Connectors
SharePoint
仅适用于 Grok Business 和 Enterprise 计划。
SharePoint 连接器让 Grok 可以访问组织 SharePoint 站点和文档库中的文件和文档。你可以直接在对话中搜索文档、读取文件内容并浏览文件夹结构。
前置条件
团队成员在 Grok 中使用 SharePoint 之前,团队管理员 必须先通过 console 添加该连接器。这是一次性设置,包含三个步骤:
1. 选择访问模式
管理员选择 Grok 应该如何访问 SharePoint:
Delegated permissions(委托权限) (推荐) - Grok 代表已登录用户访问 SharePoint,范围由
Sites.Read.All权限限制。推荐做法是创建一个专用用户账号,只授予它访问特定 SharePoint 站点的权限,然后用该账号连接。由于委托权限受连接账号自身访问范围限制,Grok 只能访问该账号可见的站点。不需要额外 Azure portal 配置。Application-level permissions(应用级权限) - 使用
Sites.Selected授予 Grok 对设置过程中指定站点的访问权。这提供了应用级别的精细化、最小权限访问。管理员同意后,Console 会提示管理员选择允许访问的站点(见第 4 步)。
2. 提供 Azure AD Tenant ID
管理员输入组织的 Microsoft Entra(Azure AD)tenant 标识。它可以是 xai.onmicrosoft.com 这样的域名,也可以是 GUID,可在 Azure portal 的 Azure Active Directory > Overview(概览) 中找到。
3. 授予管理员同意
Microsoft 365 管理员必须批准 Grok 对 SharePoint 的访问。这是面向整个组织的一次性授权。Console 提供三种选择:
Approve as admin(以管理员身份批准) - 为当前登录管理员打开 Microsoft consent 弹窗并直接批准。
Copy link for your IT admin(复制链接给 IT 管理员) - 复制 consent URL,便于分享给合适的 IT 管理员。
Skip - 管理员可以稍后完成该步骤,但在授予 consent 之前,团队成员无法认证。
管理员同意完成后,团队成员可在 grok.com 连接自己的 Microsoft 账号。
4. 选择站点(仅应用权限)
如果管理员在第 1 步选择 Application-level permissions(应用级权限),consent 完成后 Console 会显示站点选择器。搜索 Grok 应该访问的每个 SharePoint 站点,并加入允许列表。只有加入列表的站点可通过连接器访问,之后也可以在连接器设置中添加或移除站点。使用委托权限时会跳过此步骤,因为访问范围由连接用户账号决定。
5. 启用写访问(可选)
写访问(向 SharePoint 上传和创建文件)使用单独的 Microsoft Entra application 和独立权限。要启用它,请在 Console 中点击 Enable Write Access(启用写访问),并为写应用完成管理员 consent 流程。该操作会授予 Files.ReadWrite.All scope,并独立于第 3 步的只读 consent。
能力
搜索文档 - 在你有权访问的所有 SharePoint 站点中搜索文档。
读取文件 - 从任意可访问文档库下载内容。
浏览文件夹 - 列出 drives 并导航 SharePoint 层级。
上传文件 (需主动开启) - 将 Grok 生成的电子表格、PDF、报告等 artifacts 直接上传到 SharePoint drive。该能力要求组织启用写访问。
所需权限
SharePoint 连接器使用 Microsoft Graph API,并在登录时请求以下 OAuth scopes:
| Scope | 用途 |
|---|---|
Sites.Read.All | 读取用户可访问的所有 SharePoint site collections 中的 items |
Files.Read.All | 读取用户可访问的所有文件(跨站点文档搜索所需) |
User.Read | 读取已登录用户资料,用于识别账号 |
offline_access | 保持访问,避免重复登录提示 |
这些权限是委托权限,意味着 Grok 只能访问已登录用户本身有权访问的内容。
同步权限
除了上述每用户 OAuth scopes,Grok 还会运行后台同步来索引 SharePoint 内容,以便快速搜索。同步使用哪组 scopes 由管理员在第 1 步选择的访问模式决定:
Delegated mode(委托模式)。 同步以专用用户账号运行,通常会为此创建一个专门账号,并仅授予它需要索引的 SharePoint 站点访问权限。
| Scope | 类型 | 用途 |
|---|---|---|
Sites.Read.All | Delegated | 枚举并读取该账号可访问的所有站点 items。 |
Files.Read.All | Delegated | 下载这些站点中的文件内容用于索引。 |
User.Read | Delegated | 读取已登录用户资料,用于识别账号 |
offline_access | Delegated | 保持访问,避免重复登录提示 |
Application mode(应用模式)。 同步以 Microsoft Entra application 自身运行,使用包含应用权限的独立 app registration。
| Scope | 类型 | 用途 |
|---|---|---|
Sites.Selected | Application | 只读取第 4 步明确授权给该 application 的站点 items。未选择的站点不会被发现或索引。 |
无论使用哪种同步模式,每次请求都会根据查询用户重新检查访问权限,因此团队成员只能看到自己在 SharePoint 中有权查看的结果。
如何连接(团队成员)
管理员完成上述前置步骤后,每位团队成员连接自己的账号:
找到 SharePoint 并点击 Connect。
使用 Microsoft 工作或学校账号登录。
查看请求权限并点击 Accept。
连接后,只要你询问 SharePoint 中的文档、报告或文件,Grok 就可以搜索并读取它们。
如果管理员启用了写访问(第 5 步),你可以在连接器页面单独主动开启写入能力。即使管理员批准了写应用,团队成员默认也不会启用写访问。
隐私与安全
你的数据仍然属于你。 Grok 只会在回答问题所需时索引 SharePoint 内容。SpaceXAI 不会使用你的 SharePoint 数据进行模型训练。
按用户执行访问控制。 每次搜索或请求文件时,Grok 都会验证你的 Microsoft 账号是否有权限访问它。如果你在 SharePoint 中看不到某个文件,也无法通过 Grok 看到它。这个检查会在每次请求时执行。
断开后删除数据。 团队成员断开账号连接后,只由该成员访问过的相关索引数据会被删除。如果管理员完全移除 SharePoint 连接器,组织的所有索引数据都会被删除。
断开连接
断开 SharePoint 连接器:
在已连接列表中找到 SharePoint,并点击 Disconnect。
你也可以在 myapps.microsoft.com 中撤销该应用对 Microsoft 账号的访问。
最后更新:2026 年 9 月 14 日