フルコントロールにはManage Permissionsが含まれているため、すべての所有者は誰にでも何でも付与できます。アクセスレビューサイクル中に各サイトコレクションのOwnersグループを確認してください。
モダンUIでSharePointの権限レベルを表示および変更する方法
- サイトレベルで外部共有とアクセス要求を管理します。外部共有の設定はユーザーがゲストと共有できるかを決定し、アクセス要求の設定は規制対象データを保持するサイトで訪問者のアクセスを誰が承認するかを決定します。規制対象データへのアクセス要求を指定された所有者にルーティングします。承認されたアクセス要求は、手動割り当てと同じ権限レベルを付与します。
すべてのリストとライブラリには、それぞれのアクセス許可ページがあり、アクセスの表示、変更、削除ができます。同じコントロールはサイトレベルのサイト権限にもあります。どのページを開くかで、そこで行う変更の範囲が決まります。
1. 権限ページを開きます
2. ユーザーまたはグループの権限レベルを変更する
- 権限をスケジュールに従ってレビューします。 グループメンバーシップ、共有リンク、継承の破損はレビュー間で変わることがあります。Netwrix 2026 Data and Identity Security Reportによると、76%の組織が不要になった機密データへのアクセスを即座に自動で削除していません。レビューを既存のaccess certification cycleに結びつけ、規制された環境で実用的な開始ペースとして四半期ごとのパスを使用します。
3. ユーザーの権限を削除する
4. カスタム権限レベルを作成する
ユーザーまたはグループを選択し、次に ユーザー権限を削除。これにより、このオブジェクトに対する直接のアクセスのみが削除されます。ユーザーがSharePointグループや共有リンクを介してオブジェクトにアクセスしている場合、その経路は開いたままになるため、削除後は必ず権限の確認を実行してください。
特定ユーザーのSharePoint権限を確認する方法
ユーザーまたはグループの横にあるチェックボックスを選択し、ユーザー権限の編集をリボンで選択し、新しいレベルにチェックを入れ、古いレベルのチェックを外します。オブジェクトがまだ継承している場合、リボンには権限の継承を停止が代わりに表示されます。まずそれを選択し、確認すると編集コントロールが表示されます。
1. チェック権限を開く
SharePoint サイトの設定を開き、サイトの権限を選択してから、完全な権限設定ページを開きます。
サイトの場合は、歯車アイコンを選択し、Site permissionsを選択して、完全な権限設定ページを開きます。リストまたはライブラリの場合は設定を開き、Permissions for this list または Permissions for this document libraryを選択します。ページにはアクセス権を持つすべてのユーザーとグループ、その権限レベル、およびオブジェクトが親から継承しているかどうかを示すバナーが表示されます。
ネイティブのCheck Permissionsツールは、1つのサイトの1人のユーザーまたはグループに対して「この人はここで何ができますか?」という質問に答えます。許可レベル(Read、Contribute、Full Control、またはその他のレベル)とその付与方法を返します。
2. チェックを実行する
3. 結果を確認する
リボンでCheck Permissionsを選択し、アクセスを確認したいユーザーまたはグループの名前を入力して、Check Nowを選択します。
ダイアログには、ユーザーが持つ各権限レベルと、それを付与するグループまたは直接の割り当てが一覧表示されます。たとえば、「Marketing Members グループを通じて付与された編集」や「直接付与されたフルコントロール」などです。
サイトコレクションのルートで Site permissions を選択し、リボンの Permission Levels を選択してから Add a Permission Level をクリックし、名前を付けて含める個別の権限を選択します。既存のレベルを編集ページからコピーして変更する方が速く、既定のレベルはそのまま保持されます。
チームがSharePointの権限レポートを取得する理由
Check Permissionsは一度に1つのサイトに対して1つのプリンシパルを処理するため、複数のサイトにアクセス権を持つユーザーはサイトごとにチェックが必要です。ダイアログは結果を画面にのみ表示するため、そこからアクセスレビューを作成するには再入力が必要です。
サイトの範囲のみを報告します。ユーザーと3フォルダ深く共有されたドキュメントは、そのオブジェクトのPermissionsページから同じチェックを実行しない限り表示されません。「この契約者はまだ財務サイトにアクセスできますか?」のような一時的な質問にはCheck Permissionsが適切なツールです。より広範囲の場合はスクリプトやレポートが必要です。
Check Permissionsは、1つのサイトの1人に対する回答を提供します。質問がライブラリ全体またはテナント全体に及ぶ場合は、エクスポートが必要です。チームは監査前や共有インシデント後に、誰が特定のライブラリにアクセスできるかを文書で証明する必要があるときにエクスポートを行います。
Copilot と SharePoint の権限
PowerShell、状態時点のレポートツール、または権限ページの手動確認によって生成されます。結果は、指定したサイト全体のすべてのプリンシパル、権限レベル、および範囲をフラット化したエクスポートファイルで、フィルターや並べ替えが可能で、次のレビューサイクルまで保管できます。
Copilotの結果はユーザーがアクセスできるコンテンツに依存するため、過度に広範な読み取り権限の付与や忘れられた共有リンクが、プロンプトが返す内容を広げる可能性があります。実際には、誰もブラウズして見つけられないファイルが、誰かが要求すると取得可能になります。
Netwrix 2026 Data and Identity Security Reportによると、79%の組織がAIツール、モデル、またはコパイロットで使用される機密データの完全な可視性を持っていません。
Netwrix AuditorでSharePointの権限を確認する方法
そのエクスポートを作成し、各フィールドの意味を理解することは、それ自体がプロセスです。こちらをご覧ください SharePoint Onlineの権限レポートの取得方法 SharePoint OnlineおよびオンプレミスファームのPowerShellスクリプト、ネイティブ管理センターのルート、およびエクスポートされた各列の意味。
訪問者グループに「Everyone except external users」が含まれる人事サイトを想像してください。これはCopilot導入前から潜在的な問題であり、Copilot導入後は給与帯に関するプロンプトで表面化する可能性があります。機密コンテンツを含むサイトでどのグループが読み取り権限を持ち、どのライブラリが広範なアクセス権を持つ独自の権限を持っているかを確認することが、Copilotがアクセスできる範囲を決定する事前作業です。
1. SharePointのアカウント権限レポートを開きます
SharePointの権限レポートは、現在のアクセス、権限変更、および繰り返し可能なレビューに必要な証拠をカバーします。Netwrix Auditorは、時点のSharePointレポート、権限変更の監査、変更履歴、およびサイトコレクション全体のコンプライアンス証拠を提供します。これは、ネイティブツールがユーザー単位で回答するのと同じアクセスの問題に対応します。
2. サイト コレクションに入り、フィルターをかけます
クロススコープ権限の証拠をフィルタリング可能、エクスポート可能、スケジュール可能にすることで、画面上での単一プリンシパルのチェックとサイトコレクション全体での繰り返し可能なアクセスレビューの間にあるMicrosoftネイティブのレポートのギャップを埋めます。レポートツリーでは、SharePointとSharePoint Onlineが別々のレポート場所として表示され、それらの下のナビゲーションパスが異なります。
3. 結果をエクスポートする
四半期レビューが誰かが手動で取得することを覚えておく必要がないように、レポートの購読をメールで届くようにスケジュールしてください。
現在の状態を超えて、Auditorは継承が切れたオブジェクトを一覧表示し、権限、権限レベル、権限の継承、グループメンバーシップ、およびセキュリティポリシーの変更を監査します。誰がいつどこで変更を行ったか、どのSharePointグループまたはユーザーに影響があったか、変更前後の値を記録します。Auditorは構成の変更やデータの読み取り・変更の試みも追跡します。
レポートのフィルタペインで、サイトコレクションを Object Path フィールドに指定し、次に View Report をクリックします。デフォルトでは、指定されたサイトコレクション内のすべてのオブジェクトに対してFull Control権限が表示されます。フィルターを使用して、特定の権限レベルやリスト、ライブラリ、特定のアイテムなどのセキュリティ可能なオブジェクトにレポートを制限します。
クリック Export → ドロップダウンメニューから形式を選択 → クリック Save。
フラグを立てたサイトで、新しいFull Control付与や継承チェーンの破損など、重要な権限変更に対して事前定義済みまたはカスタムのアラートを使用できます。散在するユニークな権限範囲をクリアし、日付入りのスナップショットを保持することで、監査準備の証拠収集期間を短縮します。
Netwrix Auditorを開き、Reportsに移動し、SharePoint(Microsoft 365テナントの場合はSharePoint Online)を展開し、State-in-Timeを開き、Account Permissions in SharePointを選択し、Viewをクリックします。
環境全体でSharePointのアクセス許可を可視化し続ける
First National Bank and Trust of Beloit、17店舗を持つ家族経営の銀行が、Netwrix Auditorのフルスイート(SharePoint対応を含む)を利用して、Office of the Comptroller of the Currency(OCC)監査の準備時間を1週間から1時間に短縮しました。
Netwrix AuditorはSharePointの時点状態レポート、権限変更の監査、コンプライアンス証拠をカバーします。Netwrix Access Analyzerは、ネストされたグループメンバーシップを解決し、ファイルサーバーおよびActive Directory全体で誰が実際に何にアクセスできるかという実効アクセスを明らかにすることで、より広範なデータアクセスガバナンス分析をサポートします。
40以上のデータ収集モジュールが、エンタープライズデータの発見、分類、およびアクセスガバナンスをサポートします。これら2つの製品は、SharePointの権限証拠とアクセスの背後にあるIDパスを結びつけます。
権限レベル、グループ、および継承は、SharePointアクセスの仕組みを説明します。共有リンク、グループ変更、SharePoint Onlineで継承が停止されたライブラリごとに、その設計とユーザーが実際にアクセスできる範囲のギャップが広がります。file serversおよびSharePoint Serverファーム。
デモをリクエストして、Netwrix AuditorとNetwrix Access AnalyzerがSharePointの権限データをスケジュールされたレポートおよび監査証拠に変換する方法をご覧ください。
SharePointの権限確認に関するよくある質問
共有する