SharePoint Berechtigungen wirken auf den ersten Blick einfach. Doch sobald Unternehmen einzelne Bereiche, Bibliotheken oder Dateien unterschiedlich freigeben, kann die Struktur schnell kompliziert werden.
Deshalb sollten Berechtigungen nicht erst nach dem Aufbau einer SharePoint-Umgebung berücksichtigt werden. Sie gehören bereits in die Planung der Struktur.
In seinem Vortrag auf der ShareConf zeigt Thomas Maier, wie Unternehmen SharePoint-Strukturen mit einem klaren Berechtigungskonzept aufbauen. Dabei geht es nicht um zusätzliche Tools oder Programmierung, sondern um die Möglichkeiten, die SharePoint selbst bietet.
SharePoint Berechtigungen beginnen bei der Struktur
Bevor Unternehmen ihre SharePoint-Struktur planen, sollten sie klären, wofür sie SharePoint einsetzen möchten.
Die Möglichkeiten sind vielfältig. SharePoint kann beispielsweise als Newsportal, Wissensportal oder Plattform für Zusammenarbeit dienen. Auch Dokumentenmanagement, Suche und Business-Anwendungen lassen sich darüber abbilden.
Erst wenn die Anwendungsfälle feststehen, sollte die eigentliche Struktur entstehen.
Dabei spielen Berechtigungen eine zentrale Rolle.
Wie funktionieren Berechtigungen in SharePoint?
SharePoint arbeitet grundsätzlich mit einer Berechtigungsvererbung.
Berechtigungen einer übergeordneten Ebene gelten zunächst auch für die darunterliegenden Bereiche.
Erhält eine Gruppe beispielsweise Zugriff auf eine Site, gelten diese Rechte auch für die enthaltenen Bereiche. Solange die Vererbung bestehen bleibt, lässt sich das vergleichsweise einfach verwalten.
Komplexer wird es, sobald Unternehmen diese Vererbung unterbrechen.
Was passiert bei einer unterbrochenen Berechtigungsvererbung?
Unternehmen können die Vererbung an bestimmten Stellen unterbrechen. Anschließend lassen sich dort eigene Berechtigungen vergeben.
Das ist technisch problemlos möglich. Es hat jedoch Folgen für die spätere Verwaltung.
Ändert ein Administrator die Berechtigungen auf einer übergeordneten Ebene, übernimmt der getrennte Bereich diese Änderung nicht mehr automatisch.
Je mehr solcher Ausnahmen entstehen, desto schwieriger wird es, den Überblick zu behalten.
Warum einzelne Freigaben schnell zum Problem werden
Auch das Freigeben einzelner Dateien kann eigene Berechtigungen erzeugen.
Für Anwender wirkt der Teilen-Button zunächst unkompliziert. Im Hintergrund kann dadurch jedoch die bisherige Berechtigungsstruktur verändert werden.
Später passen Änderungen auf der übergeordneten Ebene dann möglicherweise nicht mehr für diese Datei.
Genau deshalb sollten Unternehmen bewusst entscheiden, auf welchen Ebenen sie unterschiedliche Berechtigungen wirklich benötigen.
SharePoint nicht nur nach Funktionen strukturieren
Ein typischer Fehler beginnt bereits bei der ersten Planung.
Unternehmen bauen ihre SharePoint-Struktur häufig nach Funktionen auf. Dann gibt es beispielsweise zentrale Bereiche für Dokumente, Termine, Vorlagen oder Projekte.
Diese Struktur erscheint zunächst logisch.
Schwierig wird es, sobald verschiedene Benutzergruppen unterschiedliche Zugriffe benötigen.
Dann entstehen innerhalb derselben Struktur immer mehr Ausnahmen und unterbrochene Berechtigungen.
Berechtigungsgetrieben statt funktionsgetrieben planen
Thomas empfiehlt deshalb einen anderen Ansatz: Die Struktur sollte sich stärker an den benötigten Berechtigungen orientieren.
Unternehmen überlegen zuerst, welche Benutzergruppen auf welche Bereiche zugreifen sollen.
Danach ordnen sie diesen Bereichen die benötigten Funktionen zu.
Eine Abteilung kann beispielsweise einen öffentlichen Bereich besitzen. Dort finden alle Mitarbeiter allgemeine Informationen und Dokumente.
Zusätzlich kann ein interner Bereich nur für die Mitglieder dieser Abteilung verfügbar sein.
So entstehen deutlich weniger Ausnahmen innerhalb der Berechtigungsstruktur.
Muss wirklich alles in SharePoint geschützt werden?
SharePoint bietet viele Möglichkeiten zur Steuerung von Zugriffen. Trotzdem muss nicht jede mögliche Einschränkung auch umgesetzt werden.
Unternehmen sollten deshalb zwischen echten Sicherheitsanforderungen und unnötiger Kontrolle unterscheiden.
Nicht jede Information benötigt eine eigene Berechtigungsregel.
Zu viele Einschränkungen erhöhen den Verwaltungsaufwand und machen die Umgebung komplizierter.
Ansichten sind keine SharePoint Berechtigungen
Ein wichtiger Unterschied besteht zwischen dem Ausblenden und dem tatsächlichen Schützen von Informationen.
Ansichten, Spalten oder zielgruppenorientierte Darstellungen steuern nicht die Berechtigung.
Eine Information kann dadurch für einen Anwender unsichtbar erscheinen. Das bedeutet jedoch nicht automatisch, dass er keinen Zugriff darauf besitzt.
Wer Inhalte wirklich schützen möchte, muss mit den entsprechenden SharePoint-Berechtigungen arbeiten.
Versionierung schafft zusätzliche Sicherheit
Unternehmen müssen nicht jede mögliche Benutzeraktion über Berechtigungen verhindern.
SharePoint dokumentiert Änderungen und zeigt, wer eine Datei zuletzt bearbeitet hat.
Zusätzlich hilft der Versionsverlauf. Anwender können ältere Versionen eines Dokuments wiederherstellen.
Diese Funktionen reduzieren in vielen Situationen den Bedarf an zusätzlichen Einschränkungen.
Best Practice: Berechtigungen möglichst weit oben vergeben
Thomas empfiehlt, Berechtigungen möglichst auf einer höheren Ebene zu vergeben.
Unternehmen sollten nach Möglichkeit vermeiden, einzelne Apps, Elemente oder Dateien separat zu berechtigen.
Natürlich gibt es Ausnahmen. Trotzdem sollte eine einfache Struktur das Ziel bleiben.
Je weniger Sonderfälle existieren, desto leichter lässt sich die SharePoint-Umgebung später verwalten.
SharePoint-Strukturen frühzeitig planen
Eine gute SharePoint-Struktur entsteht nicht erst während der Umsetzung.
Unternehmen sollten zunächst ein Gesamtbild entwickeln. Dabei können sie auch Bereiche berücksichtigen, die erst später entstehen.
Nicht alles muss sofort umgesetzt werden.
Eine langfristige Planung verhindert jedoch, dass wichtige Bereiche später an einer ungeeigneten Stelle liegen.
Warum spätere Umbauten schwierig werden können
Eine einmal aufgebaute SharePoint-Struktur lässt sich nicht beliebig verschieben.
Deshalb lohnt es sich, zukünftige Anforderungen bereits bei der Planung mitzudenken.
Das betrifft beispielsweise Abteilungen, Projekte, interne Bereiche und externe Zusammenarbeit.
Je nach Größe des Unternehmens können daraus unterschiedliche Site Collections entstehen.
Die gleiche Grundstruktur für kleine und große Unternehmen
Das grundlegende Konzept hängt nicht zwingend von der Unternehmensgröße ab.
Eine Firma mit wenigen Mitarbeitern kann dieselben Prinzipien nutzen wie ein Unternehmen mit mehreren Tausend Beschäftigten.
Der Unterschied liegt vor allem im Umfang.
Größere Unternehmen benötigen mehr Bereiche und möglicherweise zusätzliche Site Collections. Die grundlegende Logik bleibt jedoch bestehen.
SharePoint-Gruppen statt einzelner Benutzer verwenden
Ein weiterer wichtiger Grundsatz betrifft die Vergabe von Berechtigungen.
Unternehmen sollten möglichst mit Gruppen statt mit einzelnen Benutzern arbeiten.
Dadurch lassen sich personelle Änderungen wesentlich einfacher verwalten.
Wechselt beispielsweise ein Projektleiter, muss der Administrator nicht mehrere Berechtigungen einzeln ändern. Stattdessen passt er lediglich die Mitgliedschaft der entsprechenden Gruppe an.
SharePoint-Gruppen sinnvoll benennen
Auch der Name einer Gruppe beeinflusst die spätere Verwaltung.
Thomas empfiehlt funktionsbezogene Gruppennamen.
Ein Name wie „Marketing Redakteure“ beschreibt beispielsweise die Aufgabe der Gruppe.
Die konkrete Berechtigungsstufe sollte dagegen nicht zwingend Bestandteil des Namens sein. Dieselbe Gruppe kann an unterschiedlichen Stellen verschiedene Rechte benötigen.
Berechtigungsstufen in SharePoint verstehen
SharePoint stellt verschiedene Berechtigungsstufen bereit.
Dazu gehören beispielsweise Lesen, Mitwirken, Entwerfen und Vollzugriff.
Administratoren sollten prüfen, welche Rechte hinter diesen Stufen tatsächlich liegen.
Sie sollten sich nicht ausschließlich auf den Namen einer Berechtigungsstufe verlassen.
Standard-Berechtigungsstufen möglichst nicht verändern
Benötigt ein Unternehmen eine besondere Kombination aus Rechten, kann es eigene Berechtigungsstufen erstellen.
Thomas empfiehlt dabei, die vorhandenen Standardstufen möglichst unverändert zu lassen.
Statt eine bestehende Stufe umzubauen, können Administratoren sie kopieren und anschließend anpassen.
Dadurch bleibt der Standard nachvollziehbar.
Der Site Collection Administrator besitzt eine Sonderrolle
Beim Berechtigungskonzept sollten Unternehmen auch den Site Collection Administrator berücksichtigen.
Diese Rolle besitzt besondere Rechte innerhalb einer Site Collection.
Das ist besonders wichtig, wenn die IT diese Rolle zentral verwaltet.
Verantwortliche sollten deshalb wissen, welche Personen diese Administratorrechte besitzen.
Auch eine klare Namensgebung gehört zum Konzept
Nicht nur Gruppen benötigen verständliche Namen.
Auch Sites und Dokumentbibliotheken sollten eindeutig benannt sein.
Ein allgemeiner Name wie „Dokumente“ hilft Anwendern wenig, wenn zahlreiche Bereiche eine Bibliothek mit demselben Namen besitzen.
Besser sind Namen, die den Inhalt beschreiben. Beispiele sind „Verträge“, „Vorlagen“ oder „Projektdokumente“.
So finden Anwender ihre Inhalte leichter wieder.
Zentrale Navigation erleichtert die Orientierung
Eine klare Navigation hilft Anwendern zusätzlich bei der Orientierung.
Unternehmen können eine gemeinsame Navigation über verschiedene Bereiche hinweg einsetzen.
Auch eine einheitliche Gestaltung kann helfen. Unterschiedliche Bereiche lassen sich beispielsweise visuell voneinander abgrenzen.
Damit erkennen Anwender schneller, in welchem Teil der SharePoint-Umgebung sie sich befinden.
Dokumentenablage passend zur Zusammenarbeit planen
Auch bei Dokumenten sollten Unternehmen überlegen, wie Mitarbeiter tatsächlich zusammenarbeiten.
Nicht jeder Bereich benötigt eine komplexe Metadatenstruktur.
Bei umfangreichen Dokumentarchiven können Metadaten sehr hilfreich sein. In kleineren Projekt- oder Teamstrukturen kann dagegen eine einfachere Ablage ausreichen.
Entscheidend ist der konkrete Anwendungsfall.
SharePoint, Teams und die richtige Dateiablage
Auch Office 365 bietet verschiedene Möglichkeiten für die Zusammenarbeit mit Dateien.
Welcher Ort sinnvoll ist, hängt unter anderem davon ab, wer mit den Dokumenten arbeitet und wie sie geteilt werden sollen.
Mehr dazu zeigen wir im Beitrag „Dateien teilen: OneDrive, Teams-Kanal oder SharePoint?“.
SharePoint Berechtigungen: Das Wichtigste zusammengefasst
Ein gutes Berechtigungskonzept beginnt vor der technischen Umsetzung.
Unternehmen sollten zuerst festlegen, welche Benutzergruppen welche Bereiche benötigen. Danach können sie die passende SharePoint-Struktur entwickeln.
Berechtigungsunterbrechungen sollten dabei die Ausnahme bleiben.
Gruppen, verständliche Namen und klar definierte Berechtigungsstufen erleichtern die spätere Verwaltung zusätzlich.
Vortrag zu Berechtigungen und Strukturen in SharePoint
Im vollständigen Vortrag zeigt Thomas Maier ausführlich, wie sich SharePoint-Strukturen anhand von Berechtigungen planen lassen.
Er erklärt die Berechtigungsvererbung, typische Fehler beim Aufbau und ein berechtigungsgetriebenes Strukturmodell.
Außerdem behandelt er SharePoint-Gruppen, Berechtigungsstufen, Namenskonventionen und die Planung größerer Umgebungen.
Sie sehen gerade einen Platzhalterinhalt von Standard. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf den Button unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Weitere Informationen
Über den Experten:
Thomas Maier beschäftigt sich intensiv mit SharePoint und Office 365. Als Microsoft MVP für SharePoint gibt er sein Wissen unter anderem in Vorträgen, Schulungen und Fachbeiträgen weiter.
Thomas Maier auf LinkedIn ansehen →
Fazit: SharePoint Berechtigungen so einfach wie möglich halten
SharePoint bietet sehr viele Möglichkeiten, Zugriffe individuell zu steuern. Genau diese Flexibilität kann jedoch schnell zu komplexen Strukturen führen.
Deshalb sollten Unternehmen ihre Berechtigungen nicht erst nachträglich auf eine bestehende Struktur setzen.
Besser ist ein berechtigungsgetriebener Aufbau. Dabei bestimmen Benutzergruppen und Zugriffsanforderungen die Struktur.
Je weniger Ausnahmen und unterbrochene Vererbungen entstehen, desto leichter lässt sich SharePoint langfristig verwalten.