Microsoft bezeichnet Restricted SharePoint Search (RSS) als auslaufende Übergangslösung. Seit dem 31. Juli 2026 ist eine neue Aktivierung gesperrt. Das bedeutet weder, dass jede bestehende Tenant-Konfiguration an diesem Datum abgeschaltet wurde, noch dass es einen sicheren Ein-Klick-Wechsel zu Restricted Content Discovery (RCD) gibt. Prüfen Sie zuerst, ob RSS noch aktiv ist, warum die ursprüngliche Positivliste erstellt wurde und welche tatsächlichen Berechtigungsprobleme sie verdeckt. Microsoft empfiehlt umfassendere Regeln für Inhalte und Zugriffe. Ziel sind legitimer Zugriff, weniger unbeabsichtigte Auffindbarkeit und weiterhin nützliche Ergebnisse für Suche und Copilot.

Was ausläuft und was nicht angekündigt wurde

RSS verwendet eine Positivliste von SharePoint-Websites, um die organisationsweite Suche und bestimmte Copilot- oder Agentenerfahrungen einzugrenzen. Microsoft sagt ausdrücklich, dass seit dem 31. Juli 2026 keine neue Aktivierung mehr möglich ist und die Funktion ausläuft. Die zitierte Dokumentation nennt jedoch kein allgemeines Datum, an dem jede zuvor aktivierte Konfiguration endet. Formulieren Sie die Ankündigung deshalb nicht als vollständige Abschaltung an diesem Tag. Nutzt Ihr Tenant RSS noch, planen Sie die Deaktivierung nach Prüfung der tatsächlichen Berechtigungen, der Microsoft-Purview-Regeln und der Auswirkungen auf die Suchergebnisse verschiedener Nutzergruppen.

RSS und RCD folgen entgegengesetzten Modellen

RSS beginnt mit einer kurzen Liste von Websites, die in der breiten Suche erscheinen dürfen. RCD ist eine Einstellung einzelner Websites: Ausgewählte risikoreiche Sites werden vorübergehend aus organisationsweiten Suchergebnissen und Microsoft-Copilot-Antworten zurückgenommen, während der übrige Bestand auffindbar bleibt. Die RSS-Positivliste ist auf 100 Websites begrenzt und skaliert in großen Tenants nicht als Dauerlösung. Microsoft erlaubt RCD für bis zu 20.000 Websites, warnt aber ausdrücklich vor einem flächendeckenden Einsatz, weil Vollständigkeit und Relevanz der Ergebnisse leiden können. Der Wechsel betrifft das Steuerungsmodell und ist keine mechanische Umwandlung einer Liste.

Vergleich der temporären SharePoint-Kontrollen
FrageRestricted SharePoint SearchRestricted Content Discovery
AuswahlPositivliste für organisationsweite AuffindbarkeitGezielte Kennzeichnung einzelner Websites
UmfangBis zu 100 Websites in der ListeBis zu 20.000 Websites; selektiv einsetzen
BerechtigungenÄndert den tatsächlichen Zugriff nichtÄndert den tatsächlichen Zugriff nicht
Typischer ZweckKurze Übergangsbarriere während der PrüfungGezielter Schutz risikoreicher Websites bis zur Behebung

Auffindbarkeit ist keine Sicherheitsgrenze

Weder RSS noch RCD repariert zu weit gefasste Berechtigungen. Wer bereits Zugriff hat, kann ein Dokument weiterhin direkt öffnen. Bei RCD können Nutzer eigene Dateien und Inhalte finden, mit denen sie kürzlich gearbeitet haben; die Einstellung entfernt Inhalte auch nicht aus dem Microsoft-365-Suchindex. Suchen innerhalb einer Website und andere intelligente Erfahrungen können anders reagieren als die organisationsweite Suche. Geht es darum, wer eine Website tatsächlich öffnen darf, korrigieren Sie Mitgliedschaften und Freigabelinks oder prüfen Sie Restricted Access Control. Diese andere Richtlinie beschränkt den Zugriff auf bestimmte Gruppen, was Suche und Copilot anschließend respektieren.

Den Grund der früheren Ausnahme inventarisieren

Erfassen Sie RSS-Status, erlaubte Websites, Hubs und verbundene Sites, Inhaltsverantwortliche und den damaligen Grund für die Einstufung als sicher. Identifizieren Sie außerdem Websites außerhalb der Liste, die Mitarbeitende häufig besuchen oder direkt teilen. Microsoft erklärt, dass RSS nie einen absoluten Ausschluss garantierte: Zuvor genutzte oder freigegebene Dateien konnten weiterhin in Ergebnissen relevant sein. Ein Inventar ist deshalb mehr als ein Konfigurationsexport. Es bildet reale Arbeitsabläufe und Datenrisiken ab und sollte gemeinsam von SharePoint-Administration, Sicherheit und den Eigentümern wichtiger Websites bestätigt werden. Ohne diesen Kontext bleibt Oversharing hinter einer neuen Einstellung bestehen.

Risikoreiche Websites nach Inhalt und Zugriff bestimmen

Suchen Sie vor der RSS-Deaktivierung Websites mit breiten Gruppen, anonymen oder langlebigen Links, unklarer Zuständigkeit und sensiblen Daten. Nutzen Sie verfügbare Data-Access-Governance-Berichte, Informationen zu Freigaben und Zugriffsprüfungen in SharePoint Advanced Management. Eine Personal-Website braucht möglicherweise schnelle Kontrolle, während eine interne Wissensdatenbank auffindbar bleiben sollte, damit Menschen und Copilot freigegebene Antworten finden. Microsoft positioniert RCD als vorübergehenden Schutz ausgewählter Websites während einer Prüfung, nicht als neues tenantweites Suchverbot. Priorisieren Sie nach Risiko und geschäftlicher Wirkung statt nach Alphabet oder bloßer Anzahl.

Berechtigungen vor der Suchumstellung korrigieren

Vergleichen Sie je Kandidatenwebsite die vorgesehene Zielgruppe mit tatsächlichen Mitgliedern und Besuchern. Prüfen Sie Gruppen, Gäste, Freigabelinks und Dateien, die Eigentümer nicht sicher einordnen können. Entfernen Sie unnötige Zugriffe und legen Sie Freigabeprozesse fest. Wenn der Zugriff auf definierte Gruppen beschränkt sein muss, kann Restricted Access Control sinnvoll sein; für sensible Dateien kommen passende Microsoft-Purview-Vertraulichkeitsbezeichnungen und DLP-Regeln infrage. RCD ergänzt diese Arbeit befristet, bis die Behebung abgeschlossen ist. Das Verbergen aus breiten Suchergebnissen löst keinen Oversharing-Vorfall. Halten Sie fest, wer Änderungen genehmigt und welcher direkte Zugriff danach erwartet wird.

RCD in kleinen, messbaren Gruppen einführen

RCD lässt sich in den Einstellungen einer aktiven Website im SharePoint Admin Center oder mit Set-SPOSite und dem Parameter RestrictContentOrgWideSearch verwalten. Prüfen Sie zuvor die Voraussetzungen von SharePoint Advanced Management, die Administratorrolle und die in der aktuellen Microsoft-Dokumentation genannten Copilot-Lizenzbedingungen. Wählen Sie Pilot-Websites mit benannten Eigentümern, sichern Sie den Ausgangszustand und dokumentieren Sie den Grund für die Einschränkung. Änderungen benötigen Zeit, bis sie Suche und Copilot durchlaufen haben; ein Test in der ersten Minute kann täuschen. Schalten Sie nicht den ganzen Bestand aufgrund eines Kontos oder einer Suchanfrage um. Prüfen Sie jede Welle vor der nächsten.

  1. 01

    Ausgangszustand messen

    RSS-Status, Websiteliste und typische Suchanfragen mehrerer Nutzerrollen sichern

  2. 02

    Risiko prüfen

    Berechtigungen, Sensibilität und geschäftlichen Grund je Website mit den Eigentümern abstimmen

  3. 03

    RCD gezielt einsetzen

    Auf risikoreichen Pilot-Websites aktivieren und den nächsten Prüftermin festhalten

  4. 04

    Erfahrung testen

    Nach der Verteilung direkten Zugriff, Suche und Copilot-Antworten mit verschiedenen Konten prüfen

  5. 05

    RSS kontrolliert deaktivieren

    Nach Freigabe durch Sicherheit und Eigentümer Ergebnisse ohne alte Positivliste testen

  6. 06

    Kontrolle pflegen

    Ausnahmen, Änderungsprotokoll und Entfernung nach Behebung verfolgen

Mehrere Rollen und Zugriffswege testen

Planen Sie Szenarien für Dateieigentümer, normale Websitemitglieder, Nutzer mit kürzlichem Zugriff, Personen ohne Berechtigung und Administratoren. Alle prüfen direktes Öffnen, organisationsweite Suche, Ergebnisse im Websitekontext und die relevante Copilot-Erfahrung. Erfassen Sie genaue Anfrage, Konto, Zeitpunkt und erwartetes Ergebnis. RCD darf berechtigten Nutzern den direkten Zugriff nicht nehmen, soll aber breite Auffindbarkeit mindern. Weicht ein Ergebnis ab, prüfen Sie zuerst Verteilungszeit und frühere Interaktionen mit dem Inhalt. Eine einzige Suche, bei der ein Titel zufällig nicht erscheint, beweist keinen sicheren Zustand.

Die RSS-Deaktivierung ist eine eigene Änderung

Sind Berechtigungen korrigiert und für ausgewählte Websites befristete Kontrollen dokumentiert, kann die Abschaltung von RSS organisationsweite Suchergebnisse und Agentenantworten erweitern. Behandeln Sie sie als Serviceänderung mit Verantwortlichem, Termin, Kommunikationsplan, Regressionstests und Verfahren zur Untersuchung überraschender Funde. Informieren Sie Eigentümer von Agenten, dass Antworten nach Entfernung der Positivliste auf einen breiteren, aber weiterhin berechtigungsabhängigen SharePoint-Bestand zugreifen können. Die Änderung ist nicht mit einem erfolgreichen PowerShell-Befehl beendet. Abgeschlossen ist sie erst, wenn repräsentative Ergebnisse geprüft und neu sichtbare Oversharing-Fälle bearbeitet wurden.

RCD als befristete Governance-Maßnahme betreiben

RCD soll einem Websiteeigentümer Zeit zur Risikobehebung geben und kein dauerhaftes Etikett ohne Erklärung werden. Halten Sie je eingeschränkter Site Eigentümer, Grund, Berechtigungsplan, nächsten Prüftermin und Kriterien für die Aufhebung fest. Microsoft erlaubt die Delegation der Verwaltung an Websiteadministratoren und erfasst deren Begründung; eine zentrale Übersicht bleibt dennoch nötig. Beobachten Sie, ob zu viele eingeschränkte Websites die Wissenssuche verschlechtern. Prüfen Sie weiterhin regelmäßig Freigaben und Zugriffe, denn neue Gruppen, Gäste und Links können auch auf einer zuvor geprüften Site erneut Risiken schaffen.

Häufig gestellte Fragen

Ist Restricted SharePoint Search bereits vollständig abgeschaltet?

Microsoft bestätigt die Sperre der Neuaktivierung seit dem 31. Juli 2026 und bezeichnet RSS als auslaufend. Die zitierte Dokumentation nennt kein allgemeines Abschaltdatum für sämtliche bestehenden Konfigurationen. Prüfen Sie Ihren Tenant.

Ersetzt RCD SharePoint-Berechtigungen?

Nein. RCD mindert die breite Auffindbarkeit ausgewählter Websites und ihre Verwendung in bestimmten Copilot-Antworten, ändert aber keine zugrunde liegenden Berechtigungen.

Sollten wir RCD auf alle Sites außerhalb der alten Positivliste anwenden?

Nein. Es ist eine gezielte und befristete Maßnahme für risikoreiche Websites. Ein flächendeckender Einsatz kann Suche und Copilot verschlechtern.

Was tun, wenn einem Nutzer tatsächlich der Zugriff verwehrt werden muss?

Korrigieren Sie Mitgliedschaften und Freigaben oder setzen Sie geeignete Zugriffskontrollen ein. Restricted Access Control kann den Zugriff auf definierte Gruppen begrenzen.