连接器
SharePoint
仅在 Grok Business 和 Enterprise 计划中可用。
SharePoint 连接器让 Grok 能够访问您组织 SharePoint 站点和文档库中的文件和文档。直接在对话中搜索文档、读取文件内容以及浏览文件夹结构。
先决条件
在团队成员可以在 Grok 中使用 SharePoint 之前,团队管理员必须通过 控制台 添加连接器。这是一次性设置,包含三个步骤:
1. 选择访问模式
管理员选择 Grok 应如何访问 SharePoint:
- 委派权限 (推荐) -- Grok 代表已登录用户访问 SharePoint,范围限定为
Sites.Read.All权限。推荐的方法是创建一个专用用户账户,其访问权限仅限于特定的 SharePoint 站点,然后使用该账户进行连接。由于委派权限受连接账户自身访问权限的限制,这会将 Grok 限制为该账户可以看到的站点。不需要额外的 Azure 门户配置。 - 应用程序级权限 -- 使用
Sites.Selected授予 Grok 在设置期间选择的特定站点的访问权限。这提供了应用程序级别的细粒度、最小权限访问。管理员同意后,控制台会提示管理员选择允许的站点(参见下面的第 4 步)。
2. 提供 Azure AD 租户 ID
管理员输入组织的 Microsoft Entra (Azure AD) 租户标识符。这可以是类似 xai.onmicrosoft.com 的域名或 GUID,可以在 Azure 门户的 Azure Active Directory > 概述下找到。
3. 授予管理员同意
Microsoft 365 管理员必须批准 Grok 对 SharePoint 的访问权限。这是对整个组织的一次性授权。控制台提供三个选项:
- 以管理员身份批准 -- 打开 Microsoft 同意弹窗,供已登录的管理员直接批准。
- 为您的 IT 管理员复制链接 -- 复制同意 URL,以便管理员可以将其分享给相关人员。
- 跳过 -- 管理员可以稍后完成此步骤,但在获得同意之前,团队成员将无法进行身份验证。
管理员同意完成后,各个团队成员可以在 grok.com 上连接他们自己的 Microsoft 账户。
4. 选择站点(仅限应用程序权限)
如果管理员在第 1 步选择了应用程序级权限,则在获得同意后,控制台会显示一个站点选择器。搜索 Grok 应该能够访问的每个 SharePoint 站点并将其添加到允许列表中。只有在此处添加的站点才能通过连接器访问 — 站点可以从连接器设置中稍后添加或删除。使用委派权限时会完全跳过此步骤,因为访问权限受连接用户账户的限制。
5. 启用写入访问权限(可选)
写入访问权限(在 SharePoint 中上传和创建文件)使用单独的 Microsoft Entra 应用程序及其自己的权限。要启用它,请在控制台中点击启用写入访问按钮,并完成写入应用程序的管理员同意流程。这授予 Files.ReadWrite.All 范围,并独立于第 3 步的只读同意。
功能
- 在您有权访问的所有 SharePoint 站点中搜索文档。
- 通过从任何可访问的文档库下载内容来读取文件。
- 浏览文件夹并列出驱动器以导航您的 SharePoint 层次结构。
- 上传文件 (选择性加入) 将 Grok 生成的工件(电子表格、PDF、报告)直接上传到 SharePoint 驱动器。此功能需要为您的组织启用写入访问权限。
所需权限
SharePoint 连接器使用 Microsoft Graph API,并在登录期间请求以下 OAuth 范围:
| 范围 | 用途 |
|---|---|
Sites.Read.All | 读取用户可以访问的所有 SharePoint 站点集合中的项目 |
Files.Read.All | 读取用户可以访问的所有文件(跨站点文档搜索所需) |
User.Read | 读取已登录用户的个人资料(用于识别账户) |
offline_access | 在无需重复登录提示的情况下保持访问权限 |
WARNING
当为您的组织启用写入功能时,连接器会请求 Files.ReadWrite.All 而不是上述只读范围。这允许 Grok 代表您上传和覆盖文件。
这些权限是委派的,意味着 Grok 只能访问已登录用户已经有权访问的内容。
同步权限
除了上述每个用户的 OAuth 范围外,Grok 还运行后台同步,对 SharePoint 内容进行索引以便快速搜索。同步使用一组独立于管理员在第 1 步选择的访问模式确定的范围 — 以下两组中的恰好一组适用。
委派模式。 同步作为专用用户账户运行,通常专门为此目的创建,并仅授予其应该编制索引的 SharePoint 站点的访问权限:
| 范围 | 类型 | 用途 |
|---|---|---|
Sites.Read.All | 委派 | 枚举并读取账户可以访问的每个站点中的项目。 |
Files.Read.All | 委派 | 下载文件内容以跨站点进行索引。 |
User.Read | 委派 | 读取已登录用户的个人资料(用于识别账户) |
offline_access | 委派 | 在无需重复登录提示的情况下保持访问权限 |
应用程序模式。 同步作为 Microsoft Entra 应用程序本身运行,使用具有应用程序权限的单独应用程序注册:
| 范围 | 类型 | 用途 |
|---|---|---|
Sites.Selected | 应用程序 | 仅读取在第 4 步中明确授予应用程序的站点中的项目。同步无法发现或索引任何未被选择的站点。 |
索引内容在每次请求时都会对查询用户进行访问权限检查,因此无论使用哪种同步模式,团队成员仍然只能看到他们在 SharePoint 中被单独授权查看的结果。
如何连接(团队成员)
一旦您的管理员完成了上述先决条件,每个团队成员可以连接自己的账户:
- 前往 grok.com/connectors。
- 找到 SharePoint 并点击连接。
- 使用您的 Microsoft 工作或学校账户登录。
- 查看请求的权限并点击接受。
连接后,当您询问存储在 SharePoint 中的文档、报告或文件时,Grok 可以搜索和读取您的 SharePoint 文件。
如果您的管理员启用了写入访问权限(如上第 5 步),您可以从连接器页面单独选择加入写入。即使管理员已批准写入应用程序,写入访问权限也不会默认为团队成员启用。
隐私和安全
您的数据归您所有。 Grok 仅在需要回答您的问题时才索引 SharePoint 内容。xAI 不会使用您的 SharePoint 数据进行模型训练。
按用户访问控制。 每次您搜索或请求文件时,Grok 都会验证您的 Microsoft 账户是否有权访问它。如果您在 SharePoint 中看不到某个文件,您也无法通过 Grok 看到它。此检查在每次请求时都会发生。
断开连接时删除数据。 当团队成员断开其账户连接时,任何只有他们可以访问的索引数据都会被删除。如果管理员完全删除 SharePoint 连接器,组织的所有索引数据都会被删除。
断开连接
要断开 SharePoint 连接器:
- 前往 grok.com/connectors。
- 在您的已连接列表中找到 SharePoint 并点击断开连接。
您还可以在 myapps.microsoft.com 从您的 Microsoft 账户撤销该应用程序的访问权限。