Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Note
Azure KI-Suche ist über das Azure Portal, REST-APIs und Azure SDKs verfügbar. Es unterstützt auch Foundry IQ, die verwaltete Wissensschicht, die Unternehmensinhalte in wiederverwendbare, berechtigungsfähige Wissensbasen für Agenten im Microsoft Foundry-Portal transformiert.
Verwenden Sie diesen Artikel, wenn abfragezeitbasierte Berechtigungsfilterung für indizierte SharePoint Inhalt fehlende oder unerwartete Ergebnisse zurückgibt oder eine berechtigungsfilterte Abfrage fehlschlägt.
Voraussetzungen
- Ein Index, der vom SharePoint in Microsoft 365 Indexer mit konfigurierter ACL-Aufnahme aufgefüllt wird.
- Abfragezeitberechtigungsfilterung konfiguriert, wie in der Abfragezeit-ACL- und RBAC-Erzwingung beschrieben.
- REST-API-Version
2026-08-01-previewoder ein entsprechendes Vorschau-SDK-Paket, wenn Sie SharePoint Websitegruppen verwenden. - Zugriff auf die Indexdefinition, den generierten oder expliziten Indexerstatus und die SharePoint Berechtigungen für einen Testbenutzer.
- Suchindexdatenmitwirkender oder gleichwertige Berechtigung zum Lesen mit erhöhten Rechten, wenn Sie gefilterte und ungefilterte Ergebnisse vergleichen müssen.
Befolgen Sie den Entscheidungsbaum zur Fehlerbehebung
Führen Sie diese Prüfungen in der reihenfolge aus. Beenden Sie, wenn das beobachtete Ergebnis die Konfiguration oder Berechtigung identifiziert, die Korrektur benötigt.
1. Bestätigen Sie, dass der Fehler zur Abfragezeit auftritt.
In diesem Artikel wird die Berechtigungsfilterung behandelt, nachdem SharePoint Inhalt und ACL-Metadaten indiziert wurden.
- Wenn bei der Erstellung der Datenquelle oder bei einer Indexerausführung
Invalid AAD tenantgemeldet wird, führen Sie die Mandantenbehebung für Microsoft Entra durch. - Wenn Sie
TenantId, die Authentifizierung oder die Verbindungszeichenfolge der Datenquelle korrigieren müssen, finden Sie weitere Informationen unter Konfigurieren des SharePoint-Indexers in Microsoft 365. - Wenn
UserIds,GroupIdsoderSharePointSiteUrlwährend der Indizierung fehlen, verwenden Sie die ACL ingestion troubleshooting table.
Fahren Sie hier nur fort, wenn indizierte Berechtigungsmetadaten vorhanden sind und das Symptom auftritt, wenn Sie sie abfragen.
2. Identifizieren der drei Identitäten
Notieren Sie, welche Identität jede Rolle ausfüllt. Ersetzen Sie keinen Bezeichner für einen anderen.
| Identity | Purpose | Wo sie überprüft werden soll |
|---|---|---|
| Benutzerabfrage | Das delegierte Benutzertoken in x-ms-query-source-authorization bestimmt, welche geschützten Dokumente der Benutzer abrufen kann. |
Ihr Anwendungsauthentifizierungsfluss und die Abfrageanforderung. |
| SharePoint-Connector-App-Registrierung | Das sharePointConnectorAppRegistration im Index ermöglicht Azure KI-Suche, die Mitgliedschaften des abfragenden Benutzers in SharePoint-Websitegruppen zu ermitteln. |
Die Indexdefinition und die App-Registrierung, die in Unterstützung für SharePoint-Gruppen konfigurieren beschrieben sind. |
| Azure KI-Suche-Anforderungsidentität | Das Microsoft Entra-Bearer-Token im Authorization Header oder der API-Schlüssel im api-key Header authentifiziert die Anforderung an den Suchdienst. Die Identität muss berechtigt sein, den Index abzufragen. |
Ihr Abfrageclient und die Rollenzuweisung der Azure KI-Suche-Datenebene. |
3. Überprüfen der Berechtigungsfilterkonfiguration
Vergleichen Sie den Index, den Indexer und die generierten Objekte mit ihren Besitzerartikeln.
- Vergewissern Sie sich, dass der Index
permissionFilterOptionaufenabledgesetzt ist. - Bestätigen Sie, dass
UserIdsundGroupIdsdie korrektenpermissionFilter-Werte haben. - Bestätigen Sie für SharePoint-Websitegruppen, dass der Index
sharePointConnectorAppRegistrationund einSharePointSiteUrl-Feld mitsharepointSiteUrl: trueenthält. - Bestätigen Sie, dass jedes indizierte Dokument oder jeder Abschnitt die entsprechenden Berechtigungsfelder enthält. Wenn das Skillset Indexprojektionen verwendet, überprüfen Sie, ob sich die ACL-Felder in
indexProjections.mappingsbefinden.
Wenn kein Wert vorhanden ist, kehren Sie zum Konfigurieren Des Suchdiensts für die ACL-Erfassung und Abfragezeiterzwingung zurück.
4. Sicheres Überprüfen des Abfragetokens
Protokollieren Sie niemals ein Token mit Vollzugriff, fügen Sie es nicht in eine Supportanfrage ein und geben Sie es nicht weiter. Decodieren Sie nur die Token-Nutzlast lokal, und bereinigen Sie Bezeichner, bevor Sie die Diagnoseausgabe erfassen.
- Bestätigen Sie, dass die Anforderung ein aktuelles delegiertes Token für den Testbenutzer enthält
x-ms-query-source-authorization. - Dekodieren Sie die Nutzlast lokal und bestätigen Sie, dass
oidden beabsichtigten Testbenutzer identifiziert. Notieren Sie einen bereinigten Wert wie<test-user-object-id>. - Authentifizieren Sie den Benutzer erneut, und wiederholen Sie den Vorgang, wenn das Token fehlt oder abgelaufen ist.
Wenn das Benutzertoken nicht angegeben wird, werden berechtigungsgeschützte Inhalte nicht zurückgegeben. Die Authorization Kopfzeile allein ersetzt x-ms-query-source-authorizationnicht.
5. Überprüfen Sie die Microsoft Entra-Berechtigungen
- Bestätigen Sie, dass das indexierte
UserIdsoderGroupIdsdie erwartete Microsoft Entra-Objekt-ID enthält. Verwenden Sie eine Abfrage mit erhöhten Leseberechtigungen nur für diesen Diagnosevergleich. - Vergewissern Sie sich, dass der Testbenutzer über eine direkte Zuordnung verfügt oder die zugeordnete Microsoft Entra-Gruppe über transitive Microsoft Entra-Gruppenmitgliedschaft erreicht.
- Wenn die Microsoft Entra-Gruppe in eine SharePoint-Gruppe eingebettet ist, ändern Sie die Zuordnung. Diese gemischte Beziehung wird nicht erweitert und kann zu fehlenden Ergebnissen führen. Fügen Sie den Benutzer direkt zum SharePoint-Gruppe hinzu, oder erteilen Sie berechtigungen über eine unterstützte Microsoft Entra Gruppenzuweisung.
Die genaue Unterstützungsgrenze finden Sie unter "Unterstützte Gruppenbeziehungen".
6. Überprüfen SharePoint Websitegruppenberechtigungen
Führen Sie diesen Schritt aus, wenn die ACL des Dokuments auf einer SharePoint-Websitegruppe vom Typ Owners, Members, Visitors oder einer benutzerdefinierten Gruppe basiert.
- Verwenden Sie eine Abfrage mit erweiterten Leseberechtigungen, um zu bestätigen, dass
GroupIdsdie erwartete, mitspg:präfixierte Gruppen-ID enthält undSharePointSiteUrldie Quellsite identifiziert. - Vergewissern Sie sich, dass der Testbenutzer ein direktes Mitglied dieser SharePoint-Gruppe ist.
- Vergewissern Sie sich, dass der Index
sharePointConnectorAppRegistrationdie von SharePoint Gruppen unterstützten Bezeichner und Berechtigungen verwendet.
Wenn die indizierten Felder leer oder veraltet sind, korrigieren Sie die Aufnahme oder synchronisieren Sie die SharePoint Berechtigungen, bevor Sie die Abfrage erneut testen.
7. Überprüfen der Abfrageanforderung
- Verwenden Sie die REST-API-Version
2026-08-01-previewoder ein entsprechendes Vorschau-SDK-Paket für SharePoint Websitegruppenberechtigungsfilter. - Bestätigen Sie, dass
Authorizationeinen Prinzipal authentifiziert, der den Index abfragen kann. - Stellen Sie sicher, dass
x-ms-query-source-authorizationdas delegierte Token des Testbenutzers enthält. - Wiederholen Sie dieselbe Abfrage ohne nicht verknüpfte Filter oder Bewertungsänderungen, damit Sie das Berechtigungsverhalten isolieren können.
Verwenden Sie das allgemeine Abfragebeispiel als Vorlage für die Anfrageform. Nehmen Sie keine vollständigen Tokens in gespeicherte Anfragen oder Protokolle auf.
8. Vergleich der erwarteten und tatsächlichen Ergebnisse
- Wählen Sie ein Dokument aus, auf das der Testbenutzer zugreifen kann, und ein Dokument, auf das der Benutzer in SharePoint nicht zugreifen kann.
- Führen Sie die nach Berechtigungen gefilterte Abfrage als Testbenutzer aus und notieren Sie nur Dokumentschlüssel oder andere nicht vertrauliche Bezeichner.
- Führen Sie eine Abfrage mit erhöhten Leseberechtigungen aus, und vergleichen Sie die gespeicherten
UserIdsWerteGroupIdsundSharePointSiteUrlWerte mit den Quellberechtigungen. - Wenn der Lesezugriff mit erhöhten Rechten das erwartete Dokument zurückgibt, die Benutzerabfrage dies jedoch nicht tut, prüfen Sie das Benutzertoken und die Gruppenauflösung. Wenn es auch mit dem Lesezugriff mit erhöhten Rechten nicht gefunden wird, konzentrieren Sie sich auf die Erfassung, Zuordnungen und ACL-Synchronisierung.
Der Lesezugriff mit erhöhten Rechten erfolgt zu Untersuchungszwecken. Verwenden Sie sie nicht, um uneingeschränkte Ergebnisse an Endbenutzer zurückzugeben.
9. Erfassen von Anforderungskorrelationsdetails
Wenn die Abfrage immer noch fehlschlägt, erfassen Sie die API-Version, den UTC-Zeitstempel, den sanitisierten Anforderungstext, den HTTP-Status, Antwortheader und alle vom Dienst zurückgegebenen Anforderungs- oder Korrelations-ID. Fügen Sie den Indexnamen ein, und geben Sie an, ob dasselbe Dokument unter Lesezugriff mit erhöhten Rechten angezeigt wird.
Entfernen Sie Zugriffstoken, API-Schlüssel, geheime Schlüssel, Benutzernamen und mandantenspezifische URLs, bevor Sie die Diagnose für Microsoft-Support freigeben.