SharePoint Online Berechtigungen verwalten – Best Practices

SharePoint Online Berechtigungen verwalten – Best Practices

Chaos verhindern: strukturierte Zugriffssteuerung in SharePoint

S
SeeColors IT
21. September 20254 Min. Lesezeit

Die häufigsten SharePoint-Berechtigungsfehler

  1. Direktzugriffe statt Gruppen → schwer zu verwalten
  2. Vererbung aufgehoben an zu vielen Stellen
  3. Zu viele Site-Owners (alle Admins)
  4. Keine Überprüfung veralteter Berechtigungen
  5. Externe Shares ohne Ablaufdatum

Berechtigungsebenen verstehen

Ebene Beispiel
Site Intranet-Hauptseite
Subsite /abteilung/HR
Bibliothek Dokumente, Bilder
Ordner Unterordner in Bibliothek
Dokument Einzeldatei

Grundregel: So wenige Ebenen wie möglich aufbrechen. Berechtigungen werden von oben vererbt.

Das richtige Gruppenmodell

Connect-PnPOnline -Url "https://firma.sharepoint.com/sites/hr" -Interactive

# Standard-Gruppen pro Site
# HR-Mitarbeiter-Lesen  → Members (Read Only)
# HR-Mitarbeiter        → Members (Contribute)
# HR-Admins             → Owners

# Eigene Gruppe erstellen
New-PnPGroup -Title "HR-Abteilung-Contribute" -Description "HR Mitarbeiter mit Schreibzugriff"

# Berechtigungsebene zuweisen
Set-PnPGroupPermissions -Identity "HR-Abteilung-Contribute" -AddRole "Contribute"

# Benutzer hinzufügen
Add-PnPGroupMember -Group "HR-Abteilung-Contribute" -LoginName [email protected]

Berechtigungen prüfen und bereinigen

# Alle Benutzer mit direktem Zugriff (ohne Gruppen) anzeigen
Get-PnPListItem -List "Shared Documents" | ForEach-Object {
    Get-PnPProperty -ClientObject $_ -Property HasUniqueRoleAssignments
}

# Site-Berechtigungen auslesen
Get-PnPSiteCollectionAdmin | Select Title, Email

# Vererbung prüfen – wo ist sie aufgehoben?
Get-PnPFolder -Recurse | ForEach-Object {
    $folder = Get-PnPProperty -ClientObject $_ -Property UniqueId,HasUniqueRoleAssignments
    if ($_.HasUniqueRoleAssignments) {
        Write-Output "Eigene Berechtigungen: $($_.ServerRelativeUrl)"
    }
}

Externe Freigaben kontrollieren

# Alle externen Shares anzeigen
Get-PnPExternalUser -SiteUrl "https://firma.sharepoint.com/sites/projekte"

# External Sharing auf Tenant-Level beschränken
Set-SPOTenant -SharingCapability ExternalUserSharingOnly

# Externe Share-Links mit Ablaufdatum
Set-SPOTenant -RequireAnonymousLinksExpireInDays 30

Access Reviews (M365 Business Premium)

Azure Portal → Identity → Access Reviews → New:

  1. Scope: SharePoint Site-Mitgliedschaften
  2. Reviewer: Site Owners
  3. Frequency: Monatlich
  4. Action if no response: Remove access

Automatisch: Mitglieder die der Owner nicht bestätigt verlieren ihren Zugriff.

Sensitivity Labels für Dokumente

# Sensitivity Label für SharePoint Site erzwingen
Set-PnPSite -Identity "https://firma.sharepoint.com/sites/hr" `
    -SensitivityLabel "00000000-0000-0000-0000-000000000001"

Dokumente mit Sensitivity Label "Vertraulich" können nicht extern geteilt werden.

FAQ

Wie erkenne ich ob jemand zu viele Berechtigungen hat?
M365 Copilot "SharePoint Oversharing Report" oder Azure AD Access Reviews liefern eine Übersicht.

Fazit

Strukturierte SharePoint-Berechtigungen mit Gruppen und regelmäßigen Reviews verhindern unkontrollierten Datenzugriff – besonders wichtig vor Copilot-Einführung.

Praxiserprobte Windows-Server-Administration für Unternehmen in Heidelberg und der Rhein-Neckar-Region. Anfragen.

Artikel teilen

War dieser Artikel hilfreich?

Dein Feedback hilft uns, bessere Inhalte zu erstellen.

Kommentar hinterlassen

Passende Tools & Services

Aus der Praxis für die Praxis — die Werkzeuge und Leistungen von SeeColors IT.

Projektgespräch vereinbaren

Verwandte Artikel