Azure Yapay Zeka Arama SharePoint izin filtreleme sorunlarını giderme (önizleme)

Note

Azure Yapay Zeka Arama Azure portalı, REST API'leri ve Azure SDK’ları aracılığıyla kullanılabilir. Ayrıca kuruluş içeriğini Microsoft Foundry portalındaki aracılar için yeniden kullanılabilir, izin kullanan bilgi bankalarına dönüştüren yönetilen bilgi katmanı Foundry IQ'yu temel alır.

Dizine alınan SharePoint içeriği için sorgu zamanı izin filtrelemesi eksik veya beklenmeyen sonuçlar döndürüyorsa ya da izin filtresi uygulanmış bir sorgu başarısız olursa bu makaleyi kullanın.

Prerequisites

  • ACL içe alımı yapılandırılmış Microsoft 365’teki SharePoint dizin oluşturucusu tarafından doldurulan bir dizin.
  • Sorgu zamanında ACL ve RBAC uygulanması bölümünde açıklandığı şekilde yapılandırılmış sorgu zamanında izin filtrelemesi.
  • SharePoint site gruplarını kullandığınızda REST API sürümü 2026-08-01-preview veya eşdeğer bir önizleme SDK'sı paketi.
  • Dizin tanımına, oluşturulan veya açık dizin oluşturucu durumuna ve test kullanıcısı için SharePoint izinlerine erişim.
  • Filtrelenmiş ve filtrelenmemiş sonuçları karşılaştırmanız gerekiyorsa Arama Dizini Veri Katkıda Bulunanı veya eşdeğer bir gelişmiş okuma izni gerekir.

Sorun giderme karar ağacını izleyin

Bu denetimleri sırayla tamamlayın. Gözlemlenen sonuç düzeltme gerektiren yapılandırmayı veya izni tanımladığında durdurun.

1. Hatanın sorgu zamanında oluştuğundan emin olun

Bu makale, SharePoint içerik ve ACL meta verileri dizine eklendikten sonra izin filtrelemeyi kapsar.

Yalnızca izin meta verileri dizine eklenmişse ve bunları sorguladığınızda sorun ortaya çıkıyorsa burada devam edin.

2. Üç kimliği tanımlama

Her rolü hangi kimliğin üstlendiğini kaydedin. Bir tanımlayıcıyı başka bir tanımlayıcıyla değiştirmeyin.

Identity Purpose Nereden doğrulanması gerekir?
Kullanıcı sorgulanıyor içindeki x-ms-query-source-authorization temsilci kullanıcı belirteci, kullanıcının hangi korumalı belgeleri alabileceğini belirler. Uygulama kimlik doğrulama akışınız ve sorgu isteği.
SharePoint bağlayıcı uygulama kaydı Dizindeki sharePointConnectorAppRegistration, Azure Yapay Zeka Arama'ün sorguyu yapan kullanıcının SharePoint site grup üyeliklerini çözümlemesini sağlar. SharePoint gruplarını yapılandırma desteği bölümünde açıklanan dizin tanımı ve uygulama kaydı.
Azure Yapay Zeka Arama isteği kimliği Üst bilgideki Authorization Microsoft Entra taşıyıcı belirteci veya üst bilgideki api-key API anahtarı, arama hizmetine yönelik isteğin kimliğini doğrular. Kimliğin dizini sorgulama iznine sahip olması gerekir. Sorgu istemciniz ve Azure Yapay Zeka Arama veri düzlemi rol ataması.

3. İzin filtresi yapılandırmasını denetleyin

Dizini, dizin oluşturucuyu ve oluşturulan nesneleri ait oldukları makalelerle karşılaştırın.

  1. Dizinin permissionFilterOption olarak enabled ayarlandığını onaylayın.
  2. UserIds ve GroupIds öğelerinin doğru permissionFilter değerlerine sahip olduğunu doğrulayın.
  3. SharePoint site grupları için dizinin sharePointConnectorAppRegistration ve sharepointSiteUrl: true içeren bir SharePointSiteUrl alanına sahip olduğunu onaylayın.
  4. Dizine alınan her belgenin veya öbeklerin geçerli izin alanlarını taşıdığını onaylayın. Beceri kümesi dizin projeksiyonları kullanıyorsa, ACL alanlarının içinde indexProjections.mappingsolduğunu doğrulayın.

Değerlerden herhangi biri eksikse, ACL alma ve sorgu zamanında zorunlu kılma için arama hizmetinizi yapılandırma konusuna geri dönün.

4. Sorgu belirtecini güvenli bir şekilde denetleyin

Hiçbir zaman oturum açmayın, destek isteğine yapıştırmayın veya tam erişim belirtecini paylaşmayın. Yalnızca belirteç yükünü yerelde çözümleyin ve tanılama çıktısını yakalamadan önce tanımlayıcıları temizleyin.

  1. İsteğin, test kullanıcısı için geçerli bir devredilmiş belirteç içeren x-ms-query-source-authorization öğesini içerdiğini onaylayın.
  2. Yükü yerel olarak çözümleyin ve oid etiketinin amaçlanan test kullanıcısını tanımladığını doğrulayın. <test-user-object-id> gibi temizlenmiş bir değer kaydedin.
  3. Kullanıcıyı yeniden kimlik doğrulamasından geçirip belirtecin eksik veya süresi dolmuşsa yeniden deneyin.

Kullanıcı belirteci atlanırsa, izin korumalı içerik döndürülemez. Authorization üst bilgisi tek başına x-ms-query-source-authorization'in yerini almaz.

5. Microsoft Entra izinlerini denetleyin

  1. Dizine alınan UserIds veya GroupIds öğesinin beklenen Microsoft Entra nesne kimliğini içerdiğini doğrulayın. Bu tanılama karşılaştırması için yalnızca yükseltilmiş okuma sorgusu kullanın.
  2. Test kullanıcısının doğrudan atamaya sahip olduğunu veya geçişli Microsoft Entra grup üyeliği aracılığıyla atanmış Microsoft Entra grubuna erişim sağladığını onaylayın.
  3. Microsoft Entra grubu bir SharePoint grubu içinde iç içe yerleştirilmişse, atamayı değiştirin. Bu karışık ilişki genişletilmez ve eksik sonuçlara neden olabilir. Kullanıcıyı doğrudan SharePoint grubuna ekleyin veya desteklenen bir Microsoft Entra grup ataması aracılığıyla izin atayın.

Tam destek sınırı için bkz . Desteklenen grup ilişkileri.

6. SharePoint site grubu izinlerini kontrol edin

Belge ACL'sinin Sahipler, Üyeler, Ziyaretçiler veya özel SharePoint site grubuna bağlı olduğu durumlarda bu adımı tamamlayın.

  1. GroupIds öğesinin beklenen spg: önekli grup kimliğini içerdiğini ve SharePointSiteUrl öğesinin kaynak siteyi tanımladığını doğrulamak için yükseltilmiş okuma sorgusu kullanın.
  2. Test kullanıcısının bu SharePoint grubu doğrudan üyesi olduğunu onaylayın.
  3. Dizinin sharePointConnectorAppRegistrationSharePoint grupları desteği için gereken tanımlayıcıları ve izinleri kullandığını onaylayın.

Dizine alınan alanlar boş veya eskiyse, sorguyu yeniden test etmeden önce alımı düzeltin veya SharePoint izinlerini eşitleyin.

7. Sorgu isteğini denetleyin

  1. SharePoint site grubu izin filtreleri için REST API sürümünü 2026-08-01-preview veya eşdeğer bir önizleme SDK'sı paketini kullanın.
  2. Authorization dizini sorgulayabilen bir güvenlik sorumlusunun kimliğini doğruladığını doğrulayın.
  3. x-ms-query-source-authorization öğesinin devredilmiş test kullanıcısı belirtecini içerdiğini doğrulayın.
  4. İzin davranışını yalıtabilmeniz için aynı sorguyu ilgisiz filtreler veya derecelendirme değişiklikleri olmadan yeniden deneyin.

İstek şekli sahibi olarak genel sorgu örneğini kullanın. Kaydedilen isteklere veya günlük kayıtlarına token’ların tamamını eklemeyin.

8. Beklenen ve gerçek sonuçları karşılaştırın

  1. SharePoint'te test kullanıcısının erişebildiği bir belge ve erişemediği bir belge seçin.
  2. İzin filtresi uygulanmış sorguyu test kullanıcısı olarak çalıştırın ve yalnızca belge anahtarlarını veya diğer güvenli olmayan tanımlayıcıları kaydedin.
  3. Yükseltilmiş bir okuma sorgusu çalıştırın ve depolanan UserIds, GroupIdsve SharePointSiteUrl değerlerini kaynak izinlerle karşılaştırın.
  4. Yükseltilmiş okuma beklenen belgeyi döndürüyor ancak kullanıcı sorgusu döndürmüyorsa, kullanıcı belirteci ve grup çözümlemesine odaklanın. Ayrıcalıklı okuma da bunu kaçırıyorsa, veri alımına, eşlemelere ve ACL senkronizasyonuna odaklanın.

Yükseltilmiş okuma araştırma içindir. Son kullanıcılara sınırsız sonuç döndürmek için kullanmayın.

9. İstek bağıntı ayrıntılarını yakalama

Sorgu yine de başarısız olursa API sürümünü, UTC zaman damgasını, temizlenmiş istek gövdesini, HTTP durumunu, yanıt üst bilgilerini ve hizmet tarafından döndürülen tüm istek veya bağıntı kimliğini yakalayın. Dizin adını ve aynı belgenin yükseltilmiş okuma altında görünüp görünmeyeceğini ekleyin.

Tanılamaları Microsoft Desteği paylaşmadan önce erişim belirteçlerini, API anahtarlarını, gizli dizileri, kullanıcı adlarını ve kiracıya özgü URL'leri kaldırın.