Microsoft 365 Dateiberechtigungen
Tausende Dateien sind für jeden mit dem Link offen. Welche enthalten Kartennummern?
Dateiberechtigungen sind ein Dokument nach dem anderen leicht zu lesen. Schwer ist es, die Freigabelinks, verschachtelten Gruppen, Website-Vererbung und App-Zustimmungen dahinter über den ganzen Mandanten zusammenzurechnen. In einem typischen Mandanten bleiben so Tausende "Jeder"-Links ohne Ablauf und Hunderttausende Dateien, die jeder Mitarbeiter öffnen kann. 1Security löst auf, wer jede Datei in SharePoint und OneDrive öffnen kann - und warum -, in eine filterbare Liste, und lässt Sie unerwünschte Berechtigungen vom selben Bildschirm aus entfernen.
- 4Zugriffsarten auf jeder Datei aufgelöst: Personen, Freigabelinks, Apps und KI-Agenten
- 40 Mio.+Dateien pro Mandant in den größten Bereitstellungen aufgelöst gehalten - die Antwort bleibt aktuell, statt exportiert zu werden
- 0Schreibvorgänge in Ihrem Mandanten, bis Sie die Behebung aktivieren - die Basisverbindung ist schreibgeschützt
Das Problem
Jede Zugriffsüberprüfung bleibt bei "wer kann das öffnen?" stecken
Eine Datei auf einmal ist einfach. Tausende Dateien brauchen die Antwort gleichzeitig.
Die Berechtigungen auf einem Dokument sind die Summe aus Website-Mitgliedschaft, Bibliotheksvererbung, Gruppenverschachtelung, Freigabelinks, Gasteinladungen und App-Zustimmung. Jedes davon liegt an einem anderen Ort, und keines ist mit den anderen verbunden. Ohne Graph ist die ehrliche Antwort ein Skript plus Tabelle, pro Website, und sie ist veraltet, bevor der Export fertig ist.
Also werden Überprüfungen auf dem Organigramm statt auf den Daten gemacht - dem einen Ort, an dem die Antwort garantiert falsch ist. Das Organigramm weiß nichts vom "Jeder"-Link, der vor drei Jahren für einen Lieferanten erstellt wurde, vom reinen SharePoint-Gast, der an einer verzeichnisbasierten Gastüberprüfung vorbeirutscht, oder von der App, der jemand an einem Dienstag zugestimmt hat und die jede Datei im Mandanten lesen kann.
Dringend macht es die Größenordnung: in einem typischen Mandanten finden wir Tausende Dateien mit "Jeder"-Links, die meisten ohne Ablauf, und 20-40 % der Dateien mit sensiblen Daten ohne Bezeichnung. 1Security löst den gesamten Graphen fortlaufend auf und hält ihn abfragbar - "wer kann das öffnen" ist kein Projekt mehr, sondern ein Filter.
Was Sie bekommen
Wer jede Datei öffnen kann und warum - als eine filterbare Liste
Dieselben Daten liefern das mandantenweite Bild und die Untersuchung eines einzelnen Dokuments, auf zwei Zoomstufen.
Exposition in jeder Zeile
Jede Datei wird nach den Pfaden klassifiziert, die zu ihr führen: für jeden freigegeben, für die gesamte Organisation, benannte externe Benutzer, reine SharePoint-Gäste, Apps mit Zugriff - plus Benutzer mit Bearbeitungsrechten, Gruppen und Benutzer, die sie über Links erreichen.
Der Zugriffspfad, nicht nur die Tatsache
Öffnen Sie eine Datei, und jede Person ist mit dem Weg dorthin gelistet - direkte Berechtigung, Gruppenmitgliedschaft, verschachtelte Gruppe, Website-Vererbung, Freigabelink -, damit Sie die Ursache beheben statt des Symptoms.
Freigabelinks als Filter
Filtern nach Linkbereich (Jeder, Organisation, bestimmte Personen), Linktyp (Anzeigen, Bearbeiten, Überprüfen), Links ohne Kennwort, Links nach Ablaufdatum, deaktivierte Links. Das sind die Wege, die eine mitgliedschaftsbasierte Überprüfung nicht abdeckt.
Vertraulichkeit in derselben Zeile
Purview-Erkennungen und die über 300 eigenen Inhaltsdetektoren von 1Security stehen neben den Expositionsspalten - "öffentlich" und "enthält Kartennummern" ist ein Filter, nicht zwei Berichte.
Die E-Mail-Spur
Wie oft eine Datei per E-Mail angehängt oder verlinkt wurde und wann sie zuletzt so das Haus verlassen hat. Download ist nicht der einzige Ausgang, und der Zähler ist eine Spalte.
Behebung an Ort und Stelle
Dateien auswählen, Zugriff entfernen wählen, jeden Benutzer, jede Gruppe und jeden Link mit Zugriff auf die Auswahl prüfen, unerwünschte Berechtigungen entfernen und die Änderung nach Microsoft 365 schieben - hinter einem 72-Stunden-Prüffenster, wenn automatisiert.
Wie tief es geht
Die drei Filter, die in fünf Minuten am meisten finden
Die Filterleiste ist der Ort, an dem der Bildschirm aufhört, ein Bericht zu sein, und zum Untersuchungswerkzeug wird. Alle lassen sich kombinieren.
Öffentlich + sensibel + dauerhaft: filtern Sie Für jeden freigegeben, ergänzen Sie Mit sensiblen Informationen, ergänzen Sie Links ohne Ablauf. Das ist die Liste des wirklich schon Exponierten, und meist das Erste, was ein Team sieht und was Jahre manueller Prüfung übersehen haben. In einem mittelgroßen Mandanten sind das Hunderte Dateien; ein Link auf einer davon ist eine öffentliche URL zu regulierten Daten.
Der Offboarding-Durchgang: filtern Sie Dateien, auf die Benutzer zugreifen kann für einen ausscheidenden Mitarbeiter oder Auftragnehmer. Sie sehen alles, was er noch öffnen kann, einschließlich dessen, was er über Gruppen und Links statt über eine direkte Berechtigung erbt. Das Konto zu deaktivieren entfernt das nicht - Gruppenmitgliedschaften und erstellte Links funktionieren weiter.
Link-Hygiene: Links ohne Kennwort oder nach Ablaufdatum auf Dateien mit Vertraulichkeitserkennungen. Direkt aus der Auswahl verschärfen oder entfernen. Monatlich wiederholen, und die Zahl der "Jeder"-Links im Mandanten hört auf zu steigen.
In der Praxis
Von der Frage zur Behebung in vier Schritten
Was Teams auf dem Bildschirm Dateien tatsächlich tun.
- 01
Den Mandanten nach externer Reichweite sortieren
Öffnen Sie Dateien und sortieren Sie nach Benutzern mit Zugriff, dann nach externen Benutzern und Freigabelinks. Die Form Ihrer Überfreigabe - welche Websites, welche Dateitypen, wie viele "Jeder"-Links - ist sichtbar, bevor Sie einen Filter anfassen.
- 02
Auf einen echten Befund eingrenzen
Ergänzen Sie Mit sensiblen Informationen und Links ohne Ablauf. Die Liste fällt von Millionen Dateien auf die paar Hundert, die sowohl erreichbar als auch des Erreichens wert sind - Kartennummern, Ausweise, Gesundheitsdaten - mit Erkennungstyp und Anzahl in jeder Zeile.
- 03
Die Datei öffnen
Die Detailansicht listet jeden Benutzer, jede Gruppe, jeden Link, jede App und jeden Agenten mit Zugriff und wie jeder ihn erhielt, plus die Aktivität der Datei: wer sie geöffnet, heruntergeladen oder geteilt hat und von wo. Das ist der Nachweis, der ins Ticket kommt.
- 04
Zugriff entfernen
Wählen Sie die zu entfernenden Berechtigungen über die gesamte Auswahl - bestimmte Benutzer, Gruppen oder jeden "Jeder"-Link - und wenden Sie sie in Microsoft 365 an. Oder übergeben Sie die Auswahl an eine Automatisierung und lassen Sie sie hinter dem Prüffenster laufen, mit dem Websitebesitzer zur Bestätigung.
Über die einzelne Datei hinaus
Was Ihnen ein aufgelöster Berechtigungsgraph gibt
Nichts davon braucht eine Zusatzlizenz oder einen Agenten auf einem Endgerät.
- Effektiver Zugriff auf eine Datei, mit der Vererbungskette, die ihn erzeugt hat
- Reine SharePoint-Gäste, gezählt, obwohl sie außerhalb des Verzeichnisses leben
- "Jeder"-Links, die das Projekt, den Lieferanten und ihren Ersteller überlebt haben - mit benanntem Ersteller
- Welche Drittanbieter-Apps und KI-Agenten ein bestimmtes Dokument lesen können
- Dateien mit regulierten Daten ohne Vertraulichkeitsbezeichnung und ohne Verschlüsselung
- Alles, was ein benannter Benutzer öffnen kann, einschließlich dessen, was er über Gruppen und Links erbt
- Wie oft eine Datei den Mandanten per E-Mail statt per Download verlassen hat
- Eine ruhende Datei, die plötzlich aktiv wurde, auf einer Aktivitätskurve in der Zeile
Skalierung
Gebaut für Mandanten, in denen die Antwort groß ist
Das ist kein geskripteter Export im Produktgewand. Der Berechtigungsgraph wird fortlaufend gepflegt - Berechtigungsänderungen erscheinen bei jeder Mandantengröße nach etwa 10 Minuten -, sodass die Frage jederzeit, zu jeder Datei, über den gesamten Mandanten gestellt werden kann.
- 40 Mio.+Dateien pro Mandant in den größten Bereitstellungen aufgelöst
- 300+Detektoren für sensible Informationen, plus OCR für Bilder, neben Purview-Erkennungen - ohne E5
- Business Basicdie einzige Microsoft-Lizenz, die 1Security braucht, um die Dateikarte zu bauen
Verwandt
Wo das hingehört
Dateizugriff ist eine Ansicht desselben Berechtigungsgraphen. Die Seiten unten nähern sich ihm vom anderen Ende: die Websites, die die Dateien halten, die Gruppen, die den Zugriff gewähren, und die sensiblen Daten, die die Frage dringend machen.
Websites-Inventar
Jede SharePoint-Website und jedes OneDrive - versteckte Kanal-Websites eingeschlossen - geordnet nach externer Exposition und Verwaisung.
Websites ansehen →Gruppenzugriffsanalyse
Was die Mitgliedschaft in einer Gruppe tatsächlich öffnet, mit aufgelöster Verschachtelung und gezählten externen Mitgliedern.
Gruppen ansehen →Erkennung sensibler Daten
Wo Kartennummern, Ausweise und Gesundheitsdaten liegen und wer alles darauf zugreifen kann - ohne E5.
Sensible Daten ansehen →
FAQ
Fragen, die Teams zuerst stellen
Ersetzt das geskriptete Berechtigungsberichte pro Website?
Für Zugriffsfragen ja. Der Berechtigungsgraph wird einmal gebaut und aktuell gehalten, sodass effektiver Zugriff auf jede Datei ein Filter ist, kein Skript pro Website. Skripte haben weiter ihren Platz bei Massen-Konfigurationsänderungen außerhalb des Zugriffsmodells.
Kann es Berechtigungen ändern oder nur berichten?
Beides, aber Schreiben ist Opt-in. Die Plattform läuft schreibgeschützt, bis ein Administrator die Behebung bewusst aktiviert. Danach wählen Sie Dateien aus, legen genau fest, welche Benutzer, Gruppen und Links entfernt werden, und die Änderung wird nativ über Microsoft 365 angewendet - hinter einem 72-Stunden-Prüffenster, wenn sie als Automatisierung läuft.
Deckt es OneDrive genauso ab wie SharePoint?
Ja. Jedes persönliche OneDrive wird wie eine Website behandelt; der Filter OneDrive gegen SharePoint lässt Sie persönlichen Speicher separat prüfen - die Tausenden Laufwerke, die kein Websitebesitzer verwaltet, auch die von Personen, die gegangen sind.
Was ist mit Dateien, die ein KI-Agent lesen kann?
Apps und KI-Agenten erscheinen in denselben Dateizeilen wie Personen. Alles, was Copilot oder ein Drittanbieter-Agent erreichen kann, erbt aus demselben Berechtigungsgraphen - deshalb sind Copilot-Bereitschaft und Dateizugriff dieselbe Frage.
Wie aktuell ist das Bild?
Der erste Durchlauf eines großen Mandanten braucht Zeit - Stunden für eine Million Dateien, Wochen für 40 Mio.+. Danach wird der Graph aus Microsofts Aktivitätssignalen gepflegt statt neu gebaut, und Änderungen erscheinen nach etwa 10 Minuten.
Fragen Sie "wer kann das öffnen?" in Ihrem eigenen Mandanten
Verbinden Sie schreibgeschützt, und die Dateikarte baut sich selbst. Die meisten Teams sehen ihren ersten Befund - ein "Jeder"-Link auf sensiblen Daten - bevor der erste Durchlauf abgeschlossen ist.
Oder sehen Sie sich zuerst in der Live-Demo um