凭借其旗舰生产力套件 Microsoft 365(原称 Office 365),Microsoft 旨在打破阻碍内容共享与协作的传统业务壁垒。SharePoint Online 和 OneDrive for Business 的相互融合能力,使用户能够与组织内部和外部的广泛同事进行协作。
精心挑选的相关内容:
尽管文件共享带来诸多好处,但也存在多种风险。如果您的文件被无意或故意共享给了错误的用户怎么办?如果用户错误处理敏感信息又该怎么办?您如何保持对访客用户的控制?
为缓解共享方面的安全顾虑,重要的是了解如何在 Microsoft 365 中配置两种共享机制:
- 访客访问: 在 Microsoft 365 群组或 Microsoft Teams
- 外部共享: 与外部方共享指向特定 SharePoint 和 OneDrive 资产的链接
本文介绍如何在 Microsoft 365 中管理访客用户和外部访问,以确保业务持续性,同时不妥协对关键数据的安全保护:
- Microsoft 365 中的访客访问
- 如何启用或限制访客访问功能
- 如何将访客用户添加到组
- 访客用户具有哪些访问权限级别?
- Microsoft 365 中的外部共享:SharePoint Online
- 如何管理租户范围的共享
- 使用 SharePoint 管理中心
- 使用 Microsoft 365 管理中心
- 使用 Azure AD
- 如何管理外部用户在 SharePoint Online 中的站点级访问权限
- 如何更改网站的外部共享设置
- 如何根据用户域限制对网站的访问
- 如何管理租户范围的共享
- OneDrive for Business 中的外部共享
- 如何管理 OneDrive 的租户范围共享
- 如何通过 SharePoint Admin Center 配置 OneDrive 共享
- 如何通过 OneDrive 管理中心配置 OneDrive 共享
- 如何管理单个 OneDrive 的外部共享
- 如何管理 OneDrive 的租户范围共享
- 如何降低关键数据被未经授权的外部共享的风险
- 常见问题
Microsoft 365 中的访客访问
在后端,Microsoft 365 组是 Azure 中的对象 Active Directory(Azure AD)。Azure AD 中的每个组对象都包含唯一的识别信息,例如:
- 关于组所有者的信息
- 关联资源的 URL
- 组成员列表(包括任何访客帐户)
如何启用或限制“访客访问”功能
默认情况下,Microsoft 365 租户启用“访客访问”功能。这意味着 Microsoft 365 组所有者可以邀请任何拥有企业或个人电子邮件帐户的人,成为该组的访客成员。
作为 Microsoft 365 管理员,您可以在 Microsoft 365 管理中心中进入 Microsoft 365 Groups 页面,为租户设置外部访问级别。在 Services and Add-ins 下,您可以控制是否要彻底关闭访客访问,以及是否允许组所有者邀请访客用户。
您也可以使用 PowerShell 来限制访客访问的策略。例如,您可以:
- 阻止访客用户访问特定组。
- 阻止来自特定域的外部访客。
如何将访客用户添加到组
任何组成员都可以提名一位 Office 365 group 外部用户以获得访客访问权限,但只有组所有者才能授予访客访问权限。将访客用户添加到组的流程如下:
- 组所有者或组成员使用 Groups > Add Members 命令,通过输入用户的电子邮件地址来提名该外部用户加入该组。
- 组所有者会审查访客加入后将获得的访问权限,并批准该提名。
- 访客会收到一封欢迎电子邮件,并可以开始参与群组活动。
访客用户具有怎样的访问权限级别?
Microsoft 365 群组的访客成员:
- 无法直接访问组内的任何网站,例如 SharePoint 中的团队网站。
- 可以通过发送到其电子邮件收件箱的对话以及群组日历邀请参与群组活动。
- 在管理员已启用所需的文件共享权限的前提下,能够访问包含在电子邮件消息中的共享文件,例如附件或链接
Microsoft 365 中的外部共享:SharePoint Online
SharePoint Online 的外部共享功能可在两个层级进行管理:
- 在整个 Microsoft 365 租户范围内,通过 SharePoint Admin Center、Microsoft 365 管理中心或 Azure AD 进行管理
- 在站点级别
如何管理整个租户的共享
使用 SharePoint 管理中心
要为整个租户配置外部共享设置,请转到 SharePoint 管理中心的 Sharing 页面。本页中的 External sharing 部分包含可让你控制 SharePoint 中整个租户共享级别的选项:
- 仅组织内人员:关闭外部共享,并仅允许与内部用户共享。这是 SharePoint 中通信网站和经典网站的默认设置。作为安全最佳实践,建议通过选择此选项来关闭整个租户的外部共享。
- 现有访客:允许与已添加到你的 Azure AD 的外部用户进行共享。现有访客可能是通过过去接受共享邀请加入了你的 Azure AD,或是由 Azure 门户中的管理员添加为访客用户。此选项要求访客在访问共享资源之前,使用有效凭据对 Microsoft 365 进行身份验证。
- 新访客和现有访客:授予网站所有者和用户完全控制权限,以便与外部用户共享网站。网站用户还可以共享文件和文件夹,以便与外部用户协作。
- 任何人:允许拥有资源链接的任何人访问资源,并将链接转发给其他人。此选项默认已启用,但建议将外部共享设置更改为 仅限您组织中的人员。请注意不要保留“任何人”选项,因为这会为与匿名且未认证的用户进行不受控制的共享打开通道,并可能使敏感数据面临风险。
如果你选择允许与 任何人共享,你可以通过配置以下推荐的高级设置来提升文档管理和安全性:
- 配置 任何人 链接在经过一定时间后过期。
- 限制访客链接,仅允许对文件和文件夹进行查看访问。
- 限制默认链接仅允许 你组织中的人员访问。
- 启用 ATP 安全附件功能。
- 限制与来自 被阻止域名 的用户进行外部共享。
使用 Microsoft 365 管理中心
你还可以通过访问 Microsoft 365 管理中心并选择 Settings > Services & add-ins > Sites 来配置 SharePoint 的租户级共享。此页面可让你配置与 SharePoint 管理中心相同的外部共享选项。
使用 Azure AD
要对对 SharePoint 的外部访问进行最高级别的控制,请在 Azure AD 中配置共享设置。你可以用以下两种方式之一来进行 Azure AD 共享配置:
- 让 SharePoint 使用其自身的外部共享列表,并与 Azure B2B 独立,同时在 Azure AD 中配置组织关系(organizational relationships)设置。登录 Azure 门户并选择 Azure Active Directory > Overview > Organizational relationships 。转到 Settings 页面,并定义你希望为组织使用的 SharePoint Online 外部共享设置。
- 让 SharePoint 使用在 Azure B2B 中定义的外部共享设置,并在 Azure AD 中配置 B2B 协作。
提示: 在 Azure AD 中配置的共享设置会覆盖在 Microsoft 365 管理中心或 SharePoint 管理中心中配置的共享设置。例如,如果你通过 Microsoft 365 管理中心允许外部共享,但通过 Azure AD 禁用外部共享,则 Azure AD 设置优先生效,并且外部共享将为你的组织关闭。
如何管理外部用户在 SharePoint Online 中的站点级访问权限
除了配置整个租户的共享策略外,您还可以进一步限制特定 SharePoint 站点的外部共享。要做到这一点,您必须拥有全局管理员或 SharePoint 管理员权限。站点所有者无法更改站点的外部共享设置。
如何更改站点的外部共享设置
- 在 SharePoint 管理中心中,进入 Sites > Active Sites。
- 选择站点名称旁边的复选框。
- 点击页面右上角的“i”图标。
- 从共享选项列表中选择所需的共享级别。这与可用于租户范围配置的同四项共享选项相同。
提示: 特定站点的外部共享设置必须与租户级别设置相同,或更严格。 例如,如果租户范围的共享限制为 现有访客,则特定站点的共享设置可以更改为 仅限组织中的人员,但不能更改为更宽松的选项,例如 任何人。
在另一个典型用例中,全局管理员或 SharePoint 管理员需要限制来自特定网络域的外部用户访问某个特定站点。例如,来自 Client A 域的用户不应能够访问专门用于与 Client B 进行协作共享的站点。
如何基于用户域限制对站点的访问
- 在 SharePoint 管理中心中,转到 Sites > Active Sites。
- 选择站点名称旁边的复选框。
- 转到 Policies 选项卡。
- 在 External sharing 下,单击 Edit。
- 在 Advanced settings for external sharing 下,选择 Limit external sharing by domain 旁边的复选框。
- 点击 添加域。
- 选择 仅允许特定域。
- 输入要添加到允许列表中的每个域的完全限定域名(FQDN)。只有来自已列出域的用户才有资格收到对该网站的邀请。
OneDrive for Business 中的外部共享
OneDrive for Business 是一个个人存储库,用户可用它在多台设备之间存储并同步文件。从这个角度看,OneDrive 的作用类似于“主目录”或“个人映射驱动器”,让用户将文件保存到云存储中,并可从任意设备中进行访问。
许多客户也会使用 OneDrive 与其他用户共享内容,尽管 OneDrive 实际上并非为此目的而设计。作为管理员,你可以决定外部用户在你的组织中访问 OneDrive 文件的权限级别。
如何管理 OneDrive 的租户范围共享
租户范围的共享设置适用于 Microsoft 365 账户中用户的所有 OneDrive 实例。你可以通过两个门户来为 OneDrive 配置这些共享设置:
- SharePoint 管理中心中的 Sharing 页面(Microsoft 建议使用此页面来配置你的 OneDrive 共享设置)
- “共享” 页面位于 OneDrive 管理中心
如何通过 SharePoint 管理中心配置 OneDrive 共享
请遵循前面在“如何通过 SharePoint 管理中心管理全租户范围的共享”中所述的说明和准则。OneDrive 提供与 SharePoint 相同的四种共享选项。
提示: OneDrive 的共享级别必须与 SharePoint 的共享级别相同,或更严格。 例如,如果在 SharePoint 中将全租户范围的共享设置为 Existing guests,则只能将 OneDrive 配置为使用相同的设置,或更严格的 Only people in your organization 设置。
如何通过 OneDrive 管理中心配置 OneDrive 共享
- 登录到 OneDrive admin center。
- 转到 Sharing
在这里,您可以设置 OneDrive 的外部共享级别,并配置更细粒度的共享控制,例如:
- 用户共享文件时默认生成的链接类型
- 链接的到期时间
- 是否允许外部共享 OneDrive 文件或文件夹的链接具有编辑和上传权限
- 允许或阻止用户接收共享邀请的特定域
- 外部用户是否必须使用同一账户来接收并接受共享邀请
- 外部用户是否可以共享他们不拥有的内容
- 内容所有者是否可以审计查看其内容的用户列表
如何为单个 OneDrive 管理外部共享
要为特定用户的 OneDrive 自定义共享级别,请使用 Microsoft 365 管理中心:
- 使用全局管理员或 SharePoint 管理员权限登录到 Microsoft 365 管理中心。
- 转到 用户 > 活跃用户。
- 选择要更改其共享级别的 OneDrive 用户。
- 转到 OneDrive 选项卡。
- 选择 Manage sharing 位于 Sharing 部分下。
- 配置外部共享级别并保存更改。
提示: 单个 OneDrive 的外部共享级别必须与为整个 OneDrive 租户配置的共享级别相同,或更严格。
如何降低关键数据被未经授权的外部共享的风险
对数据进行分类将帮助你了解关键数据存放在哪里,包括特定的 SharePoint Online 站点或站点集合,或与外部用户共享的 OneDrive for Business 文件夹是否包含敏感数据。基于这种洞察,你可以按照该位置中存储的数据的敏感级别和价值来配置对外共享。
为了确保全面且准确的数据发现与分类,请选择诸如 Netwrix Data Classification 之类的先进解决方案。其自动化且高度准确的数据标记功能可帮助你选择合适的共享设置,并使用户能够轻松查找所需数据。数据标记还将提升 data loss prevention(DLP)、信息权限管理、 records management 以及其他 data governance 解决方案的有效性——无论这些方案是你们组织已经在使用,还是计划要实施。你还可以配置工作流,使“暴露过度”的数据从 SharePoint Online 和 OneDrive for Business 的存储库自动移动到指定的隔离区域。
常见问题(FAQ)
Microsoft 365 中的访客用户是谁?
访客是指任何外部用户:他们已获得 Microsoft 365 组所有者的授权,可参与组对话、日历邀请、 file sharing 以及笔记本活动。Microsoft 365 访客用户与 Office 365 访客用户相同。
Microsoft 365 中的外部共享是什么?
外部共享是指 SharePoint Online 和 OneDrive 用户能够与外部用户共享文件和文件夹的访问链接的能力。SharePoint 站点所有者也可以与外部用户共享对站点的访问权限。
如何获取我在 Microsoft 365 租户中的访客用户列表?
你可以选择:
- 在 Microsoft 365 管理中心中访问 Guests page。
- 为 Azure AD 使用 PowerShell,并运行一个 脚本,该脚本将系统性地使用 Get-AzureADuser cmdlet,并将访客用户列表输出到 CSV 文件中。
如何查明有哪些外部用户可以访问 SharePoint Online?
下载 SharePoint Search Query Tool 并按照本文中 Microsoft 支持文章 的流程操作,以获取外部用户可以访问的所有资源列表。
我可以限制 Microsoft 365 中文件的外部共享吗?
可以。你可以为组织完全关闭外部共享。此外,还有一些方法可以限制外部共享。例如,你可以:
- 仅与提供有效身份验证凭据的 Azure AD 外部用户共享
- 将文件共享链接配置为仅查看权限
- 阻止特定网络域中的用户接收共享邀请
如何在 Microsoft 365 中管理外部共享?
作为全局管理员或 SharePoint 管理员,你可以使用 PowerShell 或以下任一门户来管理外部共享:
- SharePoint 管理中心
- Microsoft 365 管理中心
- OneDrive 管理中心
- Azure 门户
分享到
了解更多
关于作者
Jeff Melnick
系统工程总监
Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。