OneDrive for Business:获取管理员对用户文件和文件夹的访问权限
Aug 26, 2025
OneDrive for Business 默认会将文件保持为私密状态,但管理员可能需要出于合规、eDiscovery 或用户离职(offboarding)的目的进行访问。访问权限可以通过 Microsoft 365 Admin Center、SharePoint Online Admin Center 或 PowerShell 进行配置。不过,仅仅获得进入权限并不足以保障安全。Data classification 对于识别并控制 OneDrive 各个存储库中的敏感信息、执行合规要求以及在发现风险时应用自动化补救措施至关重要。
OneDrive for Business 是一个 secure 的云端解决方案,可方便远程办公、支持远程访问,并实现私密文件共享。事实上,存储在 OneDrive 上的文件默认都是私密的:用户会控制其上传文件的访问权限,因此只有在由 OneDrive 的所有者共享之后,其他员工才能查看这些文件。即使是拥有 Global Administrator access 的用户,也无法访问文件,除非 OneDrive 帐户持有人已授予其相应权限。
无法访问员工的 OneDrive 存储库会给试图确保 data security的管理员带来问题。本文档将说明在需要时如何获得访问权限,以及数据分类如何帮助你在包括 OneDrive 在内的整个 IT 环境中提升安全性和合规性。
获取 OneDrive for Business 的访问权限
OneDrive for Business 管理团队、安全专家和管理者有时需要访问员工的 OneDrive,原因有多种:
- 控制对敏感文档和文件的访问设置
- 当员工离开组织时允许检索文件
- 满足 数据隐私 相关法规,例如 GDPR 和 CCPA
- 完成 电子取证(eDiscovery) 与法律诉讼相关的请求
- 确保员工遵守公司关于数据使用的政策
好消息是:在必要时,IT 团队可以通过三种方式访问当前用户的 OneDrive 文件和文件夹:
- 通过 Microsoft 365 管理中心
- 通过 SharePoint Online 管理中心
- 使用 PowerShell
通过 Microsoft 365 管理中心配置对 OneDrive 文件的访问权限
只要你是已获授权的 Microsoft 365 全局管理员,你就可以按照以下步骤取得用户 OneDrive 的所有权:
- 登录到你租户的 Microsoft 365 管理中心。
- 选择包含您所需文件的 OneDrive 用户。
- 向下滚动到 OneDrive 设置。
- 点击 Access Files,然后在 OneDrive 设置中为自己授予管理员权限。
- 点击该超链接,在浏览器中打开 OneDrive,以便以辅助管理员的身份访问用户的 OneDrive。
通过 SharePoint Online 管理中心配置文件访问权限
管理员可以使用 SharePoint Online Admin Center 按如下方式转移 OneDrive 的所有权或控制对 OneDrive 的用户访问:
- 在 SharePoint Admin Center 中打开“更多功能(more features)”页面,并使用具有管理员权限的帐户登录。
- 在“用户配置文件(User Profiles)”下,选择 Open。
- 在“人员(People)”下,选择 Manage User Profiles。
- 输入用户的姓名,然后单击 Find。
- 右键单击用户的姓名,然后选择 Manage Site Collection Owners。
- 在“Site Collection Administrators”中添加备用管理员
通过 PowerShell Cmdlets 配置对文件的 Site Collection 管理员访问权限
每个用户都是其各自的 OneDrive for Business 位置对应的 SharePoint Site Collection Administrators。 然而,管理员可以通过在 PowerShell 中使用以下 script来配置网站集所有者:
$ssODFBSite="<ODFB_Site_Url>"
$sSecondaryODFBAdmin ="<O365_User_To_Add>"
Set-SPOUser -Site $sODFBSite -LoginName $sSecondaryODFBAdmin -IsSiteCollectionAdmin $true
数据分类(Data Classification)为 OneDrive for Business 存储库提供保护
当然,仅确保在需要时能够访问用户的 OneDrive 数据并不足以满足安全与合规要求。任何员工的 OneDrive for Business 存储库都可能包含受监管或对业务至关重要的数据,而这些数据必须始终由组织进行妥善控制。获得这种控制能力的最佳方法之一就是使用数据分类(data classification)。
数据分类 是对数据进行分类和标记的过程,使其能够更容易地被访问和保护。有效的数据分类可以让你准确知道敏感数据存储在哪里,从而在其周围应用适当的安全控制。例如,如果你发现受 GDPR 监管的信息存储在某位用户的 OneDrive 文件夹中,你可以及时发出警示,并确保该数据被迁移到已批准的存储库。更理想的是,使用一种能够持续监测此类违规情况并自动化整改流程的数据分类解决方案。
原生数据分类流程
组织可以使用多种原生选项来对其网络中的数据进行分类:
- 自动化流程,包含基于关键词的搜索以及使用 敏感信息类型
- 手动选项,包括根据管理配置应用标签
这两种选项都涉及多个步骤,员工必须在几十甚至数百种文件类型和数据源上重复执行。简而言之,它们是耗时、重复且复杂的流程,且非常容易出错。此外,忙碌的安全专业人员本就已被工作量拉得很紧,因此这些关键任务根本无法完成。
原生工具还存在以下问题:
- 此功能并非在所有订阅计划中都可用。
- 仅支持 Office 文件。
- 标签不容易自定义,
- 不支持结构化数据。
- 对第三方应用和系统的支持非常有限。
Netwrix 提供智能数据分类解决方案
Netwrix Data Classification 提供了更好的解决方案。 一切从内置的分类体系开始,这些体系涵盖常见的敏感数据类型,例如 GDPR 和金融数据,并配备灵活的分类体系管理器,让您能够轻松修改这些分类体系,或根据特定业务需求创建自己的分类体系。 这些分类体系用于在整个 IT 环境中自动对数据进行分类——包括存储在本地或云端的结构化与非结构化数据,以及用户的 OneDrive for Business 存储库中的内容。 复合术语搜索和其他高级功能可确保分类结果高度准确且可靠。
此外,Netwrix Data Classification 会报告敏感数据位于何处以及谁可以访问这些数据,因此你可以确保数据仅存储在安全位置,并且仅授权人员可访问。该平台甚至提供 自动化的修复工作流,可将存在风险的数据自动移动到安全的隔离区域,并对数据的关键变更进行告警。
立即查看 Netwrix Data Classification 的实际效果
使用 Netwrix Data Classification 在 OneDrive 中对敏感数据进行分类并加以保护
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。