Spring til indholdet

Rettigheder flyttes ikke, de oversættes

Et fildrevs rettigheder passer ikke ind i SharePoint én til én. Hvad der går tabt på vejen, hvad hver brudt arv koster, og de tre ting der skal besluttes, før filerne flyttes.

Adgangsstyring 3 min. læsning

I en migrering er det sjældent filerne, der giver problemer bagefter. Det er rettighederne. Nogen kan se noget, de ikke skulle, eller kan ikke længere se noget, de brugte hver dag. Begge dele bliver opdaget af brugerne, ikke af migreringen.

Det sker, fordi rettigheder ikke kan flyttes. Et fildrev og SharePoint har hver sin model, og det, der kommer over, er en oversættelse. Den bør være bevidst.

Modellerne passer ikke sammen#

På et fildrev sidder rettighederne på mapper og filer, med arv, særlige rettigheder og eksplicitte afvisninger (Deny). I SharePoint sidder de på websted, bibliotek, mappe og fil, men der er ingen afvisning, og de fine NTFS-rettigheder findes ikke. SharePoint Migration Tool oversætter sådan:

FildrevSharePoint
Full controlFull Control
Modify, WriteContribute
Read and execute, List folder contents, ReadRead

Det, der ikke kommer med, er det, der gør ondt (Microsofts migreringsguide):

  • Afvisninger. En Deny bliver fjernet. Indhold, der var skjult for nogen med en afvisning, bliver synligt for dem, hvis de har adgang til mappen over.
  • Rettigheder på selve delingen (share-niveauet) kommer ikke med, kun NTFS-rettighederne.
  • Brugere, der ikke kan findes. Uden synkronisering til Entra ID eller en fil, der mapper brugerne, får filerne bare den adgang, der er på destinationen.

Hver brudt arv koster#

Hver mappe eller fil med sine egne rettigheder er et eget sikkerhedsområde (en scope) i SharePoint. Et bibliotek kan have 50.000, men Microsoft anbefaler at holde sig under 5.000, også i vejledningen til migreringer. Over grænsen for listevisninger bliver biblioteket langsommere. En mappe med mere end 100.000 elementer kan slet ikke få brudt eller genoprettet sin arv.

Et fildrev, der er vokset i tyve år med rettigheder sat mappe for mappe, bliver altså ikke bare flyttet. Det rammer loftet, eller det bliver et bibliotek, som ingen kan overskue, hvem der har adgang til.

Tre ting at beslutte først#

Hvor grænserne går. Rettigheder hører til på websted og bibliotek. Et træ af mapper med hver sin adgang er et tegn på, at der skal være flere biblioteker eller flere websteder, ikke flere brudte arv. Migreringen er det tidspunkt, hvor det er billigst at lave om, fordi alt alligevel skal flyttes.

Hvilke grupper. Rettigheder til enkeltpersoner hører helst ikke med over. AD-grupper, der er synkroniseret til Entra ID, tager migreringsværktøjet med som grupper. Hvem der skal i hvilken gruppe, og hvilke grupper der svarer til hvilke gamle, skal ligge i en tabel, før migreringen starter, og tabellen er også dokumentationen bagefter.

Hvordan det kontrolleres. Før: en liste over, hvem der har adgang til hvad i kilden. Efter: en liste over alle elementer med egne rettigheder i SharePoint, og hvem der er på dem. For et bibliotek kan REST give den første del:

GET _api/web/lists/getbytitle('Dokumenter')/items?$select=Id,FileRef,HasUniqueRoleAssignments&$top=5000

Svaret filtreres bagefter på HasUniqueRoleAssignments, og store biblioteker kommer i flere sider.

Sammenligningen er ikke “er alt det samme”, for det skal det ikke være. Den er “er alt, som vi besluttede”. Hvordan rettigheder brydes og sættes på en mappe, står i Unikke rettigheder på en mappe i SharePoint og Sæt mapperettigheder ud fra metadata med PowerShell.

Sidst opdateret

Del

Relaterede

Tags