Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

面向内部与外部用户的 Office 365 文件共享:OneDrive for Business、SharePoint 和 MS Teams

面向内部与外部用户的 Office 365 文件共享:OneDrive for Business、SharePoint 和 MS Teams

Aug 26, 2025

Office 365 文件共享覆盖 OneDrive for Business、SharePoint Online 和 Microsoft Teams,可让内部用户与外部用户之间协同工作。尽管功能强大,这些工具仍会带来过度共享和 数据泄露 的风险。管理员必须实施最小权限(least-privilege)策略,为访客启用 MFA,对数据进行分类,并为链接设置到期时间。监控访问、群组变更以及文件活动,可确保在各类云环境中,Office 365 文件共享始终保持安全且符合合规要求。

Office 365 是一款功能强大的协作工具——尤其是在如今越来越多的人以远程方式工作的时候。特别是,个人与团队可以在 Office 365 中轻松共享文档。

Office 365 文件共享涉及三个系统:

  • SharePoint Online,一种先进的协作工具,旨在与他人共同处理文件,并将文件发布给所有人查看。
  • OneDrive,主要用于个人文件的云存储平台。个人的 OneDrive 文件默认是私有的,除非您明确与他人共享。底层来看,OneDrive 实际上只是 SharePoint 站点中的一个文档库
  • Microsoft (MS) Teams,一个中心平台:既为团队提供一对一聊天和视频会议等功能,也提供共享资源,包括 SharePoint Online 站点和文档库。

然而,共享会给负责管理敏感数据的系统管理员带来一些重要挑战。在这里,我们将介绍在内部和外部共享文件与文件夹的基础知识,以及管理员可以用来确保共享安全发生的方法。

如何在 Office 365 中共享文件

Office 365 允许共享文件和文件夹。

  • 文件共享 — 当您共享文件时,您只授予对单个文件的访问权限;有权访问该文件的用户将无法访问其他文件(即使这些文件位于同一文件夹中),除非您也共享这些文件。
  • 文件夹共享 — 当您共享文件夹时,您将授予对该文件夹以及其中每个文件和子文件夹的访问权限,包括您之后在该共享位置中创建的任何新内容。

OneDrive、MS Teams 和 SharePoint 安全的文件共享 可以是内部或外部的。

使用内部用户进行 Office 365 文件共享

Office 365 用户可以在同一 Azure Active Directory (AD) 域中,以非访客权限与其他用户共享文件。例如,在 MS Teams 中,团队成员可以在私人聊天或频道中共享文件;在 OneDrive 中,用户可以与公司同事共享自己的文件。实际上,这些文件都存储在 SharePoint 中。

关于 Teams 内部共享的几个小提示:

  • Teams 为内部用户提供不同的角色:所有者(Owners)和成员(Members)。
  • 所有者和成员都将看到Files选项卡,即该团队内的“文件”选项卡。
  • 在团队中存储或共享的任何文件都将遵循 SharePoint 的共享和权限规则。
  • 所有者和成员都可以将任何文件或页面——甚至整个站点集——分享给组织内的任何人。

精选的相关内容:

与外部用户共享 Office 365 文件

Office 365 应用程序也允许用户与外部用户共享文档和其他文件——包括供应商、业务合作伙伴、客户以及组织之外的其他人员。

显然,启用外部共享时,需要更加谨慎,以确保以恰当的方式授予访问权限。默认情况下,Microsoft 365 租户启用了“访客访问”功能,这意味着 Microsoft 365 组所有者可以邀请任何拥有企业或个人电子邮件账号的人加入为该组的访客成员。这些访客用户会成为你 Azure AD 中的实际用户,管理员可以为他们授予对 Microsoft Teams 讨论、SharePoint Online 站点或 OneDrive 上数据的访问权限。事实上,除非在前端设置了特定参数,否则访客用户对文件的访问权限与团队成员相同。

作为 Microsoft 365 管理员,你可以在 Microsoft 365 管理中心进入 Microsoft 365 Groups 页面来为租户设置外部访问的级别。在 Services and Add-ins 下,你可以控制是否完全关闭访客访问,以及是否允许组所有者邀请访客用户。

在外部共享方面,OneDrive 与 SharePoint 之间以及 Teams 之间存在一些值得注意的差异。

OneDrive 和 SharePoint 中的外部共享

如前所述,OneDrive 站点实际上位于 SharePoint 中。SharePoint Online 和 OneDrive 与外部用户进行的安全文件共享,可以在两个层级进行管理:

  • 覆盖整个 Microsoft 365 租户 —— 通过 SharePoint 管理中心、Microsoft 365 管理中心或 Azure AD 进行管理
  • 在站点级别

在 OneDrive 和 SharePoint 中共享文档到外部有几种方式:

  • 创建用于安全共享的链接 — 如果你想限制谁能够访问你的内容,请在生成共享链接时选择 特定人员 ,位于 链接设置 下。随后,收件人需要先通过身份验证流程,才能查看内容。如果某位收件人没有 Microsoft 账号,他们将通过电子邮件收到一段验证码以验证其身份。身份验证完成后,他们就能够查看你共享的文件或文件夹。 如果该链接被转发给你指定的人员列表之外的其他人,则将无法使用。
  • 创建任何人都可访问的链接 — 这将允许任何拥有该链接的人在无需进行身份验证的情况下访问你的文件。 此外,收件人还可以将链接转发给其他人,从而让其他人也能够访问该文件。如果你不希望匿名用户访问你的内容,请不要使用这种外部文件共享方式。

MS Teams 中的外部共享

你也可以使用 MS Teams 进行外部文件共享。有两种选项:

  • 外部访问(联合身份/联邦) — 联邦使指定的外部域中的 Teams 用户能够查找你组织内的人、进行聊天和通话,并向你组织内的人发送会议邀请。来自外部的联邦用户无法访问你的内部 Teams 活动或资源。
  • 访客访问 — 使用访客访问功能,可通过电子邮件地址将公司外部的特定人员添加到你的频道和团队。 他们将能够查看你的聊天记录、文件和会议。

如果你想限制外部访问,可以选择只允许特定域名或阻止特定域名。这样你就可以与所有外部域名进行沟通,但被列入阻止列表的域名除外。

想了解更多关于管理外部访问的信息,请阅读这篇博客文章:Microsoft Teams 外部用户和访客访问。

文件和文件夹共享的最佳实践

以下最佳实践将帮助你降低共享文件和文件夹所带来的风险:

  • 禁用第三方存储服务。 你可以阻止文件通过 Dropbox 或其他不在你管理范围内的服务进行共享。登录 Office 365 管理中心,然后进入 Settings 接着在“Services(服务)”选项卡中选择“Office on the web”,取消选择“third-party storage(第三方存储)”,并保存你的更改
  • 要求使用多因素身份验证(MFA)。你可能已经为自己的团队成员制定了流程,以确保他们的账户不会被入侵,但访客用户可能无法达到你的标准。为访客账户要求 MFA 能够提升安全性。
  • 对数据进行分类。对数据进行分类可以让你根据数据的敏感程度设置安全控制和策略。Microsoft Compliance Center 还提供了多种选项,可根据数据标签自定义访客访问的控制方式。尤其是,设置策略来控制哪些类型的内容可以与外部用户共享。
  • 为计划与外部共享的文件创建单独的 SharePoint 站点。例如,你可以为每个客户或合作伙伴创建一个站点。这样一来,客户和合作伙伴只能访问专门为他们准备的 SharePoint 共享文档。
  • 防止上传恶意文件。 当将访客用户的权限授予你的 Office 365 共享文件夹时,他们也被允许上传文件。在 Microsoft 365 Security 管理中心,你可以为 SharePoint、OneDrive 和 Microsoft Teams 设置高级威胁防护(Advanced Threat Protection,ATP);ATP 会扫描上传的文档中的恶意内容。
  • 设置链接的过期日期 应将文件共享限制在协作期间。设置文件共享时,可在“高级设置”中找到此选项。
  • 遵循最小特权原则。 只授予每位用户完成工作所需的最低权限,在降低 OneDrive 和 SharePoint 文件共享风险方面大有帮助。

监控最佳实践

无论你如何精心设计环境、流程和策略,为了正确保护敏感且受监管的数据,你还需要了解正在发生什么。特别是,请务必审计以下内容:

  • 数据访问尝试 — 当允许用户与外部访客共享文件和文件夹时,这一点尤其关键。
  • 组成员变更 — 为遵循最小权限原则,你需要知道何时将用户添加到组中,尤其是允许他们访问更多数据或授予管理员级别权限的任何组。
  • 活动 围绕 Office 365 应用程序 — 你还需要了解应用程序活动。Microsoft 提供了多种原生监控选项,但存在重要限制。特别是,报告必须单独运行,并且只有少数预定义选项。

获取帮助

Netwrix 解决方案为你提供所需的深度可视化能力,让你能够深入了解 SharePoint、OneDrive for Business 和 MS Teams 环境。 Netwrix Auditor 可洞察权限、变更以及访问活动,从而让你知道谁能够访问你所在组织的文件,以及他们使用该访问权限在做什么。同时,当出现潜在威胁时,它还会发送告警,帮助你在为时已晚之前采取行动。

与此同时,Netwrix Data Classification 会在你的各类存储库中自动对数据进行分类和打标,使你更容易实施相应的控制措施和策略,并提升 Microsoft Information Protection (MIP) 等原生工具以及第三方安全解决方案的整体有效性。

常见问题

我如何在 OneDrive for Business 中共享文件和文件夹?

你可以通过将内容复制并粘贴到消息中来共享文件,或将文件作为附件附到电子邮件中。或者,你也可以发送指向 OneDrive for Business 共享文件夹或文件的链接。

我如何在 SharePoint Online 中共享文件和文件夹?

SharePoint 让共享文件和文件夹变得非常简单。只需选择文件或文件夹,然后单击“共享”。你将能够指定许多选项,例如与哪些用户共享以及授予多少访问权限。

你能与外部用户共享 OneDrive for Business 文件夹吗?

可以,只要管理员已在 OneDrive 中设置了适当的权限,你就可以与外部用户共享 OneDrive 文件夹。

你能与外部用户共享 SharePoint 文件吗?

可以,只要管理员已在 SharePoint 中设置了适当的权限。

如何确保在 Office 365 中进行安全的文件共享?

以下最佳实践将帮助您在不损害公司数据完整性的前提下,充分发挥 Office 365 的协作功能:

  • 将用户权限限制在最低必要范围内,仅授予他们完成工作所需的文件访问权限。
  • 对数据进行分类,并使用标签制定政策,以明确哪些数据可以与外部用户共享。
  • 对于严格仅限内部使用的文件夹或文件,请禁用外部共享。
  • 为每个客户保留一个独立的 SharePoint 文件夹。
  • 想要实现最彻底、最严密的 监控与威胁检测,请投资诸如 Netwrix AuditorNetwrix Data Classification 之类的解决方案。

分享到

了解更多

关于作者

Asset Not Found

Jeff Melnick

系统工程总监

Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。