Problemen met het filteren van SharePoint machtigingen in Azure AI Zoeken (preview) oplossen

Note

Azure AI Zoeken is beschikbaar via de Azure-portal, REST API's en Azure-SDK's. Het vormt ook een basis voor Foundry IQ, de beheerde kennislaag die bedrijfsinhoud transformeert in herbruikbare, machtigingsbewuste knowledge bases voor agents in de Microsoft Foundry-portal.

Gebruik dit artikel als filteren op querytijdmachtigingen voor geïndexeerde SharePoint inhoud ontbrekende of onverwachte resultaten retourneert, of als een door machtigingen gefilterde query mislukt.

Prerequisites

  • Een index die wordt gevuld door de SharePoint in Microsoft 365 indexeerfunctie met ACL-opname geconfigureerd.
  • Machtigingsfiltering tijdens querytijd geconfigureerd zoals beschreven in ACL- en RBAC-handhaving tijdens querytijd.
  • REST API-versie 2026-08-01-preview of een equivalent preview SDK-pakket wanneer u SharePoint sitegroepen gebruikt.
  • Toegang tot de indexdefinitie, gegenereerde of expliciete indexeerstatus en de SharePoint machtigingen voor een testgebruiker.
  • Inzender voor zoekindexgegevens of een gelijkwaardige machtiging voor lezen met verhoogde bevoegdheid als u gefilterde en niet-gefilterde resultaten wilt vergelijken.

Volg de beslissingsstructuur voor probleemoplossing

Voltooi deze controles in volgorde. Stop wanneer het waargenomen resultaat de configuratie of machtiging identificeert die moet worden gecorrigeerd.

1. Controleer of de fout optreedt op het moment van de query

In dit artikel wordt het filteren van machtigingen behandeld nadat SharePoint inhoud en ACL-metagegevens zijn geïndexeerd.

Ga hier alleen door wanneer er geïndexeerde machtigingsmetagegevens bestaan en het symptoom treedt op wanneer u er query's op uitvoert.

2. De drie identiteiten identificeren

Noteer welke identiteit elke rol vult. Vervang de ene identifier niet door de andere.

Identity Purpose Waar moet u deze controleren
Query's uitvoeren op gebruiker Het gedelegeerde gebruikerstoken in x-ms-query-source-authorization bepaalt welke beveiligde documenten de gebruiker kan ophalen. De authenticatiestroom van uw toepassing en het queryverzoek.
app-registratie voor SharePoint connector Met de sharePointConnectorAppRegistration op de index kan Azure AI Zoeken de SharePoint-sitegroepslidmaatschappen bepalen van de gebruiker die de query uitvoert. De indexdefinitie en de app-registratie die worden beschreven in ondersteuning voor SharePoint groepen configureren.
Azure AI Zoeken identiteit aanvragen Met het Microsoft Entra bearer-token in de Authorization header of de API-sleutel in de api-key header wordt de aanvraag geverifieerd bij de zoekservice. De identiteit moet gemachtigd zijn om een query uit te voeren op de index. Uw queryclient en Azure AI Zoeken roltoewijzing van gegevensvlak.

3. Controleer de configuratie van het machtigingsfilter

Vergelijk de index, indexeerfunctie en gegenereerde objecten met hun eigen artikelen.

  1. Controleer of de index is permissionFilterOption ingesteld op enabled.
  2. Controleer of UserIds en GroupIds de juiste permissionFilter-waarden hebben.
  3. Voor sitegroepen van SharePoint controleert u of de index sharePointConnectorAppRegistration en een veld SharePointSiteUrl met sharepointSiteUrl: true bevat.
  4. Controleer of elk geïndexeerd document of segment de toepasselijke machtigingsvelden bevat. Als de vaardighedenset indexprojecties gebruikt, controleert u of de ACL-velden zich in indexProjections.mappingsbevinden.

Als er een waarde ontbreekt, gaat u terug naar Uw zoekservice configureren voor opname van ACL en afdwinging van querytijd.

4. Controleer het querytoken veilig

Leg nooit een volledig toegangstoken vast in logbestanden, plak het niet in een supportverzoek en deel het niet. Decodeer alleen de payload van het token lokaal, en schoon ID's op voordat u diagnostische uitvoer verzamelt.

  1. Controleer of het verzoek voor de testgebruiker een actueel gedelegeerd token x-ms-query-source-authorization bevat.
  2. Decodeer de payload lokaal en bevestig dat de oid de bedoelde testgebruiker identificeert. Noteer een opgeschoonde waarde, zoals <test-user-object-id>.
  3. Verifieer de gebruiker opnieuw en probeer het opnieuw als het token ontbreekt of is verlopen.

Als het gebruikerstoken wordt weggelaten, wordt inhoud met machtigingsbeveiliging niet geretourneerd. De Authorization koptekst alleen vervangt x-ms-query-source-authorizationniet.

5. Controleer Microsoft Entra machtigingen

  1. Controleer of de geïndexeerde UserIds of GroupIds het verwachte Microsoft Entra-object-id bevatten. Gebruik alleen een query met verhoogde bevoegdheid voor deze diagnostische vergelijking.
  2. Controleer of de testgebruiker een directe toewijzing heeft of de toegewezen Microsoft Entra groep bereikt via transitieve Microsoft Entra groepslidmaatschap.
  3. Als de Microsoft Entra groep is genest binnen een SharePoint-groep, wijzigt u de toewijzing. Deze gemengde relatie is niet uitgevouwen en kan leiden tot ontbrekende resultaten. Voeg de gebruiker rechtstreeks toe aan de SharePoint-groep of verwijs toestemming via een ondersteunde Microsoft Entra groepstoewijzing.

Zie Ondersteunde groepsrelaties voor de exacte ondersteuningsgrens.

6. Controleer SharePoint sitegroepmachtigingen

Voltooi deze stap wanneer de ACL van het document afhankelijk is van een eigenaren, leden, bezoekers of aangepaste SharePoint sitegroep.

  1. Gebruik een query met verhoogde leesrechten om te bevestigen dat GroupIds de verwachte groeps-id met het voorvoegsel spg: bevat en dat SharePointSiteUrl de bronsite identificeert.
  2. Controleer of de testgebruiker rechtstreeks lid is van die SharePoint-groep.
  3. Controleer of de index sharePointConnectorAppRegistration gebruikmaakt van de id's en machtigingen die zijn vereist voor de ondersteuning van SharePoint groepen.

Als de geïndexeerde velden leeg of verouderd zijn, herstelt u de opname of synchroniseert u de SharePoint machtigingen voordat u de query opnieuw test.

7. Controleer de queryaanvraag

  1. Gebruik de REST API-versie 2026-08-01-preview of een equivalent preview SDK-pakket voor SharePoint sitegroepmachtigingsfilters.
  2. Bevestig dat Authorization een principal verifieert die query's op de index kan uitvoeren.
  3. Bevestigen x-ms-query-source-authorization bevat het gedelegeerde testgebruikertoken.
  4. Probeer dezelfde query opnieuw zonder niet-gerelateerde filters of classificatiewijzigingen, zodat u het machtigingsgedrag kunt isoleren.

Gebruik het algemene queryvoorbeeld als eigenaar voor de vorm van de aanvraag. Neem geen volledige tokens op in opgeslagen aanvragen of logboeken.

8. Verwachte en werkelijke resultaten vergelijken

  1. Kies één document dat de testgebruiker kan openen en één document dat de gebruiker niet kan openen in SharePoint.
  2. Voer de door machtigingen gefilterde query uit als de testgebruiker en noteer alleen documentsleutels of andere niet-secret-id's.
  3. Voer een query met verhoogde leesrechten uit en vergelijk de opgeslagen waarden van UserIds, GroupIds en SharePointSiteUrl met de rechten in de bron.
  4. Als een leesactie met verhoogde rechten het verwachte document retourneert, maar de query van de gebruiker niet, focus dan op het gebruikerstoken en de groepsresolutie. Als verhoogde leesbewerking deze ook mist, richt u zich op opname, toewijzingen en ACL-synchronisatie.

Verhoogde leesbewerking is bedoeld voor onderzoek. Gebruik deze niet om onbeperkte resultaten te retourneren aan eindgebruikers.

9. Correlatiedetails van aanvraag vastleggen

Als de query nog steeds mislukt, legt u de API-versie, UTC-tijdstempel, opgeschoonde aanvraagbody, HTTP-status, antwoordheaders en een aanvraag- of correlatie-id vast die door de service wordt geretourneerd. Geef de indexnaam op en of hetzelfde document wordt weergegeven onder Lezen met verhoogde bevoegdheid.

Verwijder toegangstokens, API-sleutels, geheimen, gebruikersnamen en tenantspecifieke URL's voordat u diagnostische gegevens deelt met Microsoft Ondersteuning.