OpenAI
Ta strona została przetłumaczona maszynowo. Wyświetl oryginalny artykuł w języku angielskim.

Zarządzanie dostępem do witryn SharePoint i wykluczeniami według etykiet poufności

Dowiedz się, jak zarządzać dostępem do witryn SharePoint i wykluczać obsługiwane pliki z wybranymi etykietami poufności w ChatGPT.

Zaktualizowano: 4 days ago

Przegląd

Administratorzy przestrzeni roboczej mogą korzystać z ustawień SharePoint, aby zezwalać na dostęp do zatwierdzonych zbiorów witryn, blokować wybrane zbiory i wykluczać obsługiwane pliki z wybranymi etykietami poufności Microsoft Purview.

Zbiór witryn SharePoint, nazywany też SPSite, może zawierać wiele witryn. Reguła dotycząca zbioru obejmuje cały zbiór, z uwzględnieniem istniejących uprawnień Microsoft każdego użytkownika. Nie przyznaje użytkownikowi dostępu do treści, do których nie ma on dostępu w Microsoft 365.

Ograniczenia witryn dotyczą obsługiwanych operacji wyszukiwania, przeglądania, pobierania plików oraz odczytu i zapisu w SharePoint. Dostęp do OneDrive jest zarządzany osobno.

Wybierz tryb dostępu zgodny z Twoimi zasadami:

  • Dozwolone witryny: gdy lista dozwolonych witryn nie jest pusta, użytkownicy mogą uzyskać przez aplikację dostęp tylko do zbiorów witryn znajdujących się na tej liście.

  • Zablokowane witryny: użytkownicy mogą uzyskać dostęp do zbiorów witryn spoza listy zablokowanych, zgodnie ze swoimi uprawnieniami Microsoft.

Tylko jedna lista może zawierać wpisy w danym momencie. Pusta lista dozwolonych witryn nie blokuje wszystkich witryn. Gdy obie listy są puste, ograniczenia witryn SharePoint zostają usunięte. Uprawnienia Microsoft i inne skonfigurowane ustawienia kontroli dostępu nadal obowiązują.

Dostępność

Ustawienia i API administracyjne przestrzeni roboczej wymagają włączenia w Twojej przestrzeni roboczej. Dostępne funkcje obejmują listy dozwolonych i zablokowanych zbiorów witryn, import witryn z pliku CSV oraz wykluczenia według etykiet poufności.

Reguły dotyczą całych zbiorów witryn. Te ustawienia kontroli zbiorów witryn nie obejmują ograniczania zakresu do konkretnej witryny, folderu lub pliku ani egzekwowania uprawnienia Microsoft Sites.Selected.

Zanim zaczniesz

  • Określ zbiory witryn, które Twoja organizacja chce dopuścić lub zablokować.

  • Uzyskaj identyfikator GUID każdego zbioru. Pełny identyfikator witryny Microsoft Graph zawiera identyfikator GUID zbioru jako środkową wartość. API administracyjne używa identyfikatorów GUID zbiorów. Importer CSV w interfejsie może też wyodrębniać je z trójelementowych identyfikatorów witryn Graph.

  • Włącz wymagane uprawnienia Microsoft dla aplikacji SharePoint zarówno w ustawieniach uprawnień ChatGPT, jak i w Microsoft Entra, w tym Sites.Read.All i Files.Read.All. Te ustawienia filtrują dostęp po stronie OpenAI. Nie zastępują uprawnień delegowanych Microsoft.

  • Aby skonfigurować wykluczenia według etykiet poufności, poproś administratora Microsoft 365 lub Purview o niezmienny identyfikator GUID każdej etykiety bez szyfrowania.

  • Do zarządzania przez API uzyskaj identyfikator UUID przestrzeni roboczej, klucz administratora przestrzeni roboczej ChatGPT oraz token Microsoft Graph, jeśli potrzebujesz ustalić identyfikatory na podstawie adresów URL SharePoint. Te dwa dane uwierzytelniające służą do różnych celów.

O OpenAI Cookbook

OpenAI Cookbook to publicznie dostępny zbiór przykładowego kodu i przewodników OpenAI. Ten artykuł korzysta z zawartych w nim przewodnika po dostępie do witryn SharePoint i skryptu administracyjnego w Pythonie. Oba pliki są dostępne w serwisie GitHub. Możesz otworzyć te linki w przeglądarce, aby przeczytać pliki. Aby uruchomić skrypt, pobierz go i postępuj zgodnie z instrukcjami konfiguracji i wykonywania poleceń w przewodniku.

W tym artykule „Cookbook” oznacza wspomniany przewodnik dotyczący SharePoint, a „narzędzie z Cookbook” — skrypt w Pythonie dostępny pod podanym linkiem. W tych materiałach znajdziesz przykłady poleceń i instrukcje zarządzania listą dozwolonych witryn przez API.

Skonfiguruj dane uwierzytelniające do zarządzania przez API

Uwaga: aby tworzyć klucze administratora, musisz mieć uprawnienia administratora przestrzeni roboczej. Dowiedz się więcej.

Utwórz klucz administratora przestrzeni roboczej ChatGPT

  1. Otwórz konsolę administratora ChatGPT i wybierz odpowiednią przestrzeń roboczą.

  2. Przejdź do sekcji Dane uwierzytelniające i wybierz Klucze administratora.

  3. Utwórz klucz z uprawnieniami typu Ograniczone i dla pozycji Aplikacje ustaw wartość Zapis.

  4. Przechowuj klucz w bezpiecznym miejscu. Ten klucz uprawnia do odczytywania i zmieniania zasad SharePoint w Twojej przestrzeni roboczej.

Wymagane uprawnienie to chatgpt.enterprise.apps.write. Pamiętaj, że ani klucz Platformy API, ani token Microsoft Graph nie zastąpią klucza administratora przestrzeni roboczej ChatGPT.

Więcej informacji znajdziesz w artykule Zarządzanie kluczami administratora na karcie Dane uwierzytelniające. Informacje o zmiennych środowiskowych skryptu przechowujących dane uwierzytelniające oraz przykład ich bezpiecznego wprowadzania znajdziesz w instrukcjach dotyczących danych uwierzytelniających w Cookbook.

Uzyskaj token Microsoft Graph

Skorzystaj z zatwierdzonej przez organizację procedury uwierzytelniania Microsoft. Aby wyszukiwać interaktywnie, jeśli Twoja organizacja zezwala na korzystanie z Graph Explorer:

  1. Otwórz Microsoft Graph Explorer i zaloguj się kontem służbowym w dzierżawie zawierającej witryny SharePoint.

  2. Wybierz uprawnienia potrzebne do odczytu witryn, zwykle Sites.Read.All, korzystając z opcji Modyfikuj uprawnienia lub Wyraź zgodę na uprawnienia. Jeśli Twoja organizacja tego wymaga, poproś administratora Microsoft o zatwierdzenie dostępu.

  3. Otwórz kartę Token dostępu i skopiuj token do użycia z Microsoft Graph.

Instrukcje Microsoft znajdziesz w artykule Praca z Graph Explorer.

Token Graph służy do ustalania identyfikatorów na podstawie adresów URL SharePoint. Klucz administratora ChatGPT służy do odczytywania lub aktualizowania zasad ChatGPT. Narzędzie z Cookbook wymaga tokenu Graph tylko przy poleceniach ustalających identyfikatory na podstawie adresów URL. Odczytanie lub wyczyszczenie istniejącej listy dozwolonych witryn wymaga jedynie klucza administratora ChatGPT.

Nie umieszczaj żadnych z tych danych uwierzytelniających w systemie kontroli wersji, udostępnianych dokumentach, zrzutach ekranu ani dziennikach.

Znajdź identyfikator GUID zbioru witryn

Użyj adresu URL witryny SharePoint

  1. Zaloguj się do Microsoft przy użyciu konta z dostępem do witryny SharePoint, a następnie ją otwórz.

  2. Dodaj /_api/site/id na końcu adresu URL witryny. Na przykład użyj adresu https://contoso.sharepoint.com/sites/Finance/_api/site/id.

  3. Skopiuj identyfikator GUID zwrócony w odpowiedzi.

Uwaga: przykładowe domeny i identyfikatory w tym artykule są danymi zastępczymi.

Użyj Microsoft Graph

Microsoft Graph zwraca identyfikator witryny złożony z trzech elementów rozdzielonych przecinkami: nazwy hosta, identyfikatora GUID zbioru witryn i identyfikatora GUID witryny. W regule dotyczącej zbioru witryn użyj środkowej wartości. Różne adresy URL witryn mogą wskazywać ten sam identyfikator GUID zbioru.

Przykłady wyszukiwania i identyfikatorów znajdziesz w sekcji Poznaj identyfikatory witryn SharePoint. Aby ustalić identyfikatory dla wielu adresów URL bez zmiany zasad ChatGPT, skorzystaj z instrukcji sprawdzania adresów w Cookbook i skryptu administracyjnego w Pythonie.

Wymagania Microsoft dotyczące wyszukiwania znajdziesz w artykule Pobieranie witryny SharePoint na podstawie ścieżki.

Zarządzaj dozwolonymi i zablokowanymi zbiorami witryn

Użyj ustawień przestrzeni roboczej

  1. Otwórz Ustawienia bezpieczeństwa i ochrony aplikacji SharePoint w swojej przestrzeni roboczej.

  2. W sekcji Tryb dostępu wybierz Dozwolone witryny lub Zablokowane witryny.

  3. Dodaj zbiory witryn do wybranej listy. Możesz też przesłać plik CSV zgodnie z opisem poniżej.

  4. Sprawdź zmiany i wybierz Zapisz.

  5. Sprawdź zapisane zasady i przetestuj konfigurację.

Witryny dodane przez API administracyjne pojawiają się w ustawieniach przestrzeni roboczej. Witryny dodane w interfejsie są również dostępne przez API. Wpisy możesz dodawać lub usuwać na oba sposoby. Sposób dodania witryny nie ogranicza późniejszych metod zarządzania nią.

Przełączaj między dozwolonymi a zablokowanymi witrynami

Tylko jedna lista może zawierać wpisy w danym momencie. Zanim dodasz wpisy w drugim trybie, wyczyść istniejącą listę i zapisz tę zmianę. Następnie wybierz drugi tryb, dodaj odpowiednie zbiory i ponownie zapisz zmiany.


Wyczyszczenie aktywnej listy zmienia dostęp natychmiast po zapisaniu. Wyczyszczenie listy dozwolonych witryn znosi ograniczenie dostępu do witryn z tej listy, a wyczyszczenie listy zablokowanych witryn usuwa ustanowione przez nią blokady. Zaplanuj zmianę trybu z innymi administratorami, ponieważ między wyczyszczeniem jednej listy a zapisaniem drugiej może być dozwolony dostęp, który docelowe zasady będą ograniczać.

Prześlij zbiory witryn z pliku CSV

Przesyłanie pliku CSV obsługuje tylko zbiory witryn. Aby wykluczyć pliki według etykiety poufności, dodaj identyfikatory GUID etykiet w sekcji Wykluczone etykiety poufności bez szyfrowania.

  1. Otwórz Ustawienia bezpieczeństwa i ochrony i wybierz odpowiedni Tryb dostępu.

  2. Przygotuj plik CSV z identyfikatorami GUID zbiorów witryn lub trójelementowymi identyfikatorami witryn Microsoft Graph. W całym pliku używaj jednego formatu identyfikatorów.

  3. Wybierz Prześlij plik CSV, a następnie wskaż plik.

  4. Sprawdź wynik importu i wybraną listę. Przed kontynuowaniem usuń błędy i przyczyny ostrzeżeń dotyczących wierszy.

  5. Wybierz Zapisz, aby zastosować zmiany, a następnie sprawdź zapisaną listę.

Wymagania i sposób działania importu CSV:

  • Maksymalny rozmiar pliku: 1 MB.

  • Nagłówki są opcjonalne.

  • W każdym wierszu umieść jeden identyfikator GUID zbioru lub jeden trójelementowy identyfikator witryny Graph. Trójelementowe identyfikatory można ująć w cudzysłowy w jednym polu lub rozdzielić na trzy kolumny.

  • Trójelementowe identyfikatory Graph są przekształcane w identyfikatory GUID zbiorów. Import trójelementowego identyfikatora nie tworzy reguły dla pojedynczej witryny.

  • Import dodaje wpisy do wybranej listy i zachowuje istniejące. Duplikaty zbiorów są pomijane. Licznik importu podaje liczbę nowo dodanych zbiorów.

  • Mieszane formaty i nieprawidłowo sformatowane wiersze są odrzucane. Przesłanie pliku zawierającego wyłącznie adresy URL witryn powoduje wyświetlenie ostrzeżenia i nie dodaje witryn. Najpierw ustal identyfikatory GUID zbiorów na podstawie adresów URL.

  • Przesłanie pliku zmienia tylko roboczą wersję listy. Nie zmienia dostępu w przestrzeni roboczej, dopóki nie wybierzesz Zapisz.

  • Opisane tutaj przesyłanie pliku CSV służy do zarządzania zbiorami witryn. Wykluczenia według etykiet poufności skonfiguruj osobno.

Jeśli masz plik CSV z adresami URL SharePoint, procedura obsługi plików CSV w narzędziu z Cookbook pozwala ustalić ich identyfikatory i zarządzać listą dozwolonych witryn przez API. Dane wejściowe site_url lub url tego narzędzia mają inny format i wymagają innej procedury niż przesyłanie identyfikatorów w interfejsie.

Poznaj limity zasad i żądań

Domyślny limit zasad wynosi 10 000 zbiorów witryn. Wyższe limity zasad przestrzeni roboczej, do 120 000 zbiorów witryn, wymagają włączenia przez OpenAI. Przed zaplanowaniem większego wdrożenia skontaktuj się z zespołem OpenAI obsługującym Twoją organizację.

Pojedyncze operacje modyfikacji przez API i obecny skrypt z Cookbook przyjmują do 10 000 identyfikatorów GUID zbiorów na żądanie. Wyższy limit zasad przestrzeni roboczej nie zwiększa limitu na pojedyncze żądanie. Licz unikatowe zbiory witryn, a nie źródłowe adresy URL: wiele adresów URL może odnosić się do tego samego zbioru.

Użyj API administracyjnego przestrzeni roboczej

Użyj identyfikatora UUID swojej przestrzeni roboczej i klucza administratora przestrzeni roboczej ChatGPT z adresem https://api.chatgpt.com.

Aktualizowane polecenia dotyczące listy dozwolonych witryn i przykłady żądań znajdziesz w Cookbook:

Przed wprowadzeniem zmian sprawdź aktualne zasady, a następnie odczytaj je ponownie i przetestuj wynikający z nich dostęp. Usunięcie ostatniego dozwolonego zbioru lub wyczyszczenie listy dozwolonych witryn znosi ograniczenie dostępu do witryn z tej listy. Nie wysyłaj pustego żądania dodania, chyba że zamierzasz usunąć ograniczenia wynikające z listy dozwolonych witryn.

Publicznie dostępne narzędzie z Cookbook zarządza obecnie wyłącznie listami dozwolonych witryn. Nie zarządza listami zablokowanych witryn ani wykluczeniami według etykiet poufności. Do tych zadań użyj opisanych powyżej ustawień przestrzeni roboczej.

Wyklucz pliki z etykietami poufności

Znajdź identyfikator GUID etykiety

Poproś administratora Microsoft 365 lub Purview o niezmienny identyfikator GUID wybranej etykiety. Użyj identyfikatora GUID, a nie nazwy wyświetlanej etykiety.

Administrator może wyświetlić listę etykiet przez Microsoft Graph. Token wymaga odpowiedniego uprawnienia: SensitivityLabel.Read lub SensitivityLabels.Read.All. Dopasuj nazwę wybranej etykiety do jej identyfikatora i sprawdź jej ustawienia ochrony.

Wymagania i przykłady znajdziesz w artykułach Wyświetlanie listy etykiet poufności i Właściwości etykiet poufności. Te uprawnienia dotyczące etykiet są niezależne od uprawnienia do odczytu witryn używanego do ustalania identyfikatorów na podstawie adresów URL SharePoint.

Dodaj wykluczenia według etykiet

  1. Otwórz Ustawienia bezpieczeństwa i ochrony aplikacji SharePoint.

  2. W sekcji Wykluczone etykiety poufności bez szyfrowania wpisz identyfikator GUID każdej etykiety, która nie stosuje szyfrowania.

  3. Zapisz konfigurację i przetestuj obsługiwany plik z wykluczoną etykietą.

Pliki z pasującymi, obsługiwanymi etykietami są wykluczane z wyników aplikacji SharePoint. Pliki z etykietami stosującymi szyfrowanie są już domyślnie wykluczone.

Przetestuj konfigurację

Używaj plików i kont testowych zatwierdzonych przez organizację. Przed testowaniem potwierdź, że to samo konto Microsoft ma dostęp do każdego pliku bezpośrednio w SharePoint.

  1. W trybie Dozwolone witryny, gdy lista nie jest pusta, sprawdź plik w dozwolonym zbiorze i plik w zbiorze spoza listy. Tylko dozwolony zbiór powinien być dostępny przez aplikację.

  2. W trybie Zablokowane witryny sprawdź plik w zablokowanym zbiorze i plik w niezablokowanym zbiorze. Zablokowany zbiór powinien być niedostępny. Dostęp do niezablokowanego zbioru nadal zależy od uprawnień Microsoft i innych ustawień kontroli dostępu.

  3. Sprawdź obsługiwany plik testowy z wykluczoną etykietą poufności. Nie powinien pojawiać się w wynikach aplikacji.

  4. Po zmianie przez API porównaj listę zapisaną w interfejsie z zasadami zwróconymi przez API.

  5. Po przesłaniu pliku CSV zapisz zmiany i ponownie otwórz ustawienia, aby potwierdzić, że zachowano właściwe zbiory.

Jeśli wyniki nie są zgodne z zamierzonymi zasadami, sprawdź przestrzeń roboczą, wybrany tryb dostępu, zapisaną listę, identyfikatory GUID zbiorów i etykiet, obsługiwany typ pliku oraz uprawnienia Microsoft użytkownika. Nie czyść listy w ramach rozwiązywania problemów, chyba że zamierzasz wprowadzić wynikającą z tego zmianę dostępu.

Pomoc w przypadku brakujących ustawień lub nieoczekiwanego dostępu znajdziesz w artykule Kontakt z pomocą techniczną OpenAI. Nie umieszczaj kluczy administratora ani tokenów Microsoft Graph w zgłoszeniu do pomocy technicznej.

Poznaj ograniczenia

  • Reguła dotycząca zbioru obejmuje cały zbiór witryn. Nie pozwala ograniczyć dostępu do konkretnej podwitryny, folderu ani pliku.

  • Ograniczenia witryn SharePoint nie ograniczają automatycznie dostępu do OneDrive.

  • Filtrowanie według etykiet poufności działa tylko wtedy, gdy Microsoft Graph udostępnia obsługiwane metadane etykiet, między innymi w przypadku obsługiwanych dokumentów Office oraz plików PDF i MP4.

  • Typy plików nieobsługiwane przez etykiety poufności, takie jak TXT i CSV, są traktowane jako pliki bez etykiet. Pozostają dostępne, jeśli zezwalają na to pozostałe ustawienia. To ograniczenie dotyczące typów plików nie ma związku z przesyłaniem pliku CSV w celu skonfigurowania dostępu do witryn.

  • Ani przesyłanie pliku CSV, ani publicznie dostępne przykładowe narzędzie nie służą do konfigurowania wykluczeń według etykiet poufności. Ten artykuł nie opisuje API do zbiorczego zarządzania etykietami.

  • Zapisanie zasad lub pomyślna odpowiedź API nie zastępują testu dostępu z użyciem docelowego konta.

Użyj narzędzia administracyjnego w Pythonie

Pełny przykładowy kod i polecenia są aktualizowane w OpenAI Cookbook:

Użyj Pythona w wersji 3.10 lub nowszej. Narzędzie korzysta z biblioteki standardowej Pythona. Przed uruchomieniem narzędzia przeczytaj przewodnik i używaj trybu próbnego, aby sprawdzać zmiany.

Obecna wersja narzędzia odczytuje dane uwierzytelniające ze zmiennych środowiskowych. Postępuj zgodnie z instrukcjami bezpiecznego wprowadzania danych podanymi w przewodniku. Wyczyszczenie listy dozwolonych witryn wymaga wyraźnego potwierdzenia. Usunięcie wpisów może zostać wykonane bez takiego potwierdzenia, dlatego najpierw sprawdź je w trybie próbnym.

Informacje o ponawianiu prób i opcjonalnych kluczach idempotencji znajdziesz w sekcji Bezpieczne ponawianie aktualizacji zasad. Używaj kluczy idempotencji tylko wtedy, gdy przestrzeń robocza je obsługuje. Po niepowodzeniu o niejednoznacznym wyniku sprawdź aktualne zasady.

Narzędzie nie włącza funkcji przestrzeni roboczej ani nie sprawdza egzekwowania zasad. Testy offline tego narzędzia korzystają z symulowanych wywołań Microsoft Graph i API administracyjnego ChatGPT.

Zmiany obejmujące wiele żądań nie są atomowe. Jeśli usuwanie wielu zbiorów zakończy się niepowodzeniem w trakcie operacji, wcześniejsze usunięcia mogły już zostać wykonane. Przed ponowieniem próby odczytaj aktualne zasady.

Często zadawane pytania

Czy ustawienia kontroli witryn zastępują uprawnienia Microsoft?

Nie. Aplikacja nadal korzysta z uprawnień Microsoft każdego użytkownika. OpenAI stosuje skonfigurowane filtrowanie witryn, zanim odpowiedzi zostaną udostępnione użytkownikowi i modelowi.

Czy pusta lista dozwolonych witryn blokuje wszystkie witryny?

Nie. Pusta lista dozwolonych witryn nie oznacza „zablokuj wszystko”. Jeśli lista zablokowanych witryn zawiera wpisy, te zbiory pozostają zablokowane. Gdy żadna z list nie zawiera wpisów, dostęp zależy od uprawnień Microsoft użytkowników i innych skonfigurowanych ustawień kontroli dostępu.

Czy zmiany wprowadzane przez API administracyjne są rejestrowane?

Zmiany zasad wprowadzane przez API administracyjne są zapisywane w dziennikach audytu i zgodności przestrzeni roboczej.

Czy ten artykuł był pomocny?