Управляйте папками с ограниченным и расширенным доступом

Каждый пользователь, имеющий доступ к папке, также имеет доступ ко всем элементам внутри этой папки. Это позволяет легко понять, кто имеет доступ к элементам в иерархии, и называется расширенным доступом . Такое поведение доступа существует как в «Моем диске», так и на общих дисках.

После введения папок с ограниченным доступом , они стали единственным исключением, позволяющим ограничить доступ к определенной подпапке как в разделе «Мой диск», так и на общих дисках.

В этом документе объясняется, как управлять папками с ограниченным и расширенным доступом в Google Drive.

О папках с ограниченным доступом

Ограничьте доступ к папкам для определенных пользователей.

Folders with limited access allow you to restrict folders to specific users. Only users you directly add to the folder's permissions can open it and access its content. Users with inherited access to the shared My Drive folder or shared drive folder (through access from a parent folder) can see the restricted folder in Drive but can't open it. This feature better aligns the sharing behavior of items in both My Drive and shared drives, letting you organize folders with sensitive content alongside more broadly shared content.

Folders with limited access are available in both My Drive and shared drives. The owner role in My Drive and the organizer role in shared drives can always access folders with limited access. To modify the list of folder users, no special permissions are required. Roles that can share folders can update the member lists. To learn more about roles and permissions, see Roles and permissions and Shared drives overview .

Обратите внимание, что хотя папки являются типом файлов, ограниченный доступ к файлам не предусмотрен.

Установить ограниченный доступ к папке

Хотя пользователи с прямыми правами доступа к папке могут получить доступ к папке с ограниченными правами, только роль owner в разделе «Мой диск» и роль organizer в общих дисках могут включать или отключать ограниченный доступ.

Кроме того, если у пользователя с ролью writer в «Моем диске» в поле writersCanShare ресурса files установлено значение true , он также может включать или отключать эту функцию.

Чтобы ограничить доступ к папке, установите логическое значение поля inheritedPermissionsDisabled в ресурсе files в true . Если true , доступ к папке будет иметь только роль owner , роль organizer и пользователи с прямыми правами доступа к папке.

Чтобы снова включить унаследованные разрешения, установите параметр inheritedPermissionsDisabled в false .

Проверка прав доступа для ограничения доступа к папке.

Чтобы проверить, можете ли вы ограничить доступ к папке, изучите логические значения полей capabilities.canDisableInheritedPermissions и capabilities.canEnableInheritedPermissions в ресурсе files . Эти параметры подтверждают наличие у вас разрешения на ограничение доступа к папке через поле inheritedPermissionsDisabled .

Для получения дополнительной информации о capabilities см. раздел «Понимание возможностей файлов» .

Список дочерних элементов папки с ограниченным доступом

Чтобы проверить, можно ли вывести список дочерних элементов папки, используйте логическое поле capabilities.canListChildren .

Возвращаемое значение всегда равно false , если элемент не является папкой или если доступ запрашивающего к содержимому папки был закрыт путем установки параметра inheritedPermissionsDisabled в значение false .

If your access to the folder's contents was removed, you can still access the folder metadata with the files.get() and files.list() methods. To confirm access is limited, check the response body to see if the item is a folder with the MIME type application/vnd.google-apps.folder and the capabilities.canListChildren field is set to false. If you try to list the children of such a folder, the result is always empty.

Доступ к папке с метаданными с ограниченным доступом

Папки с ограниченным доступом позволяют просматривать метаданные папки, даже если у вас нет доступа к ее содержимому.

When using the permissions resource to determine a user's access, both My Drive and shared drive folders that only grant access to the metadata contain the following values in the response body: inheritedPermissionsDisabled=true and view=metadata . The role is always set to reader . The view field is only populated for permissions that belong to a view . For more information, see Views .

Во всех записях в поле permissionDetails поле inherited установлено в true , что означает, что разрешение наследуется и прямой доступ к содержимому папки не предоставлен.

Чтобы предоставить доступ как к содержимому папки, так и к метаданным, установите для поля inheritedPermissionsDisabled значение false или измените роль на reader или выше.

Finally, if a permission was first limited by turning off inheritance on a folder ( inheritedPermissionsDisabled=true ), and then the permission was added back directly to the folder, the values in the response body become inheritedPermissionsDisabled=true with the view field as unset. If the folder is in a shared drive, the permissionDetails list has an entry with the inherited field set to false to denote the permission isn't inherited. This permission grants access to both folder contents and metadata like any other permission.

Удалять папки с ограниченным доступом

Удалять папки с ограниченным доступом можно с помощью метода files.delete() ресурса files .

В разделе «Мой диск» удалять иерархию папок может только владелец элемента. Если пользователь удаляет иерархию с папками, имеющими ограниченный доступ и принадлежащими другим пользователям, эти папки перемещаются в раздел «Мой диск» владельца.

Если у пользователя есть роль owner , вся иерархия удаляется.

In shared drives, the organizer role can delete hierarchies even if they contain folders with limited access. If the fileOrganizer role deletes a hierarchy that contains folders with limited access, the result depends on if they were added back as fileOrganizer on the folders with limited access. If they were, the entire hierarchy gets deleted. If not, the folders with limited access move to the shared drive's root folder.