SharePoint 权限的用途
SharePoint 权限 控制员工、合作伙伴、第三方供应商以及其他人员对您的 SharePoint 内容的访问权限。您可以选择谁能够读取特定信息,谁不能读取。SharePoint 权限不仅适用于在列表和文档库中显示数据,还适用于搜索结果,甚至适用于用户界面。例如,如果您没有权限访问某个特定的文档列表,那么在搜索结果中将不会看到该列表中的任何文档。此权限模型有助于保护敏感数据,防止不应查看或分发数据的人访问或传播。
SharePoint 管理角色
下图显示主要 SharePoint 管理员角色分别可以管理哪些系统组件:
下面列出 SharePoint 服务器组件及其对应的管理角色:
服务器与农场角色
- Windows Administrators — 当在 Windows Server 上安装 SharePoint 时,该服务器上的本地 Administrators 组会自动添加到 SharePoint Farm Administrators 组中。结果是,这些本地管理员(Windows Administrators)在 SharePoint 场(farm)上拥有完全控制权限——他们可以安装应用程序和软件,并管理 Internet Information Services (IIS) Web 站点以及 Windows 服务。但默认情况下,他们无法访问站点内容。
- Farm Administrators — Farm Administrators 组的成员对所有 SharePoint 场(farm)拥有完全控制权限;也就是说,他们可以在服务器场的 SharePoint Central Administration 中执行所有管理任务。例如,他们可以指定管理员来管理服务应用程序、功能和站点集合。该组无法访问单个站点、站点集合及其内容,但 Farm Administrator 可以通过仅在“应用程序管理(Application Management)”页面将自己添加到站点集合的 Administrators 组中,轻松取得任何站点集合的所有权,并获得对其内容的完全访问。
共享服务角色
- 服务应用程序管理员 — 这些管理员由场(farm)管理员选择。他们可以配置场中某个特定服务应用程序的设置。不过,他们不能创建服务应用程序,不能访问场中的任何其他服务应用程序,也不能执行任何场级操作,例如拓扑更改。例如,场中的搜索应用程序的服务应用程序管理员只能为该应用程序配置设置。
- 功能管理员 — 功能管理员与服务应用程序的一个或多个特定功能相关联。这些管理员可以管理服务应用程序设置的一部分,但不能管理整个服务应用程序。例如,功能管理员可能会管理 User Profile 服务应用程序的 Audiences 功能。
精选的相关内容
Web 应用程序角色
Web 应用程序级别没有专用的管理员组,但场管理员可以控制其作用域内的 Web 应用程序。Farm Administrators 组的成员以及本地服务器上 Administrators 组的成员,可以定义策略,以便在 Web 应用程序级别向单个用户授予权限。提供以下策略:
- 匿名策略 — 定义要应用于在域中未获得授权的用户的访问限制:无策略、拒绝写入访问或拒绝所有访问。
- 权限策略 — 定义一组可授予用户或 SharePoint 组的权限,适用于站点、文档库、列表、文件夹、项、文档或其他实体。您可以使用默认权限策略,也可以创建自定义策略。
- 用户策略 — 应用于 Web 应用程序、并由所有站点集继承的一组更高层级的权限。通过用户策略,您可以为特定 Web 应用程序及其内的所有站点集向任意用户或 AD 组授予仅适用于该 Web 应用程序及其站点集的独特权限。
- 用户权限 — 定义站点集管理员可以使用哪些高级权限,来为特定 Web 应用程序创建独特的权限。(我不知道微软为什么没有把它也叫做“策略”,因为它的工作方式就像策略一样。)
等到讲解继承时,我会再更详细地介绍这些策略。
站点集角色
- 站点集合管理员 — 这些管理员在站点集合中的所有站点上都具有“完全控制(Full Control)”的权限级别。即使他们在该站点上没有明确权限,他们仍可对该站点集合中的所有站点内容进行“完全控制”访问。他们可以审计所有站点内容,并接收任何管理消息。在创建站点集合期间,可以指定一个主站点集合管理员和一个备用站点集合管理员。
- 站点所有者 — 默认情况下,属于某个站点的 Owners(所有者)组的成员在该站点上拥有“完全控制(Full Control)”权限级别。他们可以在该站点上执行管理任务,也可以在该站点内的任何列表或文档库中执行管理任务。他们会收到电子邮件通知,用于诸如待处理的非活动站点自动删除以及站点访问请求等事件。
精心挑选的相关内容
默认的 SharePoint 权限类型
默认情况下,SharePoint 定义以下类型的用户权限:
- 完全访问 — 用户可以管理网站设置、创建子网站,并将用户添加到组中。
- 设计 — 用户可以查看、添加、更新和删除审批以及自定义内容,并且可以在网站上创建和编辑新的文档库和列表,但不能管理整个网站的设置。
- 参与 — 用户可以查看、添加、更新和删除列表项以及文档。这些权限是常规 SharePoint 用户最常见的权限,使他们能够管理网站上的文档和信息。
- 读取 — 用户可以查看列表项、页面,并下载文档。
- 编辑 — 用户可以管理列表及列表项,并具备参与权限。
- 仅查看 — 用户可以查看页面、列表项和文档。文档只能在浏览器中查看;不能从 SharePoint 服务器下载到本地计算机。
- 受限访问 — 用户可以访问共享资源和特定资产。受限访问旨在与细粒度权限(不继承、唯一权限)结合使用,使用户能够访问特定列表、文档库、文件夹、列表项或文档,而无需授予其对整个网站的访问权限。受限访问权限不可编辑或删除。
SharePoint 组
通过组为 SharePoint 网站分配权限有两种方式:第一种是将某个
用户添加到 SharePoint 组中,第二种是直接将某个 AD 安全 组的访问权限授予该网站,或将其放入具有该网站权限的 SharePoint 组中。
SharePoint 组使您能够管理一组用户,而不是管理单个用户。一个组可以包含在 SharePoint 中创建的单个用户,以及来自任何身份管理或域服务系统的用户或组,例如 Active Directory 域 服务 (AD DS)、基于 LDAPv3 的目录、特定于应用程序的数据库以及诸如 Windows Live ID 之类的身份模型。
用户自定义的 SharePoint 组并不具有对该站点的特定访问权限。您可以根据组织或站点的规模与复杂度,将用户组织到任意数量的组中。需要提到的一点是,SharePoint 组不能嵌套。
不过,也存在一些预定义的 SharePoint 组,它们确实会为成员授予特定的访问权限。一组预定义的组取决于您正在使用的站点模板。下面是团队站点的预定义组以及它们对 SharePoint 站点的默认权限:
- 访客 — 读取 权限
- 成员 —编辑 权限
- 所有者 — 完全控制 权限
- 查看者 —仅查看 权限
下面是发布网站模板的预定义组及其默认权限:
- 受限查看者 — 可以查看页面和文档,但不能查看历史版本或有关权限的信息。
- 样式资源查看者 — 具有 读取 权限,可访问母版页库,以及 受限读取 权限,可访问样式库。默认情况下,所有经过身份验证的用户都是此组的成员。
- 设计者 — 可以使用浏览器或 SharePoint Designer 查看、添加、更新、删除、审批并自定义网站页面的布局。
- 审批者 — 可以编辑并批准页面、列表项和文档。
- 层级管理者 — 可以创建网站、列表、列表项和文档。
请注意,所有这些组及其权限都可以更改。
最佳实践是将只需要读取信息的普通用户添加到 Visitors 组,并将需要创建或编辑文档的用户添加到 Members 组。这是因为 Members 组中的用户可以添加、修改或删除项或文档,但无法更改网站结构、设置或外观。类似地,Visitors 组中的用户可以查看页面、文档和项,但不能执行添加或删除操作。
为对象分配权限
可以在各种 SharePoint 项目上设置权限:
- SharePoint 场 — 管理权限
- Web 应用程序 — 匿名策略、用户策略、用户权限
- 共享服务 — 服务应用和功能的管理权限
- 网站集合 — 网站集合管理权限、权限
- 子网站 — 权限
- 文档库或列表 — 共享权限
- 文档库或列表中的文件夹 — 共享权限
- 单个文件 — 共享权限
权限分配的最佳实践
您可以在不同层级上对访问权限进行管理。如有必要,您可以在为层级结构较低层级设置权限时创建例外(唯一权限),也可以停止权限继承。例如,您可以为特定文档库创建唯一权限,并防止其从父级继承权限。
作为最佳实践,您应尽可能详细地设计更高层级的权限结构,并尽量减少例外的数量。在不同层级上创建的唯一权限越多,审计和控制访问权限就越困难。请记住,还有一些第三方工具可以简化权限审计与监控。例如, Netwrix Auditor for SharePoint 可以报告您 SharePoint 权限的当前状态,以及更早之前的状态,并在任何人更改权限时提醒您。
精选相关内容
权限继承
默认情况下,子站点、文档库和列表会从创建它们的站点继承权限(即父站点)。此外,还有我前面提到的在 Web 应用程序级别定义的策略。所有网站集合会从 Web 应用程序的用户策略和匿名策略继承权限;这些策略用于授予或拒绝对用户帐户的访问。Web 应用程序还会继承用户权限,用于定义在为网站集合创建唯一权限时可以使用哪些权限级别。Web 应用程序级别还拥有权限策略,用于定义用户策略的高级权限类型。
如果您打破权限继承,子网站、文档库、网站或文件将能够形成自己独特的权限;但如前所述,只有由 Web 应用程序的用户权限所规定的权限级别才可用。
因此,我们有两种继承类型,它们与在 Web 应用程序级别配置的策略相关联:
- 用户策略,该策略会继承到所有更低级别的网站集合。
- 用户权限,该权限会继承到所有网站集合的高级权限;这种继承不能在更低级别被打破。
在父级站点(项目列表、文档库)上进行的任何权限更改都不会影响具有独特权限的子元素;当独特权限与父级权限发生冲突时,独特权限将始终胜出。
权限继承的最佳实践
当权限从上级继承下来并且存在清晰的权限层级结构时,管理权限会容易得多。当某些站点中的列表启用了精细粒度(唯一)的权限,且当某些站点包含具有唯一权限的子站点、而另一些站点则包含继承权限的子站点时,情况就会变得更复杂。因此,最佳做法是在尽可能多的情况下,安排站点和子站点、列表和文档库,使其能够从父级继承大多数权限。
以下是将“错综复杂”的 SharePoint 权限结构为你简化后的示例:
高级权限
SharePoint 中的默认组和权限级别为权限提供了一个通用框架,适用于多种类型的组织。然而,它们可能并不能完全对应用户的组织方式,也可能无法准确反映用户在你的站点上执行的各种不同任务。 如果默认权限级别不符合你的组织需求,你可以创建自定义组,修改特定权限级别中包含的权限,或创建自定义权限级别。
SharePoint 站点权限
这些权限会影响站点和个人设置、Web 界面、访问权限以及站点配置:
- 管理权限 — 在子站点上创建和更改权限级别,并将权限分配给用户和组。
- 查看 Web 分析数据 — 查看站点使用报告
- 创建子站点 — 创建子站点,例如团队站点、发布站点和新闻提要站点
- 管理网站 — 为该网站执行所有管理和内容管理操作
- 添加并自定义页面 — 添加、修改和删除 HTML 页面
- 应用主题和边框 — 为该网站应用主题或边框
- 应用样式表 — 为该网站应用样式表(.CSS 文件)
- 创建组 — 创建一个用户组,可在整个站点集中任意位置使用
- 浏览目录 — 使用 SharePoint 枚举站点中的文件和文件夹
- 使用自助式网站创建 — 使用自助式网站创建创建一个网站
- 查看页面 — 查看站点中的页面
- 枚举权限 — 枚举站点、列表、文件夹、文档或列表项上的权限
- 浏览用户信息 — 查看站点用户的信息
- 管理警报 — 管理所有网站用户的警报
- 使用远程接口 — 使用 SOAP、Web DAV、Client Object Model 或 SharePoint Designer 接口访问该网站
- 使用客户端集成功能 — 使用可在网站中启动客户端应用程序的功能(没有此权限的用户必须在本地下载文档、进行处理,然后上传修订后的文档)
- 打开 — 打开网站、列表或文件夹,并访问该容器内的项目
- 编辑个人用户信息 — 更改自己的用户信息,例如更新电话号码或职称,或添加图片
SharePoint 列表权限
这些权限会影响列表、文件夹和文档的管理,以及对项目和应用页面的查看:
- 管理列表 — 创建和删除列表、列表列以及列表的公共视图
- 覆盖列表行为 — 丢弃或签入由其他用户签出(结出)的文档
- 添加项目 — 向列表添加项目,并向文档库添加文档
- 编辑项目 — 编辑列表中的项目以及文档库中的文档,并自定义文档库中的 Web 部件页面
- 删除项目 — 从列表中删除项目,并从文档库中删除文档
- 查看项目 — 查看列表中的项目以及文档库中的文档
- 批准项目 — 批准或拒绝列表、项目或文档的新版本
- 打开项目 — 使用服务器端文件处理程序打开文档(文档不会下载到本地计算机)
- 查看版本 — 查看列表项或文档的以前版本
- 删除版本 — 删除列表项或文档的以前版本
- 创建提醒 — 创建提醒以跟踪列表、文档库、文件夹、文件或列表项的更改
- 查看应用页面 — 查看表单、视图和应用页面
SharePoint 个人权限
这些权限会影响个人页面的配置与管理:
- 管理个人视图 — 创建、修改和删除个人列表视图
- 添加/移除个人 Web 部件 — 添加或移除个人 Web 部件
- 更新个人 Web 部件 — 在个人 Web 部件中添加或编辑个性化信息。
分享到
了解更多
关于作者
Jeff Melnick
系统工程总监
Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。