Uprawnienia SharePoint Online

Uprawnienia SharePoint Online mówią, kto może czytać, edytować i zarządzać witryną albo biblioteką. Domyślnie uprawnienia dziedziczą się z witryny w dół. Zerwanie dziedziczenia na folderze „dla zarządu” jest możliwe, ale trudne w utrzymaniu, gdy nikt nie spisuje wyjątków. Na stronie offboarding i uprawnienia ten temat łączy się z odejściem ludzi: dostęp, którego nie widać w grupie, zostaje w unikalnych ACL.

Najgroźniejszy skrót to grupa „Wszyscy oprócz użytkowników zewnętrznych” albo szerokie „wszyscy w firmie” na bibliotece z umowami. Plik ląduje w wynikach wyszukiwania u osób, które nie powinny go znać, a potem ktoś udostępnia go dalej. Porządek w Microsoft 365 zaczyna się od właściciela witryny i od grupy Microsoft 365 albo grupy zabezpieczeń, a nie od ręcznego dopisywania nazwisk do każdego folderu.

Unikalne uprawnienia na wielu folderach rosną jak chwasty. Po roku nikt nie wie, dlaczego Anna ma dostęp, a Piotr nie, choć oboje są w tym samym zespole. Lepiej mieć mniej bibliotek z jasnymi grupami niż jedną bibliotekę z pięćdziesięcioma wyjątkami. Przegląd uprawnień raz na kwartał dla witryn z danymi osobowymi i umowami jest tańszy niż wyjaśnianie wycieku.

Częsty błąd to właściciel witryny, który odszedł z firmy, a nikt nie przejął roli. Drugi błąd to mieszanie linków „każdy w organizacji” z folderami tajnymi w tej samej bibliotece. Trzeci błąd to nadawanie uprawnień bezpośrednich kontom zamiast grupom: offboarding wtedy wymaga szukania po całym tenancie.

Udostępnianie z poziomu pliku omija intuicję właściciela witryny, jeśli nikt nie patrzy na raporty. Polityka, kto może tworzyć linki anonymowe, należy do centrum administracyjnego, nie do „zaufania do ludzi”. Ludzie klikają najkrótszą ścieżkę, gdy deadline goni.

Przy porządkach zaczynamy od witryn z największą liczbą unikalnych ACL i od tych z danymi HR oraz finansów. Reszta może poczekać. Cel nie jest „idealny model akademicki”. Cel jest taki, żeby dało się odpowiedzieć w pięć minut: kto ma dostęp do tej biblioteki i dlaczego. Jeśli odpowiedzi nie ma, uprawnienia są długiem technicznym tak samo jak stary serwer bez łatek. Automatyzacja przeglądu (raporty, alerty) opisana przy automatyzacji procesów pomaga, ale nie zastąpi decyzji, która grupa jest źródłem dostępu.

Raporty uprawnień i narzędzia do przeglądu nadmiarowego dostępu pomagają, ale decyzję „zostaw / zabierz” podejmuje właściciel treści. IT nie powinno zgadywać, czy dział prawny nadal potrzebuje folderu. Powinno dostarczyć listę i termin odpowiedzi. Gdy owner nie odpowiada, eskalujemy, zamiast milcząco zostawiać dostęp. Linki „wszyscy w organizacji” warto ograniczyć w polityce tenanta dla bibliotek z umowami. Tam, gdzie współpraca wymaga szerokiego udostępniania, lepiej mieć osobną witrynę do tego celu. Mieszanie tajnego i publicznego w jednej bibliotece kończy się błędem człowieka. Uprawnienia SharePoint są nudne, gdy są oparte o grupy. Stają się dramatem, gdy są oparte o wyjątki i pamięć jednej osoby.

Tell us about your infrastructure

The first meeting takes 30 minutes and commits you to nothing. We will tell you straight whether we can help and what we would propose.

Wielkopolska · Poznań · Kalisz · Konin · all of Poland