Connectors

SharePoint

查看 Markdown

仅适用于 Grok Business 和 Enterprise 计划。

SharePoint 连接器让 Grok 可以访问组织 SharePoint 站点和文档库中的文件和文档。你可以直接在对话中搜索文档、读取文件内容并浏览文件夹结构。

前置条件

团队成员在 Grok 中使用 SharePoint 之前,团队管理员 必须先通过 console 添加该连接器。这是一次性设置,包含三个步骤:

1. 选择访问模式

管理员选择 Grok 应该如何访问 SharePoint:

  • Delegated permissions(委托权限) (推荐) - Grok 代表已登录用户访问 SharePoint,范围由 Sites.Read.All 权限限制。推荐做法是创建一个专用用户账号,只授予它访问特定 SharePoint 站点的权限,然后用该账号连接。由于委托权限受连接账号自身访问范围限制,Grok 只能访问该账号可见的站点。不需要额外 Azure portal 配置。

  • Application-level permissions(应用级权限) - 使用 Sites.Selected 授予 Grok 对设置过程中指定站点的访问权。这提供了应用级别的精细化、最小权限访问。管理员同意后,Console 会提示管理员选择允许访问的站点(见第 4 步)。

2. 提供 Azure AD Tenant ID

管理员输入组织的 Microsoft Entra(Azure AD)tenant 标识。它可以是 xai.onmicrosoft.com 这样的域名,也可以是 GUID,可在 Azure portal 的 Azure Active Directory > Overview(概览) 中找到。

Microsoft 365 管理员必须批准 Grok 对 SharePoint 的访问。这是面向整个组织的一次性授权。Console 提供三种选择:

  • Approve as admin(以管理员身份批准) - 为当前登录管理员打开 Microsoft consent 弹窗并直接批准。

  • Copy link for your IT admin(复制链接给 IT 管理员) - 复制 consent URL,便于分享给合适的 IT 管理员。

  • Skip - 管理员可以稍后完成该步骤,但在授予 consent 之前,团队成员无法认证。

管理员同意完成后,团队成员可在 grok.com 连接自己的 Microsoft 账号。

4. 选择站点(仅应用权限)

如果管理员在第 1 步选择 Application-level permissions(应用级权限),consent 完成后 Console 会显示站点选择器。搜索 Grok 应该访问的每个 SharePoint 站点,并加入允许列表。只有加入列表的站点可通过连接器访问,之后也可以在连接器设置中添加或移除站点。使用委托权限时会跳过此步骤,因为访问范围由连接用户账号决定。

5. 启用写访问(可选)

写访问(向 SharePoint 上传和创建文件)使用单独的 Microsoft Entra application 和独立权限。要启用它,请在 Console 中点击 Enable Write Access(启用写访问),并为写应用完成管理员 consent 流程。该操作会授予 Files.ReadWrite.All scope,并独立于第 3 步的只读 consent。

能力

  • 搜索文档 - 在你有权访问的所有 SharePoint 站点中搜索文档。

  • 读取文件 - 从任意可访问文档库下载内容。

  • 浏览文件夹 - 列出 drives 并导航 SharePoint 层级。

  • 上传文件 (需主动开启) - 将 Grok 生成的电子表格、PDF、报告等 artifacts 直接上传到 SharePoint drive。该能力要求组织启用写访问。

所需权限

SharePoint 连接器使用 Microsoft Graph API,并在登录时请求以下 OAuth scopes:

Scope用途
Sites.Read.All读取用户可访问的所有 SharePoint site collections 中的 items
Files.Read.All读取用户可访问的所有文件(跨站点文档搜索所需)
User.Read读取已登录用户资料,用于识别账号
offline_access保持访问,避免重复登录提示

这些权限是委托权限,意味着 Grok 只能访问已登录用户本身有权访问的内容。

同步权限

除了上述每用户 OAuth scopes,Grok 还会运行后台同步来索引 SharePoint 内容,以便快速搜索。同步使用哪组 scopes 由管理员在第 1 步选择的访问模式决定:

Delegated mode(委托模式)。 同步以专用用户账号运行,通常会为此创建一个专门账号,并仅授予它需要索引的 SharePoint 站点访问权限。

Scope类型用途
Sites.Read.AllDelegated枚举并读取该账号可访问的所有站点 items。
Files.Read.AllDelegated下载这些站点中的文件内容用于索引。
User.ReadDelegated读取已登录用户资料,用于识别账号
offline_accessDelegated保持访问,避免重复登录提示

Application mode(应用模式)。 同步以 Microsoft Entra application 自身运行,使用包含应用权限的独立 app registration。

Scope类型用途
Sites.SelectedApplication只读取第 4 步明确授权给该 application 的站点 items。未选择的站点不会被发现或索引。

无论使用哪种同步模式,每次请求都会根据查询用户重新检查访问权限,因此团队成员只能看到自己在 SharePoint 中有权查看的结果。

如何连接(团队成员)

管理员完成上述前置步骤后,每位团队成员连接自己的账号:

  1. 前往 grok.com/connectors

  2. 找到 SharePoint 并点击 Connect

  3. 使用 Microsoft 工作或学校账号登录。

  4. 查看请求权限并点击 Accept

连接后,只要你询问 SharePoint 中的文档、报告或文件,Grok 就可以搜索并读取它们。

如果管理员启用了写访问(第 5 步),你可以在连接器页面单独主动开启写入能力。即使管理员批准了写应用,团队成员默认也不会启用写访问。

隐私与安全

你的数据仍然属于你。 Grok 只会在回答问题所需时索引 SharePoint 内容。SpaceXAI 不会使用你的 SharePoint 数据进行模型训练。

按用户执行访问控制。 每次搜索或请求文件时,Grok 都会验证你的 Microsoft 账号是否有权限访问它。如果你在 SharePoint 中看不到某个文件,也无法通过 Grok 看到它。这个检查会在每次请求时执行。

断开后删除数据。 团队成员断开账号连接后,只由该成员访问过的相关索引数据会被删除。如果管理员完全移除 SharePoint 连接器,组织的所有索引数据都会被删除。

断开连接

断开 SharePoint 连接器:

  1. 前往 grok.com/connectors

  2. 在已连接列表中找到 SharePoint,并点击 Disconnect

你也可以在 myapps.microsoft.com 中撤销该应用对 Microsoft 账号的访问。


最后更新:2026 年 9 月 14 日