「開個共用資料夾給大家一起用」很方便,直到某天發現離職三個月的同事還打得開裡面的合約,或一條分享連結被轉了幾手、連沒登入的人都點得進來。共用資料夾權限亂、連結誰都看得到,常常不是有人粗心,而是把權限當成單一開關在用。權限要分三層看:組織、資料夾、單一文件。每一層能設什麼、哪一層鬆了會從哪裡漏,先從這裡拆起,再帶到外部分享、部門隔離、機密文件與季度盤點的做法。
依我們協助台灣企業導入 Lark 的經驗,IT 主管最常追問的就是外部分享怎麼守、部門資料怎麼隔,這兩題的答案都藏在三層的交界處。
三層權限:組織、資料夾、單一文件
Lark 的權限由組織、資料夾、單一文件三層疊起來,任何一份檔案最終能被誰打開,是這三層交集後的結果。少看了哪一層,就會在那一層漏。
組織層(管理後台) 是總閘。管理員在管理後台的成員權限裡,決定全公司的底線,包含組織架構可見範圍、搜尋權限、對外溝通權限與文件操作權限等設定。個別檔案再怎麼開放,也開不過組織層已經關掉的東西,例如後台沒開對外分享,任何一份檔案都送不出公司。
資料夾層 有自己的協作者名單。放進資料夾的檔案與子資料夾,預設繼承上層資料夾的協作者,但每一份都能單獨修改,因此能存取資料夾的人,不一定能存取資料夾裡的每份內容。這一層最容易被誤會成「丟進去就自動隔離」。
文件層 是單一雲端文件的權限,適用於文件、試算表、多維表格、思維筆記、簡報與上傳的檔案。協作者權限由低到高分成四種:可閱讀能看檔案、看與發表評論;可編輯再加編輯內容、查看與還原歷史記錄;可管理再加修改連結分享設定(含加密分享)、修改權限設定、移動與刪除檔案;設為所有者只有所有者能指定,再加轉移所有權。除了「誰能編輯」,同一個面板還能設「誰能複製、建立副本、列印、下載」,沒有對應權限的人,選單裡不會出現這些選項。文件層四種權限的完整說明,見 Lark 雲端檔案權限。
資安圈把這件事叫最小權限原則:每個人只拿到完成工作所需的最小權限。美國國家標準與技術研究院(NIST)在 SP 800-53 Rev. 5 裡把它定義為,讓每個對象只獲得執行其職能所需的最少系統資源與授權。三層一起看,就是把最小權限分別落到組織、資料夾與文件。
外部分享:後台先開對外,再逐份設可見範圍
外部分享在 Lark 是兩道關:管理員得先在後台開放檔案對外分享,個別檔案才談得上分享給外部聯絡人,接著再由檔案的可管理者決定對外開到什麼程度。少了後台這一關,員工想對外也分享不出去。
後台這一關屬組織層。雲端檔案預設可授權給組織內任何使用者,管理員可用搜尋權限限制範圍;但要授權外部聯絡人、外部群組,得先在後台開放檔案對外分享。這道開關決定了「能不能對外」,是外部協作的第一個守門點,細節見 Lark 雲端檔案分享與協作。
文件這一關屬文件層。在分享面板的權限設定裡,可以設定是否允許分享到組織外、誰能複製內容、誰能建立副本、列印與下載、誰能評論。要更保險,可管理者還能在連結分享設定裡使用加密分享。
真正常出事的是「連結」。對外分享最穩的做法是加指定的外部聯絡人為協作者,而不是產生一條誰拿到都能開的連結;真要用連結,也把權限收在可閱讀、關掉下載與複製。Google 為 1 到 100 人小型企業寫的 安全檢查清單 也是同一個邏輯:預設關掉連結共用、讓檔案只有建立者打得開,要對外時再顯示警告提醒。
至於「分享連結設定到期時間、時間到自動收回」這種到期收回機制,公開文件裡沒有明確載明。需要這個功能的話,建議與我們確認,不要預設它一定存在;能確定做得到的替代做法,是可管理者隨時修改權限、移除協作者,把人手動請出去。
部門隔離:靠協作者名單,不靠資料夾看不看得到
部門資料要隔離,關鍵在協作者名單,而不在檔案放進了哪個資料夾;把檔案丟進部門資料夾,並不等於其他部門就看不到。真正決定誰能打開的,是那份檔案自己的協作者名單。
先拆穿資料夾繼承的誤解。放進資料夾的檔案與子資料夾雖然預設繼承上層資料夾的協作者,但每一份都能被單獨修改,也可能被某個人單獨加成協作者;而且繼承自父資料夾的協作者,同樣計入協作者上限。所以做隔離要盯的是「這份檔案的協作者名單」,不是它躺在哪個資料夾。
組織層也有工具幫忙。管理後台可設定組織架構可見範圍與搜尋權限,限制部門之間互相查看與被搜尋到,適合先把大範圍的跨部門可見性收起來,再回到檔案層細調。
要把部門資料隔到更細,就得動用多維表格的進階權限。Base 的進階權限比一般文件多一層,能對資料表、記錄(行)、欄位(列)、檢視、儀錶板分別控管。它的系統角色有所有者、管理員、編輯者、閱讀者四種,還能自訂角色。要把一張敏感資料表關進特定部門,可以切到「僅自訂角色可訪問」:只有自訂角色成員與具可管理權限者進得來,光靠連結、或被加為可編輯與可閱讀協作者,都進不來。想讓每個業務只看到自己的客戶,則可把記錄的可閱讀或可編輯範圍設成「與本人相關」或「滿足特定條件」,而不是整張表對所有人開放。
Base 有個容易忽略的規則值得先記住:當一個人同時有協作者(非可管理)與高級權限角色(非管理員)時,系統會取兩者的最小權限,也就是交集。設定半天沒生效,常常就是卡在這裡。角色與交集規則的完整說明,見 多維表格進階權限角色 與 使用多維表格進階權限。進階權限屬付費方案能力,實際可用範圍依方案而定、以 官方定價頁 為準。
知識庫(Wiki)走的是另一套:公開範圍加成員權限,個別頁面還能單獨調整協作者,做部門 SOP 時要一起納入盤點,別讓知識庫變成隔離的破口,做法可參考 公司 Wiki 建置。隔離也不是切得越細越好;權限切太碎,換來的是遇事沒人打得開、檔案各自為政,反而長出新的 資訊孤島。
機密文件:能鎖的先鎖,鎖不了的先問清楚
機密文件的控管,先把 Lark 確定做得到的鎖上,再對還不確定的功能保留一句「建議與我們確認」,別把想像中的安全功能,當成已經在保護你。這在資安題上尤其要守。
Lark 確定能鎖的部分不少。第一,關閉對外分享:在權限設定關掉「允許分享到組織外」,這份檔案就出不了公司。第二,關掉複製、建立副本、列印與下載:沒被授權的人,選單裡根本不會出現這些選項。第三,加密分享:可管理者能在連結分享設定裡使用。第四,行動端的外流防護:管理後台的終端安全能開啟行動端文件加密、截圖錄影保護、貼上保護與文件安全檢測,擋的是「拍照、截圖、複製貼上帶走」這類外流,完整清單見 管理後台安全與合規。第五,隨時收回:檔案的可管理者可以隨時修改權限、移除協作者,或直接把檔案移動、刪除。
多維表格的機密資料還多一道下載雙控。附件要不要能被匯出下載,除了進階權限裡的「可匯出」,還同時受下載多維表格的權限,以及通用權限「誰可以建立副本、打印和下載」把關,兩邊都放行才下載得了。
至於兩項常被問到、卻查不到明確出處的能力,這裡老實說。一是浮水印:浮水印在 Lark 部分介面確實存在,例如 OKR 介面的浮水印預設就開啟;但雲端文件能不能逐份加上帶識別資訊的畫面浮水印,公開文件沒有寫明,需要就建議與我們確認。二是連結到期自動收回,同樣沒有明確載明,建議確認後再決定要不要靠它。資安題上,寫得出處的才寫,寫不出的老實說要確認,比事後才發現「原來它沒這功能」安全得多。
常見翻車:連結誰都能看、資料夾以為自動隔離、離職沒收乾淨
權限出事的樣態其實就那幾種,最常見的是一條「任何人可看」的連結、一個以為丟進去就自動隔離的資料夾、一位離職了檔案卻沒收回的同事。認得出這幾種,就能擋掉常見的意外。
連結設成「任何人可看」 是最典型的裸奔。改法是把連結權限收在可閱讀、關掉下載與複製,能指定人就別發開放連結;要對外的,更要先確認後台有沒有開對外分享。
以為資料夾會自動隔離。檔案繼承的是上層資料夾的協作者,但每份可單獨改,也可能被人單獨加了協作者。隔離要回頭逐份看檔案的協作者名單,不是看它躺在哪個資料夾。
離職沒收乾淨。員工離職前若沒主動轉移或刪除雲端檔案,所有權會預設轉移給他在組織內的直屬上級;但帳號本身要靠管理後台停權與資源移轉,檔案歸屬與帳號停權兩件事一起做才算收乾淨。依我們協助台灣企業導入的經驗,離職與分享是最常見的兩類疏忽,資安基本盤的做法另見 企業資安入門。
每個部門各留一份正本。權限亂常常是因為同一份資料在各部門各有一份、各設一套權限。先確定哪份是唯一正本,權限才有唯一的收斂點,這也是 單一事實來源 要解的問題。
設了 Base 權限卻沒生效。常卡在交集規則,或「詳細權限不可超過資料表權限」這條:資料表只給到可閱讀,底下的記錄、欄位再怎麼設也上不了可編輯。
權限盤點:把它變成季度習慣
權限會隨組織長歪,因此盤點不該等出事才做,把它排成每季一次的固定動作,才追得上人員異動與臨時分享的速度。管理後台的說明也點出,審計不是只有出事後才用,可以定期抽查管理員權限、外部分享與高敏感文件操作。
工具面,管理後台的權限審計可查詢特定資源或權限狀態,日誌審計可看管理員操作、OpenAPI 日誌與成員行為,這兩者適合權限盤點、內控檢查與事件調查。這些審計功能的可用性依方案權益而定,導入前可先與我們確認。
每季實際做的,可以收斂成一份固定清單:
- 抽查對外分享:哪些檔案、資料夾還開著對外,該收的收回組織內。
- 盤點管理員與可管理權限:移除不再需要的高權限,特別是離職、轉調過的人。
- 對照離職名單:確認帳號都已停權、名下檔案所有權都已移轉。
- 檢查敏感資料表:Base 的「僅自訂角色可訪問」與記錄範圍設定是否還符合現況。
- 留一份盤點紀錄:誰查的、查了什麼、發現什麼、改了什麼,下一季就有依據。
權限架構沒有一體適用的範本,得看你們的部門劃分、外部合作密度,以及哪些資料真的機密。想把組織、資料夾、文件三層一次盤清楚,或評估哪些控管要搭配付費方案,歡迎 找艾瑞特資訊聊聊。身為 Lark 台灣授權代理商,我們會陪你們把每一層的權限逐項對到實際情境。
關於 Lark 權限設定,以下是導入時最常被問到的幾個問題。
常見問題
Lark 的雲端文件權限分成哪幾種?
Lark 的雲端文件協作者權限由低到高分成可閱讀、可編輯、可管理、設為所有者四種。可閱讀能看檔案與評論;可編輯再加編輯內容、查看與還原歷史記錄;可管理再加修改連結分享與權限設定、移動與刪除檔案;設為所有者僅所有者可指定,再加轉移所有權。除了編輯層級,同一個面板還能控制誰可以複製、建立副本、列印與下載,沒有權限的人不會看到這些選項。
把檔案放進部門資料夾,就等於做好部門隔離了嗎?
把檔案放進部門資料夾,並不等於自動完成隔離。放進資料夾的檔案與子資料夾預設繼承上層資料夾的協作者,但每一份都能單獨修改,能存取資料夾的人不一定能打開裡面每份檔案。真正決定隔離的是每份檔案的協作者名單,而不是它被放在哪個資料夾,盤點時要逐份對協作者。若要更細的部門隔離,可用多維表格進階權限的「僅自訂角色可訪問」與記錄範圍設定。
機密文件可以加畫面浮水印或設定連結到期自動收回嗎?
機密文件在 Lark 確定能做的控管,包含關閉對外分享、關掉複製、建立副本、列印與下載、加密分享,以及行動端的截圖錄影保護與貼上保護。至於逐份雲端文件的畫面浮水印、以及分享連結到期自動收回這兩項具體能力,公開文件沒有明確載明,建議與我們確認後再納入機密文件的控管設計,不要預設它一定存在。
想讓每個業務只看到自己的客戶,Base 做得到嗎?
Base 可以讓每個業務只看到自己的客戶。做法是用多維表格的進階權限,把記錄的可閱讀或可編輯範圍設成「與本人相關」或「滿足特定條件」,再搭配角色分派,而不是整張表對所有人開放。進階權限屬付費方案能力,實際可用範圍依方案而定、以官方定價頁為準。
離職員工的雲端檔案權限怎麼收回?
離職員工的雲端檔案,若本人離職前沒有主動轉移或刪除,所有權會預設轉移給他在組織內的直屬上級。這只解決了檔案歸屬,帳號本身仍要透過管理後台停權並辦理資源移轉,兩者一起做才算收乾淨。把離職對照納入每季的權限盤點,可以避免「人走了、權限還在」的缺口。