如何将 Microsoft OneDrive 关联至 Dropbox Protect

Admins 已更新 Oct 08, 2026

In this article

person icon

本文中的信息适用于 Dropbox Protect 管理员。

您可以将 Microsoft OneDrive 关联至 Dropbox Protect,以管理和监控您所在组织的文档安全和访问权限。
warning icon

重要提示:如果您也使用 Dropbox Dash,您的关联应用将在 Dash 和 Protect 之间共享。您执行的所有更改都将同时适用于两者。

授权方式

有两种方法可以授权 Microsoft 365 产品 (OneDrive、SharePoint) 与 Protect 之间的关联:

  1. 在 Microsoft Azure 中注册应用:在 Protect 和 Microsoft Entra ID 之间交换证书,以便在 Microsoft Azure 中注册应用。
    • 注意:建议使用此方法,因为它会将授权关联到 Azure 系统,而非管理员用户帐户

2. 通过服务帐户验证身份:创建用于访问 Microsoft OneDrive 内容的管理员帐户,以便在 Protect 和 Microsoft OneDrive 之间进行授权。

请选择最适合您所在组织的方法,按照以下说明操作。

内容同步如何运作

  • 内容同步在建立连接后立即开始,让您能够快速查看数据。这可能需要数小时到几天时间,具体取决于您帐户中的内容量。同步完成后,您将收到电子邮件通知。
  • Protect 每 60 分钟执行一次 Microsoft OneDrive 内容和权限同步。

方法 1:如何在 Microsoft Entra 中注册 Dropbox Protect

  1. 使用管理员凭据登录 dropbox.com。
  2. 单击左侧边栏中的管理员控制台。
  3. 在产品下方,点击 Protect ,然后点击应用。
  4. 如果您是首次关联应用,请点击查看所有应用。
    • 注意:如果您已关联应用,请点击更多应用。
  5. 点击 Microsoft OneDrive 旁边的 ① 添加。
  6. 选择在 Microsoft Azure 中注册应用,然后点击开始。                         
  7. 查看后续步骤中的步骤,然后点击下一步。
  8. 点击 Azure 门户网站,然后使用您的凭据登录。

此时,您需要先在 Microsoft Azure 中注册新的应用,然后才能继续按照 Protect 中的提示操作。

 

如需在 Microsoft Azure 中注册新的应用:

  1. 在 Microsoft Azure 中,点击左侧边栏中的 Microsoft Entra ID。

2. 点击左侧边栏中的管理,然后在展开的列表中点击应用注册。

3. 点击 ① 新注册。

4. 在注册应用程序页面上,在名称字段中输入“Protect”。

5. 在支持的帐户类型下,选择仅限此组织目录中的帐户。

6. 在重定向 URI(可选)下,点击选择平台,然后选择网页。

7. 将以下地址粘贴到空白字段中:https://www.dropbox.com/oauth_connectors/redirect

8. 点击注册。

在 Microsoft Azure 中注册 Protect 后,您需要添加相应的证书和权限。

如需添加证书:

  1. 在 Microsoft Azure 中的 Protect 概览页面上,点击客户端凭据旁边的添加证书或密钥。

2. 为 Microsoft OneDrive 和 Protect 之间的安全身份验证创建私钥。

  • 请咨询您的 IT 部门,了解贵组织内部的证书管理方式。详细了解如何创建和管理证书。
  • 生成证书时,请创建未加密的私钥。
  • 将私钥复制到 Microsoft 365 公司应用设置轮播时,请确保包含完整密钥,且标头和页脚行与所示完全一致:
----BEGIN PRIVATE KEY----
[Your private key content]
----END PRIVATE KEY----

3. 点击上传证书,选择您的文件,然后点击添加。

 

如需添加 API 权限:

  1. 在 Microsoft Azure 中的 Protect 概览页面上,点击左侧边栏中的 API 权限 。
  2. 点击添加权限。
  3. 在“Microsoft API”下,点击 Microsoft Graph。
  4. 点击应用程序权限,然后搜索并添加以下权限:
  • Microsoft Graph
    • AuditLogsQuery-SharePoint
    • DelegatedPermissionGrant.Read.All
    • DelegatedPermissionGrant.ReadWrite.All
    • Directory.Read.All
    • Directory.ReadWrite.All
    • Domain.Read.All
    • Files.Read.All
    • Files.ReadWrite.All
    • Group.Read.All
    • Group.ReadWrite.All
    • GroupMember.Read.All
    • GroupMember.ReadWrite.All
    • Reports.Read.All
    • Sites.FullControl.All
    • Sites.Manage.All
    • Sites.Read.All
    • Sites.ReadWrite.All
    • User.Read.All
    • User.ReadWrite.All
  • Office 365 管理 API 权限
    • ActivityFeed.Read
    • ActivityFeed.ReadDlp
  • SharePoint 权限
    • Sites.FullControl.All

5. 完成选择后,点击添加权限。

6. 点击 ① 作为管理员为 [租户名称] 同意添加。

7. 查看作为管理员同意添加确认提示后,点击是。

8. 返回 Microsoft Azure 中的 Protect 概览页面。

最后,您需要将 Microsoft Azure 中的 Protect ID 输入 Protect 管理员控制台。

操作方法如下:

1. 在 Microsoft Azure 中的 Protect 概览页面上,复制主域名,然后将其粘贴到 Dropbox Protect 提示中。

2. 点击下一步。

3. 从 Microsoft Azure 复制应用(客户端)ID 和目录(租户)ID,然后将其粘贴到 Dropbox Protect 的提示中。

4. 点击下一步。

5. 点击 Microsoft Azure 左侧边栏中的证书和密钥。

6. 复制指纹,然后将其粘贴到 Dropbox Protect 中的证书指纹字段。

7. 输入与您上传到 Azure 的证书关联的私钥。

8. 单击下一页。

9. 在弹窗中查看所需权限,然后点击允许。

10返回 dropbox.com 上的管理员控制台页面,您将看到同步准备就绪的提示。

11. 如果您想将特定硬盘排除在同步至 Dropbox Protect 的范围之外,请在排除内容下点击选择,然后按照以下将 Microsoft 365 关联至 Dropbox Protect 时如何排除硬盘版块中的步骤操作。否则,请继续执行步骤 12。

12. 点击开始同步。

您的 Microsoft OneDrive 内容将立即开始同步。这可能需要数小时到几天时间,具体取决于您帐户中的内容量。所有内容同步完成后,Protect 管理员将收到电子邮件。

方法 2:如何创建并关联服务帐户

服务帐户要求

要将 Microsoft OneDrive 关联至 Dropbox Protect,Microsoft 全局管理员必须对 OneDrive 和 Protect 之间的公司级集成进行身份验证和授权。为了提高安全性并避免 Microsoft OneDrive 和 Protect 的集成出现问题(例如管理员离职),建议在 Microsoft Entra ID 中为此集成功能创建一个非人工管理员服务帐户。

highlighter icon

注意:在本文中,“svc-dropboxprotect-microsoft-365”为服务帐户的推荐帐户名称。

设置概览:

第 1 步:创建新的管理员服务帐户。

第 2 步:使用服务账户将 Microsoft OneDrive 关联至 Dropbox Protect。

如何为 Dropbox Protect 集成创建管理员服务帐户

1. 使用您的管理员凭据登录 Microsoft Azure。

2. 点击 Microsoft Entra ID。

3. 点击左侧边栏中的管理。

4. 点击下拉菜单中的用户。

5. 点击新用户。

6. 点击下拉菜单中的创建新用户。

7. 在用户主体名称 (UPN) 字段中输入“svc-dropboxprotect-microsoft-365”。

8. 打开用户主体名称的下拉菜单,选择要将用户关联到哪个域名。

9. 将邮件昵称保留,选择从用户主体名称派生。

10. 在显示名称字段中输入“svc-dropboxprotect-microsoft-365”。

11. 在密码字段中输入新密码。

  • 您可以使用系统自动生成的密码,也可以自行设置密码。
  • 无论哪种情况,都请将密码记录在安全的地方,例如您的密码管理保管库。

12. 保留已启用帐户的选中状态。

13. 点击页面底部的下一步:属性。

14. 在名字字段中输入“svc-dropboxprotect-microsoft-365”。

15. 点击页面底部的下一步:分配。

16. 点击添加角色,打开右侧的目录角色窗格。

17. 在搜索字段中输入“全局”。

18. 为此服务帐户用户选中全局管理员角色。

19. 点击页面底部的选择。

  • 现在,您应会看到此用户的角色为全局管理员。

20. 点击页面底部的下一步:审核 + 创建。

  • 现在,您应该会看到待创建帐户的概览。

21. 确认用户主体名称为“svc-dropboxprotect-microsoft-365”。

22. 确认分配的角色为全局管理员。

23. 点击创建,完成用户创建。

  • 您将返回用户页面,应会看到已成功创建用户的弹窗消息。

请刷新页面以查看您的新服务帐户。

创建服务帐户后,您可以将 Microsoft OneDrive 关联至 Dropbox Protect。

 

如何使用服务帐户将 Microsoft OneDrive 关联至 Dropbox Protect

如需使用您的服务帐户将 Microsoft OneDrive 关联至 Dropbox Protect:

  1. 使用管理员凭据登录 dropbox.com。
  2. 单击左侧边栏中的管理员控制台。
  3. 在产品下方,点击 Protect,然后点击应用。
  4. 如果您是首次关联应用,请点击查看所有应用。
    • 注意:如果您已关联应用,请点击更多应用。
  5. 点击 Microsoft OneDrive 旁边的 ① 添加。
  6. 选择通过服务帐户验证身份,然后点击开始。
  7. 查看后续步骤提示,然后点击下一步。
  8. 点击下一步。
  • 您将看到一个弹窗,请您允许 Dropbox Protect 与 Microsoft Azure 关联。

9. 点击允许。

10. 输入在上一步中创建的服务帐户的电子邮件地址。

11. 点击下一步。

12. 输入服务帐户的密码。

13. 点击登录。

注意:如果您要求对您环境中的帐户进行多因素身份验证 (MFA),系统可能会提示您进行与服务帐户相关的额外身份验证。

14. 查看所需权限,然后点击接受。

15. 返回 dropbox.com 上的管理员控制台页面,您将看到同步准备就绪的提示。

16如果您想将特定硬盘排除在同步至 Dropbox Protect 的范围之外,请在排除内容下点击选择,然后按照将 Microsoft OneDrive 关联至 Dropbox Protect 时如何排除硬盘版块中的步骤操作。否则,请继续执行步骤 17。

17. 点击开始同步。

您的 Microsoft OneDrive 内容将立即开始同步。这可能需要数小时到几天时间,具体取决于您帐户中的内容量。所有内容同步完成后,Protect 管理员将收到电子邮件。

将 Microsoft OneDrive 关联至 Dropbox Protect 时如何排除硬盘

如需在设置过程中将特定硬盘排除在同步范围之外:

  1. 在 Protect 中授权 Microsoft OneDrive 后,找到同步准备就绪的提示,在排除内容下点击选择。
  2. 输入您要排除的硬盘标识符。
    • 对于 OneDrive,请使用与用户个人 OneDrive 关联的电子邮件地址。
    • 对于 SharePoint,请在新窗口中打开 SharePoint 网站并复制 URL。SharePoint URL 的格式应为:https://[name].sharepoint.com/sites/[site-name],且不得以“.aspx”结尾
  3. 单击完成。
  4. 在同步准备就绪的提示中,点击开始同步。

如需管理已排除的硬盘:

  1. 使用管理员凭据登录 dropbox.com。
  2. 单击左侧边栏中的管理员控制台。
  3. 在产品下方,点击 Protect ,然后点击应用。
  4. 在您的应用选项卡中,点击 Microsoft OneDrive。
  5. 点击已排除内容旁边的 ①(编辑)。
  6. 关联或移除硬盘:
    • 如需关联硬盘,请输入您要排除的硬盘的标识符。
      • 对于 OneDrive,请使用与用户个人 OneDrive 关联的电子邮件地址。
      • 对于 SharePoint,请在新窗口中打开 SharePoint 网站并复制 URL。SharePoint URL 的格式应为:https://[name].sharepoint.com/sites/[site-name],且不得以“.aspx”结尾
    • 如需移除并同步硬盘,请在标识符旁边点击 (删除)。
  7. 单击完成。
highlighter icon

注意:

  • 如果在初始同步后执行排除操作,则可能需要数小时到数天时间才能在我们的系统中生效,具体取决于数据大小。
  • Protect 仅检查标识符的结构是否正确,不检查其本身是否正确或是否存在。在继续之前,请确保标识符准确无误。
  • OneDrive 的用户排除操作仅会从用户的“我的硬盘”中移除文件。已共享的文档或用户身份为协作者而非所有者的文档无法排除。
  • SharePoint 的排除操作会移除整个 SharePoint 网站中的所有文件。
  • 即使某个用户不是已获得许可的 Protect 用户,您也可以排除该用户的硬盘。

将 Microsoft OneDrive 关联至 Dropbox Protect 的常见问题

为什么在 Microsoft Azure 中注册 Dropbox Protect 时需要授予 Microsoft Graph、Office 365 管理 API 和 SharePoint 权限?

  • ActivityFeed.Read、ActivityFeed.ReadDlp、AuditLogsQuery-SharePoint:这些权限是 Protect 安全性和合规性保障的基础。这些权限适用于 Protect 页面,用于查看审核日志并验证访问权限。
  • 文件读取:Protect 使用此权限从文件中获取元数据和内容。
  • 文件写入:Protect 使用此权限更改文件权限。
  • Domain.Read.All:Protect 使用此权限识别链接和用户是属于内部还是外部,并将其归类。
  • Directory.Read.All、Directory.ReadWrite.All、Group.Read.All、GroupMember.Read.All、User.Read.All、Group.ReadWrite.All、GroupMember.ReadWrite.All、User.ReadWrite.All:这些权限用于处理详细信息,例如用户信息和群组成员。例如,在 Microsoft 中,群组是授予访问权限的方式之一。Protect 也会使用群组来管理对文件、文件夹和网站的访问权限。
  • Sites.Read.All、Sites.FullControl.All、Sites.Manage.All、Sites.ReadWrite.All:Protect 需要读取权限才能访问网站上的文件和文件夹。Protect 需要写入权限才能管理权限。
  • DelegatedPermissionGrant.Read.All、DelegatedPermissionGrant.ReadWrite.All:这些权限用于确认 Protect 拥有必要的权限。
  • Reports.Read.All:此权限用于检索您的 OneDrive 和 SharePoint 数据的相关分析和使用情况数据。

为什么在 Microsoft Azure 中生成证书时需要创建未加密的私钥?

私钥用于在 Dropbox Protect 和 Microsoft 之间建立信任。如果您上传公钥,Protect 会使用私钥为发给 Microsoft 的请求签名。这样,Microsoft 就可以确定私钥是否与您上传的公钥相匹配。

为私钥加密可防止私钥被用于加密、解密等任务。因此,我们必须使用未加密的私钥来为请求签名。

这篇文章有用吗?

请告诉我们为什么它没有帮助:

感谢您告诉我们!

谢谢您的意见!

Footer-Help