Seit der Einführung von Copilot gibt es die Möglichkeit auch SharePoint Sites aus der Verarbeitung, bzw. dem Zugriff auf Copilot zu entfernen. Dieses System endet am 31.07.2026 und man setzt nun auf ein komplett neu gebaute Funktion die Restrict discovery, die aber auf dem alten System aufsetzt. In diesem Beitrag wollen wir uns genau dies genauer anschauen und prüfen.
Erstellt: Raphael Köllner
Ziele
Die Einstellungen zu setzen hat zwei Beweggründe:
- Copilot Verarbeitung einschränken für die Site und die Bibliotheken
- Globale Suche einschränken für bestimmte SharePoint Sites
Hierfür benötigt ihr pro User: 1. Copilot Premium oder 2. SharePoint Advanced AddOn
Folgen der Einschränkung für eine SharePoint Online Site
Das Setzen des Parameters für eine SharePoint Online Site hat auch weitere Auswirkungen, neben der Auswirkung, dass Copilot keinen Zugriff auf die Inhalte der Site hat.
- Copilot Verhinderung der Verarbeitung
- Globale Suche wird verhindert. Nutzer können nur innerhalb der Site suchen.
Grenzen der Funktion
Dennoch muss man bedenken, dass der Schutz vor der Verarbeitung von Inhalten innerhalb der SharePoint Online Site nicht zu 100% wirkt. Dies bedeutet, dass in Tests das Ergebnis sichtbar ist, dass die Testuser einige Dateien dennoch bearbeiten konnten mit Copilot. Es waren hauptsächlich Daten, die schon vorher geöffnet wurden. Dies hat das Resultat, dass diese Maßnahme nur in Kombination mit der Datenklassifikation und DLP Policy zusammen die volle Auswirkung des Blocken der Verarbeitung durch Microsoft 365 Copilot und AI Agents bringt.
Eine ausführliches Gespräch mit Microsoft und viele Tests haben gezeigt, dass die Funktion die verbundene Erfahrung, die Inhalte analysiert blockiert und keine Blockierung durch Berechtigung (wie MIP) darstellt. Dies erklärt, warum die Funktion nicht zu 100% alleine wirkt.
Wer kann setzen?
Um dem Site Admin / Site Owner die Ansicht zu spielen, muss ein Powershell Skript gesetzt werden. (siehe unten) / ## Setzen des Befehls, dass auch Site Owner die Einstellung selbstständig setzen können ###
| Rolle | Wie? | Funktion | Auswirkung |
| Global Admin | PowerShell / Site Information | Restricted Search Global & Copilot unter SharePoint Online Website Informationen | Global Admin kann dies ändern. |
| SharePoint Admin | PowerShell / Site Information | Restricted Search Global & Copilot unter SharePoint Online Website Informationen | SharePoint Admin kann dies ändern |
| SharePoint Site Admin | Site Information | Restricted Search Global & Copilot unter SharePoint Online Website Informationen | SharePoint Site kann dies ändern |
| SharePoint Owner | nein | Ansicht der Einstellungen | Keine Änderung möglich |
| SharePoint Mitglied | nein | Ansicht der Einstellungen | Keine Änderung möglich |
| SharePoint Viewer | nein | / | Keine Änderung möglich |
Neues Funktion und Nutzung – PowerShell und Admins
Hier kommen die PowerShell Skripte zu den Funktionen. Dazu kommen einige Hinweise:
- Es ist nur möglich die Funktion in SharePoint Site Informationen nur für alle Site im Tenant und alle User anzuzeigen. Man kann nicht die Funktion nur für bestimmte Sites anzeigen, dass nur für bestimmte Sites die Nutzer die Möglichkeit haben den Zugang von Copilot zu steuern. (Eigene Steuerung des Copilot Zugriffs auf die Site durch Nutzer)
- Weiterhin können nur Nutzer die Funktion anwenden, die Site Administratoren sind. Der Owner einer Site kann die Einstellung nicht setzen. Dies bedeutet, dass war Teams Owner ( Gruppe Owner ist Site Admin) diese Einstellung setzen können, dies aber nicht für SharePoint Communicationsites gilt. Hierbei muss z.B. der SharePoint Admin eine Person oder Gruppe erst hochstufen, es kann nicht durch en Owner gesetzt werden.
- SharePoint Skripte zum Ein- und Ausschalten der Funktionen ist nur pro Site möglich. Wer diese für alle Sites setzen möchte, muss z:b. mit for each arbeiten, also das Skript pro Site ausführen.
- Dies kann den Nachteil haben, dass man für neue Teams und Sites das Skript immer wieder ausführen muss.
- Dies hat die Folge, dass dem Konzept „Alles sperren und nur bestimmte Teams und Site für Copilot verfügbar machen“ immer wieder Skripten heißt. Dies ist z.B. per Azure Logic App möglich und dabei muss man bedenken auch Whitelisting zu setzen, wenn User die Funktion selbst wieder aktivieren oder Nutzer es nicht zu lassen und nur per z.b. Service Now Ticket per Admin aktivieren lassen.
## PowerShell Skript NEU ###
# SharePoint PS Module #
# https://learn.microsoft.com/en-us/powershell/sharepoint/sharepoint-online/connect-sharepoint-onlinehht
Install-Module -Name Microsoft.Online.SharePoint.PowerShell -Force -UseWindowsPowerShell
Update-Module -Name Microsoft.Online.SharePoint.PowerShell
Import-Module -Name Microsoft.Online.SharePoint.PowerShell -Force
#Module prüfen
Get-Module
#Verbinden mit dem PS Module
Connect-SPOService -Url https://contoso-admin.sharepoint.com -Credential admin@contoso.com
#Verbindung prüfen - Sites sollten in einer Liste angezeigt werden
Get-SPO Site
# Restriction für eine Site setzen #
# Es ist nur pro Site möglich! #
Set-SPOSite -Identity <site-url> -RestrictContentOrgWideSearch $true
#Beispiel#
Set-SPOSite -Identity https://rakoellner.sharepoint.com/sites/TestRestrictionCopilot -RestrictContentOrgWideSearch $true
# Restriction für die Site aufheben #
Set-SPOSite -Identity <site-url> -RestrictContentOrgWideSearch $false
## Setzen des Befehls, dass auch Site Admin die Einstellung selbstständig setzen können ###
Set-SPOTenant -DelegateRestrictedContentDiscoverabilityManagement $true
# Prüfen der Ausführung #
Get-SPOTenant | Select-Object DelegateRestrictedContentDiscoverabilityManagement
## Bericht ziehen
Start-SPORestrictedContentDiscoverabilityReport
#Status des Berichtes auslesen
Get-SPORestrictedContentDiscoverabilityReport
#Bericht runterladen
Get-SPORestrictedContentDiscoverabilityReport -Action Download -ReportId <ReportGUID>
Ergebnis des Setzen der Unterbindung bei einer Site

Nun schauen wir mal auf die Seite:

Nun sehen wir, dass der Site Owner es setzen kann und auch das der Parameter auf „on“ ist und damit aktiviert.
Ergebnis des Setzen, dass Site Owner den Paramter setzen können

Bericht ziehen
Es ist möglich einen Bericht zu ziehen. Dieser geht über den gesamten Tenant.
## Bericht ziehen
Start-SPORestrictedContentDiscoverabilityReport
#Status des Berichtes auslesen
Get-SPORestrictedContentDiscoverabilityReport
#Bericht runterladen
Get-SPORestrictedContentDiscoverabilityReport -Action Download -ReportId <ReportGUID>
und nun ein Screenshot vom Bericht

Der Bericht ist leider im System32 Ordner versteckt. Sucht einfach bitte nach dem Bericht in der Windows Suche.
Mit verwechseln mit Access Control Restriction
## Access Control ##
Set-SPOTenant -EnableRestrictedAccessControl $true
Quelle
https://learn.microsoft.com/en-us/sharepoint/restricted-content-discovery
