SharePoint Online und OneDrive einrichten
Voraussetzungen
Stellen Sie vor Beginn sicher, dass Sie die Azure AD-Anwendungseinrichtung abgeschlossen haben.
SharePoint Online-Zugriff konfigurieren
1. Graph-API-Anwendungsberechtigungen anfordern
Gehen Sie zu API-Berechtigungen in Ihrer Azure AD-Anwendung
Klicken Sie auf Berechtigung hinzufügen
Wählen Sie Microsoft Graph und dann Anwendungsberechtigungen

Fordern Sie Berechtigungen für die folgenden Ressourcen an:
Sites.Read.All
Sites.FullControl.All
Siehe unten, warum diese Berechtigungen benötigt werden.
2. SharePoint-API-Anwendungsberechtigungen anfordern
Gehen Sie zu API-Berechtigungen
Klicken Sie auf Berechtigung hinzufügen
Wählen Sie SharePoint und dann Anwendungsberechtigungen

Fordern Sie Berechtigungen für die folgende Ressource an:
User.Read.All
Sites.Read.All
Sites.FullControl.All
Siehe unten, warum diese Berechtigungen benötigt werden.
3. Administratoreinwilligung erteilen
Erteilen Sie die Administratoreinwilligung für alle angeforderten Berechtigungen
Wenn die Anwendung mit dem Administratorkonto registriert ist, können Sie die Einwilligung direkt erteilen
Andernfalls muss sich der Administrator anmelden, zu App-Registrierungen gehen und die von der amberSearch-Anwendung angeforderten Berechtigungen akzeptieren
Zertifikatseinrichtung
4. Zertifikat in Amber Admin-Einstellungen generieren oder hochladen
Navigieren Sie zu Amber Admin-Einstellungen > Datenquellen > SharePoint Online (https://customerName.ambersearch.de/settings/data-sources/sharepoint_online)
Wählen Sie eine der folgenden Optionen:
Option A: Zertifikat generieren (Empfohlen)
Klicken Sie auf "Zertifikat generieren" - Amber erstellt automatisch ein selbstsigniertes Zertifikat für Sie.
Option B: Eigenes Zertifikat hochladen
Wenn Sie Ihr eigenes Zertifikat verwenden möchten:
Bereiten Sie eine
.pem- oder.pfx-Datei vor, die sowohl den privaten Schlüssel als auch das Zertifikat enthältWählen Sie Ihre Datei aus und klicken Sie auf "Zertifikat hochladen"
5. Öffentlichen Schlüssel herunterladen
Nach dem Generieren oder Hochladen Ihres Zertifikats:
Suchen Sie in den Amber Admin-Einstellungen den Abschnitt "Zertifikat in Azure AD App-Registrierung aktualisieren"
Klicken Sie auf "Öffentlichen Schlüssel herunterladen (.cer)"
Speichern Sie die Datei
amber_sharepoint.cer
6. Zertifikat in Azure Portal hochladen
Gehen Sie zu Azure Portal > App-Registrierungen
Wählen Sie Ihre Azure AD-Anwendung für amberSearch aus
Navigieren Sie zu Verwalten > Zertifikate und Geheimnisse
Gehen Sie zur Registerkarte "Zertifikate"
Klicken Sie auf "Zertifikat hochladen"
Laden Sie die heruntergeladene Datei
amber_sharepoint.cerhochKopieren Sie den Fingerabdruck des neu hochgeladenen Zertifikats
7. Verbindung in Amber Admin-Einstellungen validieren
Kehren Sie zu den Amber Admin-Einstellungen zurück:
Fügen Sie im Abschnitt "3. Verbindung validieren" den Fingerabdruck ein, den Sie aus Azure kopiert haben
Klicken Sie auf "Validieren"
Sie sollten eine Erfolgsmeldung sehen: "Verbindung erfolgreich validiert! Das Zertifikat ist aktiv und funktioniert."
Berechtigungen
Sites.Read.All
Ziel
Mit der Berechtigung Sites.Read.All kann amber Inhalte und Metadaten von SharePoint-Seiten lesen.
Microsoft dokumentiert die Berechtigung Sites.Read.All auf learn.microsoft.com.
Wie verwendet amber diese Berechtigung?
amber verwendet Sites.Read.All um:
SharePoint Seiten zu durchsuchen;
Metadaten von Seiten und Bibliotheken zu lesen;
Metadaten von Dateien und Ordnern zu lesen;
Inhalte für die Indizierung zu lesen;
Häufige Fragen
Häufig wird befürchtet, dass diese Berechtigung den Zugriff auf vertrauliche SharePoint-Inhalte ermöglichen könnte. amber nutzt diese Berechtigung ausschließlich zur Indizierung, und die Suchergebnisse berücksichtigen weiterhin die bereits gesetzten Berechtigungen. Das bedeutet, dass indizierte SharePoint- und OneDrive-Inhalte nur den Benutzern angezeigt werden, die auch in Microsoft 365 Zugriff darauf haben.
Sites.FullControl.All
Ziel
Sites.FullControl.All ist erforderlich, damit amber Änderungen, die ausschließlich die Berechtigungen betreffen, in SharePoint Online und OneDrive zuverlässig verarbeiten kann.
Eine Änderung, die sich nur auf die Zugriffsrechte bezieht, liegt vor, wenn sich der Inhalt selbst nicht ändert, wohl aber die Zugriffsrechte. Beispiele hierfür sind:
Einem Benutzer wird Zugriff auf eine Datei gewährt;
Einem User werden die Berechtigungen entzogen;
Eine Datei oder ein Ordner wird mit einer Gruppe geteilt;
Die Berechtigungsvererbung wurde geändert;
Änderung der Berechtigungen für eine Seite, eine Dokumentbibliothek, einen Ordner oder ein Dokument.
Microsoft dokumentiert Sites.FullControl.All auf learn.microsoft.com. Außerdem dokumentiert Microsoft auf learn.microsoft.com die driveItem:delta-API, die zur Verfolgung von Änderungen in Laufwerken dient.
Warum Sites.Read.All nicht immer ausreicht
Mit Sites.Read.All kann amber Inhalte aus SharePoint und OneDrive lesen. Die Verarbeitung von Berechtigungsänderungen durch Microsoft für Graph-Delta-Flows erfordert jedoch die erweiterte Berechtigung Sites.FullControl.All um Berechtigungen korrekt zu verarbeiten.
Für die berechtigungsbewusste Unternehmenssuche ist dies wichtig, da Änderungen an Zugriffsrechten so schnell und zuverlässig wie möglich in amber berücksichtigt werden müssen. Wenn ein Benutzer den Zugriff auf ein SharePoint-Dokument verliert, muss amber seine internen Berechtigungen aktualisieren, damit das Dokument diesem Benutzer in den Suchergebnissen nicht mehr angezeigt wird.
Wie verwendet amber diese Berechtigung?
amber verwendet Sites.FullControl.All um:
Informationen zu Berechtigungsänderungen aus Microsoft Graph zu lesen;
Änderungen zu erkennen, die nur die Berechtigungen betreffen;
Den Berechtigungsstatus von SharePoint/OneDrive abzurufen;
ambers interne ACL-Darstellung zu aktualisieren;
Sicherzustellen, dass die Suchergebnisse mit den Berechtigungen von Microsoft 365 übereinstimmen.
Für die inkrementelle Indizierung von Berechtigungen können Microsoft Graph-Delta-Anfragen die driveItem:delta-API in Verbindung mit Prefer-Headern wie deltashowsharingchanges verwenden. Microsoft dokumentiert den driveItem:delta-Endpunkt und das damit verbundene Delta-Verhalten auf learn.microsoft.com.
Beispiel:
GET /sites/{siteId}/drive/root/delta Prefer: hierarchicalsharing,deltashowsharingchanges,deltashowremovedasdeleted,deltatraversepermissiongapsBei Verwendung von deltashowsharingchanges können Elemente, die aufgrund von Berechtigungsänderungen zurückgegeben werden, anhand der Annotation @microsoft.graph.sharedChanged identifiziert werden, wie auf learn.microsoft.com beschrieben.
Häufige Fragen
Häufig wird befürchtet, dass der Name Sites.FullControl.All auf Schreib- oder Administratorrechte für SharePoint hindeutet. Diese Berechtigung hat im Berechtigungsmodell von Microsoft zwar eine erhöhte Berechtigungsstufe, doch der amber-Konnektor nutzt sie ausschließlich für die lesebasierte Indizierung und die Berechtigungssynchronisierung.
ambers Nutzungsverpflichtung
Obwohl Microsoft die Berechtigung Sites.FullControl.All nennt, verwendet amber diese Berechtigung ausschließlich für die lesebasierte Indizierung und die Berechtigungssynchronisierung.
Der SharePoint-Konnektor von amber schreibt, ändert, löscht oder modifiziert keine Kundeninhalte oder Berechtigungen in SharePoint Online oder OneDrive.
Der erweiterte Geltungsbereich ist erforderlich, da Microsoft ihn für das zuverlässige Lesen und Verarbeiten von Informationen zu Berechtigungsänderungen über die Delta-Berechtigungs-Scan-Flows von Microsoft Graph benötigt.
Sollte Microsoft eine Berechtigung mit geringeren Privilegien einführen, die dieselbe zuverlässige Erkennung von Berechtigungsänderungen unterstützt, sollte amber seine Richtlinien an diese Berechtigung mit geringerem Umfang anpassen.
Was passiert, wenn diese Berechtigung nicht erteilt wird?
Wenn Sites.FullControl.All nicht gewährt wird, kann amber je nach konfiguriertem Konnektormodus möglicherweise dennoch SharePoint-Inhalte mithilfe von Leseberechtigungen indizieren. Änderungen, die sich ausschließlich auf Berechtigungen beziehen, werden jedoch möglicherweise nicht zuverlässig über den Microsoft Graph Delta-Flow zurückgegeben.
Das bedeutet:
Es kann länger dauern, bis sich ein widerrufener Zugriff in amber widerspiegelt;
Es kann länger dauern, bis ein neu gewährter Zugriff in amber angezeigt wird;
Die Berechtigungssynchronisierung kann stärker auf umfassendere oder vollständige Indizierungsläufe angewiesen sein;
Eine vollständige Indizierung kann die API-Nutzung erhöhen.
Abschließende Prüfungen
Nachdem die oben genannten Schritte ausgeführt wurden, sollte die API-Berechtigungsseite wie folgt aussehen:

Graph-API-Anwendungsberechtigungen angefordert und Administratoreinwilligung erteilt
SharePoint-Anwendungsberechtigungen angefordert und Administratoreinwilligung erteilt
Zertifikat in Azure AD hochgeladen und Verbindung in Amber Admin-Einstellungen validiert
Das war's! Ihre SharePoint Online- und OneDrive-Verbindung ist jetzt konfiguriert und einsatzbereit.
Wenn Sie Hilfe benötigen, wenden Sie sich bitte an uns über support@amber.de
Die Englische Version für das Set Up von SharePoint Online und OneDrive ist hier zu finden.