LIÊN HỆ HOTLINE/ZALO: 0981.243.678
Quản lý quyền truy cập trang SharePoint và loại trừ nhãn nhạy cảm
Tìm hiểu cách quản lý quyền truy cập trang SharePoint và loại trừ các tệp được hỗ trợ với các nhãn độ nhạy đã chọn trong ChatGPT.
Tổng quan
Quản trị viên không gian làm việc có thể sử dụng các điều khiển SharePoint để cho phép các bộ sưu tập site được phê duyệt, chặn các bộ sưu tập site đã chọn và loại trừ các tệp được hỗ trợ với nhãn độ nhạy Microsoft Purview đã chọn.
Một bộ sưu tập site SharePoint, còn được gọi là SPSite, có thể chứa nhiều site. Một quy tắc bộ sưu tập áp dụng cho toàn bộ bộ sưu tập, phụ thuộc vào quyền Microsoft hiện có của từng người dùng. Nó không cấp quyền truy cập cho người dùng đối với nội dung mà họ không thể truy cập trong Microsoft 365.
Các hạn chế về trang áp dụng cho việc tìm kiếm, duyệt, truy xuất tệp và các hành động đọc/ghi được hỗ trợ trên SharePoint. Quyền truy cập OneDrive được quản lý riêng.
Chọn chế độ truy cập phù hợp với chính sách của bạn:
-
Các trang được phép:Với một danh sách cho phép không rỗng, người dùng chỉ có thể truy cập các bộ sưu tập site được liệt kê thông qua ứng dụng.
-
Các trang web bị chặn:Người dùng có thể truy cập các bộ sưu tập site ngoài những site có trong danh sách bị từ chối, tùy thuộc vào quyền Microsoft của họ.
Chỉ có một danh sách có thể chứa các mục tại một thời điểm. Một danh sách cho phép trống không chặn tất cả các trang web. Khi cả hai danh sách đều trống, các hạn chế trang SharePoint sẽ được gỡ bỏ; quyền Microsoft và các kiểm soát khác đã được cấu hình vẫn áp dụng.
Khả năng sẵn có
API Quản trị không gian làm việc và các quyền kiểm soát yêu cầu phải được bật cho không gian làm việc của bạn. Các quyền kiểm soát có sẵn bao gồm danh sách cho phép bộ sưu tập site, danh sách từ chối bộ sưu tập site, nhập site từ CSV và loại trừ nhãn độ nhạy.
Các quy tắc áp dụng cho toàn bộ bộ sưu tập trang web. Phạm vi chính xác theo từng trang web riêng lẻ, thư mục hoặc tệp vàMicrosoft Sites.Đã Chọnviệc thực thi không được bao gồm trong các kiểm soát bộ sưu tập trang này.
Trước khi bạn bắt đầu
-
Xác định các bộ sưu tập site mà tổ chức của bạn muốn cho phép hoặc chặn.
-
Lấy GUID của từng bộ sưu tập. ID site Microsoft Graph đầy đủ chứa GUID của bộ sưu tập ở giá trị giữa. API quản trị sử dụng GUID của bộ sưu tập; bộ nhập CSV trên giao diện người dùng cũng có thể trích xuất chúng từ các bộ ba ID site của Graph.
-
Bật các quyền Microsoft cần thiết của ứng dụng SharePoint trong cả cài đặt quyền của ChatGPT và Microsoft Entra, bao gồm
Sites.Read.AllvàTệp.Đọc.Tất cả. Những kiểm soát này lọc quyền truy cập ở phía OpenAI; chúng không thay thế quyền được ủy quyền của Microsoft. -
Đối với các loại trừ nhãn nhạy cảm, hãy yêu cầu quản trị viên Microsoft 365 hoặc Purview của bạn cung cấp GUID không thể thay đổi của từng nhãn mà không cần mã hóa.
-
Để quản lý API, hãy lấy UUID không gian làm việc của bạn, một khóa Quản trị viên không gian làm việc ChatGPT và một token Microsoft Graph nếu bạn cần giải quyết URL SharePoint. Hai thông tin xác thực này có mục đích khác nhau.
Về Sổ tay OpenAI
OpenAI Cookbook là bộ sưu tập công khai của OpenAI gồm các ví dụ mã và hướng dẫn. Bài viết này sử dụng nóHướng dẫn truy cập trang SharePointvàKịch bản quản trị Python, cả hai đều được lưu trữ trên GitHub. Bạn có thể mở các liên kết này trong trình duyệt của mình để đọc các tệp. Để chạy script, hãy tải xuống và làm theo hướng dẫn cài đặt và lệnh trong hướng dẫn.
Trong suốt bài viết này, “Cookbook” đề cập đến hướng dẫn SharePoint đó, và “Cookbook utility” đề cập đến script Python được liên kết. Sử dụng các tham chiếu này cho ví dụ lệnh và quản lý danh sách cho phép dựa trên API.
Thiết lập thông tin đăng nhập cho quản trị API
Lưu ý: Bạn cần phải là quản trị viên không gian làm việc để có thể tạo khóa quản trị.Đọc thêm.
Tạo khóa quản trị viên không gian làm việc ChatGPT
-
MởBảng điều khiển quản trị ChatGPTvà chọn không gian làm việc dự kiến.
-
Đi đếnChứng chỉvà chọnKhóa quản trị.
-
Tạo một chìa khóa vớiBị hạn chếquyền và thiết lậpỨng dụngđếnViết.
-
Lưu trữ khóa một cách an toàn. Khóa này cho phép đọc và thay đổi chính sách SharePoint cho không gian làm việc của bạn.
Quyền hạn cần thiết làchatgpt.doanhnghiệp.ứngdụng.viết. Lưu ý rằng một khóa Nền tảng API của OpenAI và một token Microsoft Graph không thể thay thế khóa Quản trị viên workspace ChatGPT.
Để biết thêm thông tin, xem:Quản lý khóa Admin trong tab Chứng thực. Để xem ví dụ về các biến môi trường chứng thực trong kịch bản và đầu vào bảo mật, hãy xemHướng dẫn chứng chỉ sách nấu ăn.
Nhận một token Microsoft Graph
Sử dụng quy trình xác thực Microsoft được tổ chức của bạn phê duyệt. Đối với tra cứu tương tác, nếu tổ chức của bạn cho phép Graph Explorer:
-
Mở Microsoft Graph Explorer và đăng nhập bằng tài khoản công việc trong tenant chứa các site SharePoint.
-
Chọn các quyền cần thiết để đọc các trang web, thường thì
Sites.Read.All, sử dụngChỉnh sửa quyềnhoặcĐồng ý với quyền truy cập. Yêu cầu quản trị viên Microsoft của bạn phê duyệt quyền truy cập nếu tổ chức của bạn yêu cầu. -
MởMã thông báo truy cậpnhấn tab và sao chép mã thông báo để sử dụng với Microsoft Graph.
Đối với hướng dẫn của Microsoft, xemLàm việc với Trình khám phá đồ thị.
Token Graph giải quyết các URL SharePoint thành các định danh. Khóa Quản trị ChatGPT đọc hoặc cập nhật chính sách ChatGPT. Tiện ích Cookbook chỉ cần token Graph cho các lệnh giải quyết URL; việc đọc hoặc xóa danh sách cho phép hiện có chỉ yêu cầu khóa Quản trị ChatGPT.
Không đặt bất kỳ thông tin đăng nhập nào trong hệ thống quản lý mã nguồn, tài liệu chia sẻ, ảnh chụp màn hình hoặc nhật ký.
Tìm GUID của bộ sưu tập site
Sử dụng URL của site SharePoint
-
Mở trang SharePoint trong khi đã đăng nhập vào Microsoft bằng tài khoản có thể truy cập nó.
-
Thêm vào
/_api/site/idđến URL trang web. Ví dụ, sử dụnghttps://contoso.sharepoint.com/sites/Finance/_api/site/id. -
Sao chép GUID được trả về trong phản hồi.
Lưu ý: các miền và định danh ví dụ trong bài viết này là chỗ giữ chỗ.
Sử dụng Microsoft Graph
Microsoft Graph trả về một ID site với ba thành phần được phân tách bằng dấu phẩy: tên máy chủ, GUID bộ sưu tập site và GUID site. Sử dụng giá trị ở giữa cho một quy tắc bộ sưu tập site. Các URL site khác nhau có thể trỏ đến cùng một GUID bộ sưu tập.
Để xem các ví dụ về tra cứu và định danh, hãy xemHiểu các định danh của site SharePoint. Để giải quyết nhiều URL mà không thay đổi chính sách của ChatGPT, hãy sử dụngHướng dẫn kiểm tra sách nấu ănvàKịch bản quản trị Python.
Đối với các yêu cầu tra cứu của Microsoft, xemLấy một site SharePoint theo đường dẫn.
Quản lý các bộ sưu tập trang được phép và bị chặn
Sử dụng các điều khiển không gian làm việc
-
Mở ứng dụng SharePointCác biện pháp kiểm soát An toàn & An ninhtrong không gian làm việc của bạn.
-
DướiChế độ truy cập, chọnCác trang được phéphoặcCác trang web bị chặn.
-
Thêm các bộ sưu tập site vào danh sách đã chọn. Bạn cũng có thể sử dụng việc tải lên CSV được mô tả dưới đây.
-
Xem lại các thay đổi của bạn và chọnLưu.
-
Kiểm tra chính sách đã lưu và kiểm tra cấu hình của bạn.
Các trang được thêm thông qua Admin API xuất hiện trong các điều khiển không gian làm việc. Các trang được thêm trong giao diện người dùng cũng có sẵn thông qua API. Bạn có thể thêm hoặc xóa các mục thông qua bất kỳ bề mặt nào; phương pháp được sử dụng để thêm một trang không khóa nó vào phương pháp đó.
Chuyển đổi giữa các trang được phép và bị chặn
Chỉ có một danh sách có thể chứa các mục tại một thời điểm. Trước khi thêm mục ở chế độ khác, hãy xóa danh sách hiện có và lưu thay đổi đó. Sau đó chọn chế độ khác, thêm các bộ sưu tập mong muốn, và lưu lại.
Xóa danh sách đang hoạt động sẽ thay đổi quyền truy cập ngay lập tức khi được lưu.Xóa danh sách cho phép sẽ loại bỏ hạn chế của nó đối với các trang; xóa danh sách từ chối sẽ loại bỏ các chặn của nó. Hãy lên kế hoạch chuyển tiếp với các quản trị viên khác vì khoảng thời gian giữa việc xóa một danh sách và lưu danh sách kia có thể cho phép truy cập mà chính sách cuối cùng của bạn sẽ giới hạn.
Tải lên bộ sưu tập site từ CSV
Tải lên CSV chỉ hỗ trợ các bộ sưu tập site. Để loại trừ các tệp theo nhãn độ nhạy, hãy thêm GUID nhãn dướiNhãn nhạy cảm bị loại trừ mà không có mã hóa.
-
MởCác biện pháp kiểm soát An toàn & An ninhvà chọn mục đíchChế độ truy cập.
-
Chuẩn bị một tệp CSV chứa các GUID của bộ sưu tập site hoặc các bộ ba site-ID của Microsoft Graph. Sử dụng một định dạng định danh duy nhất trong toàn bộ tệp.
-
ChọnTải tệp CSV lênvà chọn tệp.
-
Xem lại kết quả nhập khẩu và danh sách đã chọn. Giải quyết bất kỳ lỗi hoặc cảnh báo nào ở dòng trước khi tiếp tục.
-
ChọnLưuđể áp dụng các thay đổi, sau đó kiểm tra danh sách đã lưu.
Yêu cầu và hành vi của CSV:
-
Kích thước tập tin tối đa:1 MB.
-
Các tiêu đề là tùy chọn.
-
Sử dụng một GUID bộ sưu tập cho mỗi hàng, hoặc các bộ ba ID trang Graph. Các bộ ba có thể được đặt trong dấu ngoặc kép trong một trường hoặc chia thành ba cột.
-
Các bộ ba đồ thị được chuyển đổi thành GUID bộ sưu tập. Việc nhập một bộ ba không tạo ra quy tắc trang chính xác.
-
Việc nhập khẩu sẽ thêm vào danh sách đã chọn và giữ lại các mục hiện có. Các bộ sưu tập trùng lặp sẽ được loại bỏ; số lượng nhập khẩu báo cáo các bộ sưu tập mới được thêm vào.
-
Các định dạng hỗn hợp và các hàng bị lỗi sẽ bị từ chối. Một tệp tải lên chỉ chứa địa chỉ URL của trang web sẽ hiển thị cảnh báo và không thêm các trang web. Trước tiên, hãy giải quyết các URL thành GUID bộ sưu tập.
-
Một lần tải lên chỉ thay đổi danh sách bản nháp. Nó không cập nhật quyền truy cập vào không gian làm việc cho đến khi bạn chọnLưu.
-
Việc tải lên CSV được mô tả ở đây quản lý các bộ sưu tập site. Cấu hình loại trừ nhãn nhạy cảm riêng biệt.
Nếu bạn có một tệp CSV chứa các URL của SharePoint, thìQuy trình CSV của tiện ích sách dạy nấu ăncó thể giải quyết chúng và quản lý danh sách cho phép thông qua API. Nóđịa_chỉ_trang_webhoặcurlđầu vào có định dạng và quy trình làm việc khác với việc tải lên định danh của giao diện người dùng.
Hiểu chính sách và giới hạn yêu cầu
Giới hạn chính sách mặc định là10.000 bộ sưu tập trang. Giới hạn chính sách không gian làm việc cao hơn, lên đến 120.000 bộ sưu tập site, yêu cầu phải được OpenAI kích hoạt; liên hệ với nhóm OpenAI của bạn trước khi lên kế hoạch triển khai quy mô lớn hơn.
Các biến đổi API cá nhân và kịch bản Cookbook hiện tại chấp nhận tối đa10.000 GUID bộ sưu tập mỗi yêu cầu. Giới hạn chính sách không gian làm việc cao hơn không làm tăng giới hạn cho mỗi yêu cầu này. Đếm các bộ sưu tập site độc nhất, không đếm URL nguồn: nhiều URL có thể tham chiếu đến cùng một bộ sưu tập.
Sử dụng API Quản trị viên của không gian làm việc
Sử dụng UUID không gian làm việc của bạn và khóa Admin không gian làm việc ChatGPT vớihttps://api.chatgpt.com.
Đối với các lệnh và ví dụ yêu cầu trong danh sách cho phép được duy trì, hãy sử dụng Sổ tay nấu ăn:
-
Xem trước và thêm bộ sưu tập site. Các bổ sung giữ nguyên các bộ sưu tập được phép hiện có.
Xem xét chính sách hiện tại trước khi thực hiện các thay đổi, sau đó đọc lại và kiểm tra quyền truy cập kết quả. Việc xóa bộ sưu tập được phép cuối cùng hoặc xóa danh sách cho phép sẽ loại bỏ hạn chế của trang web đó. Không gửi yêu cầu thêm trống trừ khi bạn dự định loại bỏ các hạn chế của danh sách cho phép.
Tiện ích Cookbook công khai hiện đang quản lýchỉ danh sách cho phép. Nó không quản lý danh sách chặn hay loại trừ nhãn độ nhạy. Sử dụng các điều khiển không gian làm việc được mô tả ở trên cho các tác vụ đó.
Loại trừ các tệp có nhãn độ nhạy
Tìm GUID nhãn
Hỏi quản trị viên Microsoft 365 hoặc Purview của bạn về GUID không thể thay đổi của nhãn dự kiến. Sử dụng GUID, không phải tên hiển thị của nó.
Một quản trị viên có thể liệt kê nhãn thông qua Microsoft Graph. Token cần có quyền áp dụngNhãnNhạyCảm.ĐọchoặcNhãnNhạyCảm.Đọc.TấtCảquyền. Ghép tên nhãn dự định với ID của nó và kiểm tra các cài đặt bảo vệ của nó.
Để biết các yêu cầu và ví dụ, xemLiệt kê nhãn độ nhạyvàThuộc tính nhãn độ nhạy. Các quyền nhãn này tách biệt với quyền đọc trang web được sử dụng để giải quyết các URL SharePoint.
Thêm loại trừ nhãn
-
Mở ứng dụng SharePointCác biện pháp kiểm soát An toàn & An ninh.
-
Nhập GUID của từng nhãn không mã hóa vào dướiNhững nhãn độ nhạy bị loại trừ mà không mã hóa.
-
Lưu cấu hình và thử nghiệm một tệp được hỗ trợ với nhãn bị loại trừ.
Các tệp có nhãn được hỗ trợ trùng khớp sẽ bị loại khỏi kết quả ứng dụng SharePoint. Các tệp mang nhãn áp dụng mã hóa đã bị loại mặc định.
Kiểm tra cấu hình của bạn
Sử dụng các tệp và tài khoản thử nghiệm được tổ chức của bạn phê duyệt. Trước khi thử nghiệm, xác nhận rằng cùng một tài khoản Microsoft có thể truy cập trực tiếp từng tệp trong SharePoint.
-
TrongCác trang được phépchế độ với một danh sách không rỗng, kiểm tra một tệp trong bộ sưu tập được phép và một tệp trong bộ sưu tập không được liệt kê. Chỉ bộ sưu tập được phép mới có thể truy cập thông qua ứng dụng.
-
TrongCác trang web bị chặnchế độ, kiểm tra một tệp trong bộ sưu tập bị chặn và một tệp trong bộ sưu tập không bị chặn. Bộ sưu tập bị chặn sẽ không khả dụng; bộ sưu tập không bị chặn vẫn phụ thuộc vào các quyền của Microsoft và các kiểm soát khác.
-
Kiểm tra một tệp thử nghiệm được hỗ trợ mang nhãn độ nhạy bị loại trừ. Nó không nên xuất hiện trong kết quả của ứng dụng.
-
Sau khi thay đổi API, so sánh danh sách giao diện người dùng đã lưu với chính sách được trả về bởi API.
-
Sau khi tải lên CSV, lưu các thay đổi và mở lại các điều khiển để xác nhận rằng các bộ sưu tập dự định đã được giữ lại.
Nếu kết quả khác với chính sách dự định, hãy kiểm tra không gian làm việc, chế độ truy cập đã chọn, danh sách đã lưu, GUID bộ sưu tập, GUID nhãn, loại tệp được hỗ trợ và quyền Microsoft của người dùng. Không xóa một danh sách như một bước khắc phục sự cố trừ khi bạn có ý định thay đổi quyền truy cập kết quả.
Để được trợ giúp về các điều khiển bị thiếu hoặc truy cập bất ngờ, hãy xem:Liên hệ với Bộ phận Hỗ trợ OpenAI. Không bao gồm khóa Admin hoặc mã thông báo Microsoft Graph trong yêu cầu hỗ trợ của bạn.
Hiểu các giới hạn
-
Một quy tắc thu thập áp dụng cho toàn bộ bộ sưu tập site. Nó không thể giới hạn quyền truy cập vào một site con, thư mục hoặc tệp cụ thể.
-
Các hạn chế của trang SharePoint không tự động giới hạn quyền truy cập OneDrive.
-
Lọc nhãn nhạy cảm chỉ áp dụng ở nơi Microsoft Graph cung cấp siêu dữ liệu nhãn được hỗ trợ, bao gồm các tài liệu Office được hỗ trợ, tệp PDF và tệp MP4.
-
Các loại tệp không được hỗ trợ cho nhãn bảo mật, chẳng hạn như tệp TXT và CSV, được xử lý như không có nhãn. Chúng vẫn có thể truy cập nếu được phép. Hạn chế loại tệp này là riêng biệt so với việc tải lên tệp CSV để cấu hình quyền truy cập trang.
-
Việc tải lên CSV và tiện ích ví dụ công khai không cấu hình loại trừ nhãn nhạy cảm. Bài viết này không ghi chép API quản lý nhãn hàng loạt.
-
Một chính sách đã lưu hoặc phản hồi API thành công không thay thế cho việc kiểm tra quyền truy cập với tài khoản dự định.
Sử dụng tiện ích quản trị Python
Toàn bộ mã ví dụ và các lệnh được duy trì trong OpenAI Cookbook:
Sử dụng Python 3.10 hoặc mới hơn. Tiện ích này sử dụng thư viện chuẩn của Python. Đọc hướng dẫn trước khi chạy và sử dụng chạy thử để xem xét các thay đổi.
Tiện ích hiện tại đọc thông tin xác thực từ các biến môi trường; sử dụng hướng dẫn nhập an toàn trong hướng dẫn. Nó yêu cầu xác nhận rõ ràng để xóa danh sách cho phép. Việc xóa có thể thực hiện mà không cần xác nhận đó, vì vậy hãy xem xét việc xóa bằng một lần chạy thử trước.
Để tìm hiểu về hành vi thử lại và các khóa idempotency tùy chọn, hãy xemThử lại cập nhật chính sách một cách an toàn. Chỉ sử dụng các khóa idempotency khi không gian làm việc hỗ trợ chúng, và kiểm tra chính sách hiện tại sau khi xảy ra lỗi không rõ ràng.
Tiện ích không kích hoạt các tính năng không gian làm việc hoặc kiểm tra việc thực thi. Các bài kiểm tra ngoại tuyến của nó sử dụng các cuộc gọi API Microsoft Graph và ChatGPT Admin được giả lập.
Các thay đổi nhiều yêu cầu không phải là nguyên tử. Nếu việc xóa nhiều bộ sưu tập thất bại ở giữa chừng, các lần xóa trước đó có thể đã thành công. Hãy đọc chính sách hiện tại trước khi thử lại.
Câu hỏi thường gặp
Các quyền kiểm soát trang có thay thế quyền Microsoft không?
Không. Ứng dụng vẫn sử dụng quyền Microsoft của từng người dùng. OpenAI áp dụng bộ lọc trang đã cấu hình trước khi các phản hồi được hiển thị cho người dùng và mô hình.
Liệu một danh sách cho phép trống có chặn tất cả các trang web không?
Không. Một danh sách cho phép trống không có nghĩa là “chặn tất cả.” Nếu một danh sách từ chối chứa các mục, các bộ sưu tập đó vẫn bị chặn. Khi cả hai danh sách đều không chứa mục nào, quyền Microsoft của người dùng và các kiểm soát được cấu hình khác sẽ xác định quyền truy cập.
Các thay đổi của API quản trị có được ghi lại không?
Các thay đổi chính sách API của quản trị viên được ghi lại thông qua ghi chép kiểm toán và tuân thủ của không gian làm việc.

Liên hệ qua Zalo