Limitare l'accesso al sito di SharePoint con gruppi di Microsoft 365 e gruppi di sicurezza Microsoft Entra

Il controllo di accesso al sito con restrizioni (noto anche come controllo di accesso limitato o restrizione dell'accesso al sito) consente di evitare la sovrasciezione designando l'accesso dei siti di SharePoint e del relativo contenuto agli utenti nel gruppo di controllo specifico. Gli utenti che non fanno parte del gruppo specificato non possono accedere al sito o al relativo contenuto, anche se avevano autorizzazioni precedenti o un collegamento condiviso. È possibile applicare questo criterio nei siti connessi a gruppi, ai siti connessi a Teams e a OneDrive connessi a Microsoft 365 tramite gruppi di Microsoft 365 o Microsoft Entra gruppi di sicurezza.

I criteri di restrizione dell'accesso al sito diventano effettivi quando un utente tenta di aprire un sito o di accedere a un file. Anche copilot e i risultati della ricerca a livello di organizzazione rispettano i criteri. Gli utenti con autorizzazioni dirette per il file, ma non nel gruppo di controllo specificato, non potranno visualizzare il file nelle esperienze di ricerca o Copilot.

Screenshot delle modifiche salvate per il controllo di accesso con restrizioni per i siti di SharePoint.

Nota

I siti di canale condiviso e i siti di canale privato sono raccolte siti separate dal sito connesso al gruppo di Microsoft 365 usato dai canali standard. I criteri di accesso al sito con restrizioni applicati a un sito connesso al team non si applicano automaticamente ai siti del canale condiviso o privato. Configurare separatamente la restrizione di accesso al sito per ogni sito di canale condiviso o privato.

Prerequisiti per l'accesso limitato al sito

Vedere Prerequisiti per La gestione avanzata di SharePoint.

Abilitare la restrizione di accesso a livello di sito per l'organizzazione

È necessario abilitare la restrizione di accesso a livello di sito per l'organizzazione prima di poterla configurare per i singoli siti. È anche possibile delegare il controllo delle restrizioni di accesso al sito a tutti gli amministratori del sito dell'organizzazione.

Per abilitare la restrizione di accesso a livello di sito per l'organizzazione nell'interfaccia di amministrazione di SharePoint, seguire questa procedura:

  1. Espandere Criteri e selezionare Controllo di accesso.

  2. Selezionare Restrizione di accesso a livello di sito.

  3. Selezionare Consenti restrizione di accesso e quindi selezionare Salva.

    Screenshot che mostra come configurare il controllo di accesso a livello di sito.

Per abilitare la restrizione di accesso a livello di sito per l'organizzazione tramite PowerShell, eseguire il comando seguente:

Set-SPOTenant -EnableRestrictedAccessControl $true

L'applicazione del comando potrebbe richiedere fino a un'ora.

Delegare la gestione del controllo di accesso con restrizioni agli amministratori del sito

In qualità di amministratore di SharePoint, è anche possibile delegare la gestione del controllo di accesso con restrizioni agli amministratori del sito. Se aggiornano i criteri, devono fornire una giustificazione appropriata sul motivo per cui il criterio viene aggiornato.

Per impostazione predefinita, la delega è disattivata. Se si decide di abilitarlo, eseguire il comando seguente:

Set-SPOTenant -DelegateRestrictedAccessControlManagement $true

Dopo aver delegato il controllo di accesso con restrizioni a tutti gli amministratori del sito, è possibile gestire i criteri.

Controllare lo stato della gestione dei delegati del controllo di accesso limitato agli amministratori del sito

Per controllare lo stato della delega, eseguire il comando seguente:

Get-SPOTenant | Select-Object DelegateRestrictedAccessControlManagement

Nota

Per gli utenti di Microsoft 365 Multi-Geo, eseguire questo comando separatamente per ogni posizione geografica desiderata.

Limitare l'accesso a tutti i siti di SharePoint usando il gruppo di Microsoft 365 o i gruppi di sicurezza Microsoft Entra

È possibile limitare l'accesso a un sito di SharePoint specificando Microsoft Entra gruppi di sicurezza o i gruppi di Microsoft 365 come gruppo di controllo di accesso con restrizioni. Il gruppo di controllo deve includere gli utenti a cui è consentito l'accesso al sito e al relativo contenuto.

Per un sito, è possibile configurare fino a 10 gruppi di sicurezza Microsoft Entra o gruppi di Microsoft 365. Dopo aver applicato i criteri, agli utenti del gruppo specificato che dispongono dell'autorizzazione di accesso al contenuto viene concesso l'accesso.

Importante

  • L'aggiunta di utenti al gruppo di controllo di accesso con restrizioni (Microsoft Entra gruppo di sicurezza o al gruppo di Microsoft 365) non concede automaticamente agli utenti l'autorizzazione di accesso al sito o al contenuto. Per consentire a un utente di accedere al contenuto protetto da questo criterio, l'utente deve disporre dell'autorizzazione di accesso al sito o al contenuto ed essere membro del gruppo di controllo di accesso con restrizioni.

  • È anche possibile usare i gruppi di sicurezza dinamici come gruppo di controllo di accesso con restrizioni se si vuole basare l'appartenenza ai gruppi sulle proprietà utente.

Gestire l'accesso al sito per un sito

Per gestire l'accesso al sito per un sito, seguire questa procedura:

  1. Nell'interfaccia di amministrazione di SharePoint espandere Siti e selezionare Siti attivi.

  2. Selezionare il sito da gestire. Viene visualizzato il pannello dei dettagli del sito.

  3. Nella scheda Impostazioni selezionare Modifica nella sezione Accesso al sito con restrizioni .

  4. Selezionare la casella di controllo Limita l'accesso al sito di SharePoint solo agli utenti nei gruppi specificati .

  5. Aggiungere o rimuovere i gruppi di sicurezza o i gruppi di Microsoft 365 e selezionare Salva.

Applicare restrizioni di accesso al sito a un sito

Per applicare la restrizione di accesso al sito, è necessario aggiungere almeno un gruppo ai criteri di restrizione dell'accesso al sito.

screenshot che mostra i gruppi di sicurezza delle restrizioni di accesso al sito aggiunti a siti connessi non di gruppo.

Per un sito connesso a un gruppo, il gruppo di Microsoft 365 connesso al sito è il gruppo di controllo di accesso con restrizioni predefinito. È possibile scegliere di mantenere questo gruppo e aggiungere altri gruppi di Sicurezza di Microsoft 365 o Microsoft Entra come gruppo di controllo di accesso con restrizioni.

screenshot che mostra i gruppi di sicurezza delle restrizioni di accesso al sito aggiunti ai siti connessi.

Nota

  • Questo comportamento non si applica ai siti di canale condiviso o ai siti di canale privato perché non sono connessi al gruppo di Microsoft 365 del team padre. Configurare il controllo di accesso con restrizioni separatamente per tali siti. Vedere la sezione Siti di canale condiviso e privato (in questo articolo).

  • Viene elencato un tag di gruppo predefinito per il gruppo di Microsoft 365 connesso al sito, come illustrato nell'immagine precedente.

Gestire la restrizione di accesso al sito tramite PowerShell

Per gestire la restrizione di accesso al sito per un sito di SharePoint tramite PowerShell, usare i comandi di PowerShell descritti in questa sezione.

Abilitare la restrizione di accesso al sito

Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true

Aggiunta di un gruppo

Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>

Modifica gruppo

Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>

Visualizzare il gruppo

Get-SPOSite -Identity <siteurl> | Select RestrictedAccessControl, RestrictedAccessControlGroups

Rimuovi gruppo

Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>

Reimpostare la restrizione di accesso al sito

Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl

Ricerca e esperienza Copilot

I criteri di controllo dell'accesso al sito con restrizioni vengono rispettati nelle esperienze di ricerca a livello di organizzazione e nelle esperienze di Microsoft 365 Copilot. Gli utenti a cui viene negato l'accesso a causa di questo criterio non possono visualizzare il contenuto di questo sito nelle esperienze di ricerca o Microsoft 365 Copilot. Le esperienze di ricerca e Copilot possono richiedere del tempo per riflettere i criteri di controllo di accesso ai siti con restrizioni. La latenza di aggiornamento dell'indice di ricerca dipende dal numero di elementi in un sito. Ad esempio, i siti più grandi con più elementi possono richiedere più tempo perché i criteri di controllo di accesso ai siti con restrizioni vengano rispettati nelle esperienze di ricerca e Copilot.

Siti di canale condivisi e privati

I siti di canale condivisi e privati sono separati dal sito connesso al gruppo di Microsoft 365 usato dai canali standard. Poiché i siti del canale condiviso e privato non sono connessi al gruppo microsoft 365 del team padre, i criteri di controllo di accesso con restrizioni configurati nel sito connesso al team non si applicano a tali siti di canale. È necessario abilitare separatamente la restrizione di accesso al sito per ogni sito di canale condiviso o privato come siti connessi non a gruppi.

Per i siti di canale condiviso, il controllo di accesso con restrizioni si applica solo agli utenti interni nel tenant delle risorse. I partecipanti esterni che accedono al canale condiviso da un altro tenant non vengono valutati in base ai criteri di controllo di accesso con restrizioni. L'accesso continua a essere determinato dalle autorizzazioni concesse al canale condiviso e al sito di SharePoint associato.

Ciò significa che l'aggiunta di un partecipante al canale condiviso esterno o la rimozione da un gruppo di controllo di accesso limitato non influisce sulla loro capacità di accedere al sito del canale condiviso.

Importante

L'aggiunta di persone al gruppo di sicurezza o al gruppo di Microsoft 365 non consente agli utenti di accedere al canale in Teams. Aggiungere o rimuovere gli stessi utenti del canale Teams in Teams e nel gruppo di sicurezza o nel gruppo di Microsoft 365, in modo che gli utenti abbiano accesso ai siti di Teams e SharePoint.

Esperienza di amministratore del sito

Dopo aver delegato il controllo delle restrizioni di accesso al sito agli amministratori del sito, è possibile configurare l'impostazione di restrizione dell'accesso al sito nel pannello Informazioni sito .

Screenshot che mostra l'impostazione Accesso al sito con restrizioni.

Limitare l'accesso a un sito di SharePoint

  1. Limitare gli utenti che possono accedere a un sito usando Microsoft Entra gruppi di sicurezza o gruppi di Microsoft 365.

  2. Aggiungere i gruppi che contengono gli utenti che devono avere accesso.

  3. Aggiungere fino a 10 gruppi per ogni sito.

  4. Quando si salva la configurazione dell'impostazione delle restrizioni di accesso al sito, solo gli utenti in tali gruppi e gli utenti che dispongono già dell'autorizzazione per il contenuto possono accedere al sito.

  5. Fornire una giustificazione ogni volta che si aggiorna l'impostazione di restrizione dell'accesso al sito.

Esperienza del proprietario del sito

Dopo aver applicato i criteri al sito, il pannello di accesso al sito visualizza lo stato dei criteri e tutti i gruppi di controllo configurati per i proprietari del sito, oltre ai pannelli Informazioni sito e Autorizzazioni .

screenshot che mostra il pannello delle restrizioni di accesso al sito.

Controllo

Il portale di Microsoft Purview offre eventi di controllo che consentono di monitorare le attività di restrizione dell'accesso al sito. Il sistema registra gli eventi di controllo per le attività seguenti:

  • Applicazione della restrizione di accesso al sito per un sito
  • Rimozione della restrizione di accesso al sito per un sito
  • Modifica dei gruppi di restrizioni di accesso al sito per un sito
  • Giustificazione dell'amministratore del sito per l'aggiornamento della restrizione di accesso al sito

Insights

Informazioni dettagliate sui criteri di accesso al sito con restrizioni

In qualità di amministratore IT, è possibile visualizzare i report seguenti per ottenere informazioni più dettagliate sui siti di SharePoint protetti con criteri di accesso al sito con restrizioni:

  • Siti protetti da criteri di accesso ai siti con restrizioni (RACProtectedSites)
  • Dettagli delle negazioni di accesso dovute ai criteri di accesso al sito con restrizioni (ActionsBlockedByPolicy)

I report non sono attualmente disponibili per Microsoft 365 gestito da 21Vianet, anche se si dispone delle licenze necessarie.

Nota

La generazione di ogni report può richiedere alcune ore.

Report dei siti protetti da criteri di accesso ai siti con restrizioni

Eseguire i comandi seguenti in SharePoint PowerShell per generare, visualizzare e scaricare i report.

Generare report

Start-SPORestrictedAccessForSitesInsights -RACProtectedSites

Questo comando genera un elenco di siti protetti da criteri di accesso al sito con restrizioni.

Visualizzare il report

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID>

Il report mostra i primi 100 siti con le visualizzazioni di pagina più alte protette dai criteri.

Scaricare il report

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download

Eseguire questo comando come amministratore. Il report scaricato si trova nel percorso in cui è stato eseguito il comando.

Percentuale di siti protetti con report di accesso al sito con restrizioni

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary

Questo report mostra la percentuale di siti protetti dai criteri sul numero totale di siti.

Access denials due to restricted site access policy report

Eseguire i comandi seguenti per creare, recuperare e visualizzare un report per gli accessi negati a causa di report di accesso al sito con restrizioni.

Creare un report access denials

Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Questo comando crea un nuovo report per il recupero dei dettagli di rifiuto di accesso.

Recuperare lo stato del report access denials

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Questo comando recupera lo stato del report generato.

Negazioni di accesso più recenti negli ultimi 28 giorni

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials

Questo comando ottiene un elenco dei 100 access denial più recenti che si sono verificati negli ultimi 28 giorni.

Visualizzare l'elenco dei principali utenti a cui è stato negato l'accesso

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers

Questo comando ottiene un elenco dei primi 100 utenti che hanno ricevuto il maggior numero di negazioni di accesso.

Visualizzare l'elenco dei siti principali che hanno ricevuto il maggior numero di denial di accesso

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites

Questo comando ottiene un elenco dei primi 100 siti con il maggior numero di denial di accesso.

Distribuzione di negazioni di accesso tra diversi tipi di siti

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution

Mostra la distribuzione di access denial tra diversi tipi di siti.

Nota

Per visualizzare fino a 10.000 negazioni, è necessario scaricare i report. Eseguire il comando di download come amministratore. I report scaricati si trovano nel percorso in cui si esegue il comando.

Condivisione del sito e del contenuto con utenti esterni a gruppi di controllo di accesso con restrizioni (funzionalità di consenso esplicito)

Per impostazione predefinita, la condivisione dei siti di SharePoint e del relativo contenuto non segue i criteri di accesso ai siti con restrizioni. L'amministratore di SharePoint può scegliere di limitare la condivisione di un sito e del relativo contenuto con gli utenti che non sono membri del gruppo di controllo di accesso con restrizioni.

Per limitare la funzionalità di condivisione agli utenti esterni al gruppo di controllo di accesso con restrizioni, eseguire il comando di PowerShell seguente in SharePoint Online Management Shell come amministratore:

Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false

Condivisione con gli utenti

Quando si applica la restrizione di condivisione, la condivisione viene bloccata per gli utenti che non sono membri del gruppo di controllo di accesso con restrizioni.

screenshot della condivisione con il messaggio degli utenti.

Condivisione con gruppi

La condivisione è consentita con Microsoft Entra Security o i gruppi di Microsoft 365 che fanno parte dell'elenco dei gruppi di controllo di accesso con restrizioni. La condivisione non è consentita con tutti gli altri gruppi, inclusi Tutti tranne gli utenti esterni o i gruppi di SharePoint.

screenshot della condivisione con il messaggio gruppi.

Nota

La condivisione di un sito e del relativo contenuto è ora consentita per i gruppi di sicurezza annidati che fanno parte dei gruppi di controllo di accesso con restrizioni.

Configurare il collegamento Altre informazioni per informare gli utenti a cui viene negato l'accesso a un sito di SharePoint a causa dei criteri di controllo di accesso al sito con restrizioni. Personalizzando questo collegamento di errore, è possibile fornire altre informazioni e indicazioni agli utenti.

Nota

Il collegamento Altre informazioni è un'impostazione a livello di tenant che si applica a tutti i siti con i criteri di controllo di accesso con restrizioni abilitati.

Per configurare il collegamento, eseguire il comando seguente in SharePoint PowerShell:

Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>" 

Per recuperare il valore del collegamento, eseguire il comando seguente:

Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink 

Il collegamento Altre informazioni configurato viene avviato quando l'utente seleziona il collegamento Informazioni sui criteri dell'organizzazione qui .

Screenshot che mostra il collegamento Altre informazioni.

Criteri di accesso condizionale per siti di SharePoint e OneDrive

Report sulla governance dell'accesso ai dati