Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Note
Azure Yapay Zeka Arama Azure portalı, REST API'leri ve Azure SDK’ları aracılığıyla kullanılabilir. Ayrıca kuruluş içeriğini Microsoft Foundry portalındaki aracılar için yeniden kullanılabilir, izin kullanan bilgi bankalarına dönüştüren yönetilen bilgi katmanı Foundry IQ'yu temel alır.
Dizine alınan SharePoint içeriği için sorgu zamanı izin filtrelemesi eksik veya beklenmeyen sonuçlar döndürüyorsa ya da izin filtresi uygulanmış bir sorgu başarısız olursa bu makaleyi kullanın.
Prerequisites
- ACL içe alımı yapılandırılmış Microsoft 365’teki SharePoint dizin oluşturucusu tarafından doldurulan bir dizin.
- Sorgu zamanında ACL ve RBAC uygulanması bölümünde açıklandığı şekilde yapılandırılmış sorgu zamanında izin filtrelemesi.
- SharePoint site gruplarını kullandığınızda REST API sürümü
2026-08-01-previewveya eşdeğer bir önizleme SDK'sı paketi. - Dizin tanımına, oluşturulan veya açık dizin oluşturucu durumuna ve test kullanıcısı için SharePoint izinlerine erişim.
- Filtrelenmiş ve filtrelenmemiş sonuçları karşılaştırmanız gerekiyorsa Arama Dizini Veri Katkıda Bulunanı veya eşdeğer bir gelişmiş okuma izni gerekir.
Sorun giderme karar ağacını izleyin
Bu denetimleri sırayla tamamlayın. Gözlemlenen sonuç düzeltme gerektiren yapılandırmayı veya izni tanımladığında durdurun.
1. Hatanın sorgu zamanında oluştuğundan emin olun
Bu makale, SharePoint içerik ve ACL meta verileri dizine eklendikten sonra izin filtrelemeyi kapsar.
- Veri kaynağı oluşturma sırasında veya bir dizin oluşturucu çalıştırıldığında
Invalid AAD tenantbildirilirse, Microsoft Entra kiracı düzeltme adımlarını izleyin. -
TenantId, kimlik doğrulamasını veya veri kaynağı bağlantı dizesini düzeltmeniz gerekiyorsa bkz: Microsoft 365’te SharePoint dizin oluşturucusunu yapılandırma. - Dizin oluşturma sırasında
UserIds,GroupIdsveyaSharePointSiteUrleksikse, ACL alımı sorun giderme tablosunu kullanın.
Yalnızca izin meta verileri dizine eklenmişse ve bunları sorguladığınızda sorun ortaya çıkıyorsa burada devam edin.
2. Üç kimliği tanımlama
Her rolü hangi kimliğin üstlendiğini kaydedin. Bir tanımlayıcıyı başka bir tanımlayıcıyla değiştirmeyin.
| Identity | Purpose | Nereden doğrulanması gerekir? |
|---|---|---|
| Kullanıcı sorgulanıyor | içindeki x-ms-query-source-authorization temsilci kullanıcı belirteci, kullanıcının hangi korumalı belgeleri alabileceğini belirler. |
Uygulama kimlik doğrulama akışınız ve sorgu isteği. |
| SharePoint bağlayıcı uygulama kaydı | Dizindeki sharePointConnectorAppRegistration, Azure Yapay Zeka Arama'ün sorguyu yapan kullanıcının SharePoint site grup üyeliklerini çözümlemesini sağlar. |
SharePoint gruplarını yapılandırma desteği bölümünde açıklanan dizin tanımı ve uygulama kaydı. |
| Azure Yapay Zeka Arama isteği kimliği | Üst bilgideki Authorization Microsoft Entra taşıyıcı belirteci veya üst bilgideki api-key API anahtarı, arama hizmetine yönelik isteğin kimliğini doğrular. Kimliğin dizini sorgulama iznine sahip olması gerekir. |
Sorgu istemciniz ve Azure Yapay Zeka Arama veri düzlemi rol ataması. |
3. İzin filtresi yapılandırmasını denetleyin
Dizini, dizin oluşturucuyu ve oluşturulan nesneleri ait oldukları makalelerle karşılaştırın.
- Dizinin
permissionFilterOptionolarakenabledayarlandığını onaylayın. -
UserIdsveGroupIdsöğelerinin doğrupermissionFilterdeğerlerine sahip olduğunu doğrulayın. - SharePoint site grupları için dizinin
sharePointConnectorAppRegistrationvesharepointSiteUrl: trueiçeren birSharePointSiteUrlalanına sahip olduğunu onaylayın. - Dizine alınan her belgenin veya öbeklerin geçerli izin alanlarını taşıdığını onaylayın. Beceri kümesi dizin projeksiyonları kullanıyorsa, ACL alanlarının içinde
indexProjections.mappingsolduğunu doğrulayın.
Değerlerden herhangi biri eksikse, ACL alma ve sorgu zamanında zorunlu kılma için arama hizmetinizi yapılandırma konusuna geri dönün.
4. Sorgu belirtecini güvenli bir şekilde denetleyin
Hiçbir zaman oturum açmayın, destek isteğine yapıştırmayın veya tam erişim belirtecini paylaşmayın. Yalnızca belirteç yükünü yerelde çözümleyin ve tanılama çıktısını yakalamadan önce tanımlayıcıları temizleyin.
- İsteğin, test kullanıcısı için geçerli bir devredilmiş belirteç içeren
x-ms-query-source-authorizationöğesini içerdiğini onaylayın. - Yükü yerel olarak çözümleyin ve
oidetiketinin amaçlanan test kullanıcısını tanımladığını doğrulayın.<test-user-object-id>gibi temizlenmiş bir değer kaydedin. - Kullanıcıyı yeniden kimlik doğrulamasından geçirip belirtecin eksik veya süresi dolmuşsa yeniden deneyin.
Kullanıcı belirteci atlanırsa, izin korumalı içerik döndürülemez.
Authorization üst bilgisi tek başına x-ms-query-source-authorization'in yerini almaz.
5. Microsoft Entra izinlerini denetleyin
- Dizine alınan
UserIdsveyaGroupIdsöğesinin beklenen Microsoft Entra nesne kimliğini içerdiğini doğrulayın. Bu tanılama karşılaştırması için yalnızca yükseltilmiş okuma sorgusu kullanın. - Test kullanıcısının doğrudan atamaya sahip olduğunu veya geçişli Microsoft Entra grup üyeliği aracılığıyla atanmış Microsoft Entra grubuna erişim sağladığını onaylayın.
- Microsoft Entra grubu bir SharePoint grubu içinde iç içe yerleştirilmişse, atamayı değiştirin. Bu karışık ilişki genişletilmez ve eksik sonuçlara neden olabilir. Kullanıcıyı doğrudan SharePoint grubuna ekleyin veya desteklenen bir Microsoft Entra grup ataması aracılığıyla izin atayın.
Tam destek sınırı için bkz . Desteklenen grup ilişkileri.
6. SharePoint site grubu izinlerini kontrol edin
Belge ACL'sinin Sahipler, Üyeler, Ziyaretçiler veya özel SharePoint site grubuna bağlı olduğu durumlarda bu adımı tamamlayın.
-
GroupIdsöğesinin beklenenspg:önekli grup kimliğini içerdiğini veSharePointSiteUrlöğesinin kaynak siteyi tanımladığını doğrulamak için yükseltilmiş okuma sorgusu kullanın. - Test kullanıcısının bu SharePoint grubu doğrudan üyesi olduğunu onaylayın.
- Dizinin
sharePointConnectorAppRegistrationSharePoint grupları desteği için gereken tanımlayıcıları ve izinleri kullandığını onaylayın.
Dizine alınan alanlar boş veya eskiyse, sorguyu yeniden test etmeden önce alımı düzeltin veya SharePoint izinlerini eşitleyin.
7. Sorgu isteğini denetleyin
- SharePoint site grubu izin filtreleri için REST API sürümünü
2026-08-01-previewveya eşdeğer bir önizleme SDK'sı paketini kullanın. -
Authorizationdizini sorgulayabilen bir güvenlik sorumlusunun kimliğini doğruladığını doğrulayın. -
x-ms-query-source-authorizationöğesinin devredilmiş test kullanıcısı belirtecini içerdiğini doğrulayın. - İzin davranışını yalıtabilmeniz için aynı sorguyu ilgisiz filtreler veya derecelendirme değişiklikleri olmadan yeniden deneyin.
İstek şekli sahibi olarak genel sorgu örneğini kullanın. Kaydedilen isteklere veya günlük kayıtlarına token’ların tamamını eklemeyin.
8. Beklenen ve gerçek sonuçları karşılaştırın
- SharePoint'te test kullanıcısının erişebildiği bir belge ve erişemediği bir belge seçin.
- İzin filtresi uygulanmış sorguyu test kullanıcısı olarak çalıştırın ve yalnızca belge anahtarlarını veya diğer güvenli olmayan tanımlayıcıları kaydedin.
- Yükseltilmiş bir okuma sorgusu çalıştırın ve depolanan
UserIds,GroupIdsveSharePointSiteUrldeğerlerini kaynak izinlerle karşılaştırın. - Yükseltilmiş okuma beklenen belgeyi döndürüyor ancak kullanıcı sorgusu döndürmüyorsa, kullanıcı belirteci ve grup çözümlemesine odaklanın. Ayrıcalıklı okuma da bunu kaçırıyorsa, veri alımına, eşlemelere ve ACL senkronizasyonuna odaklanın.
Yükseltilmiş okuma araştırma içindir. Son kullanıcılara sınırsız sonuç döndürmek için kullanmayın.
9. İstek bağıntı ayrıntılarını yakalama
Sorgu yine de başarısız olursa API sürümünü, UTC zaman damgasını, temizlenmiş istek gövdesini, HTTP durumunu, yanıt üst bilgilerini ve hizmet tarafından döndürülen tüm istek veya bağıntı kimliğini yakalayın. Dizin adını ve aynı belgenin yükseltilmiş okuma altında görünüp görünmeyeceğini ekleyin.
Tanılamaları Microsoft Desteği paylaşmadan önce erişim belirteçlerini, API anahtarlarını, gizli dizileri, kullanıcı adlarını ve kiracıya özgü URL'leri kaldırın.