So schränken Sie die Dateiexportoptionen in Collabora Online ein (Code)

Um den Dateiexport in Collabora Online CODE einzuschränken, muss der WOPI-Host DisableExport: truein seiner CheckFileInfoAntwort für die betroffene Datei und den betroffenen Benutzer eine entsprechende Meldung zurückgeben. Zusätzlich HideExportOption: truemuss der Befehl „Herunterladen als“ aus dem Editormenü entfernt werden. Die erste Eigenschaft deaktiviert die Exportfunktion von Collabora im Backend; die zweite steuert die Sichtbarkeit. Das Setzen des Sichtbarkeitsflags allein stellt keine Zugriffskontrolle dar.

CODE ist der Dokumenteneditor. Bei einer Standardintegration speichert ein separater WOPI-Host wie Nextcloud, ownCloud oder eine benutzerdefinierte Anwendung die Originaldatei und stellt Collabora die Metadaten und Berechtigungen der Datei bereit. Daher werden Exportberechtigungen üblicherweise in der Hostintegration konfiguriert und nicht als universeller Schalter im Collabora-Container coolwsd.xml.

Ein Sequenzdiagramm zeigt, wie Collabora Online CheckFileInfo von einem WOPI-Host anfordert und Exportberechtigungsfelder empfängt.
Collabora Online fragt den WOPI-Host nach Dateiinformationen; die Antwort des Hosts kann Exportbeschränkungen für diese Dokumentsitzung enthalten.

Wählen Sie das Steuerelement aus, das der Aktion entspricht.

WOPI-Eigentum oder -KontrolleWas es tutWann man es verwendet
HideExportOptionBlendet die Option „Herunterladen als“ im Dateimenü aus.Als Ergänzung zur Backend-Durchsetzung, damit Benutzern kein nicht verfügbarer Befehl angezeigt wird.
DisableExportDeaktiviert die Exportfunktionalität von Collabora und impliziert HideExportOption.Der Export aus dem geöffneten Dokument sollte für eine bestimmte Datei oder Sitzung gesperrt werden.
UserCanNotWriteRelativeDem Host wird mitgeteilt, dass der Benutzer keine relative Kopie oder eine „Speichern unter“-Kopie über WOPI speichern kann. Der Host muss diese Anfrage ablehnen.Auch das Speichern unter einem anderen Namen oder das Erstellen einer Kopie über den Editor muss verhindert werden.
DisablePrintDeaktiviert das Drucken im Collabora-Backend und impliziert, dass die Druckoption ausgeblendet ist.Nur wenn auch das Drucken eingeschränkt ist; dies ist vom Export getrennt.

Verwenden Sie die ersten beiden Felder ausschließlich zum Blockieren der Collabora-Funktion „Herunterladen als/Exportieren“. Fügen Sie die weiteren Steuerelemente nur dann hinzu, wenn Ihre Richtlinie auch diese separaten Aktionen abdeckt. Ein fehlender Menüpunkt allein beweist nicht, dass Downloads blockiert sind.

Entscheiden Sie, wo die Beschränkung angewendet werden soll.

Zuerst muss die Anwendung identifiziert werden, die die Datei speichert und in Collabora öffnet. In der WOPI-Terminologie wird diese Anwendung als Host bezeichnet. Collabora ruft den CheckFileInfoEndpunkt des Hosts auf, um Dateiinformationen und -berechtigungen abzurufen. Der Host weiß, wer das Dokument geöffnet hat und ob eine Freigabe, ein Konto oder eine Dateirichtlinie Downloads zulässt.

  • Nextcloud oder eine andere integrierte Dateiplattform: Nutzen Sie die unterstützten Freigabe- oder Sicherheitsansichtseinstellungen, falls Ihre installierte Version eine Option zum Ausblenden von Downloads oder eine vergleichbare Richtlinie bietet. Die Integration kann diese Richtlinie in WOPI-Berechtigungen übersetzen. Prüfen Sie die tatsächliche Antwort des Hosts oder die aktuelle Dokumentation der Plattform, bevor Sie annehmen, welche Export-, Druck-, Kopier- oder Direkt-Download-Pfade blockiert werden.
  • Ihr eigener WOPI-Host: Aktualisieren Sie den Code, der die CheckFileInfoJSON-Antwort erstellt. Berechnen Sie die Einschränkung anhand der Berechtigungen des authentifizierten Benutzers und der Freigaberichtlinie der Datei.
  • Der CODE-Container-Administrator hat keine Kontrolle über den Host: Bitten Sie den Host-Administrator oder Integrationsentwickler, dies durchzusetzen. Die Bearbeitung des CODE-Containers allein kann bestimmte optionale Formate in der Benutzeroberfläche ausblenden, bietet aber keine dateispezifische WOPI-Berechtigungsrichtlinie.

Die aktuelle Quellcode-Konfiguration von Collabora beschreibt extra_export_formatsOptionen auf Benutzeroberfläche: Das Deaktivieren dieser optionalen Formate blendet sie lediglich optisch aus. Diese Einstellung ist nicht als serverseitige Exportkontrolle zu verstehen. Sie dient der Darstellung im Formatmenü und ersetzt nicht die Host-Berechtigungen.

Exportberechtigungen in einem benutzerdefinierten WOPI-Host festlegen

1. Ermitteln Sie den Antworthandler für CheckFileInfo.

Ermitteln Sie die Route, die auf die WOPI- GET /wopi/files/{id}Anfrage von Collabora antwortet. Prüfen Sie, wie das Zugriffstoken authentifiziert und dem aktuellen Benutzer und der Datei zugeordnet wird. Vertrauen Sie keinem vom Browser bereitgestellten Flag, es sei denn, ?disableExport=trueder Host validiert es anhand seiner eigenen Autorisierungsregeln.

2. Die Entscheidung aus der Richtlinie des Gastgebers ableiten.

Verwenden Sie serverseitige Zugriffskontrolldaten, um zu entscheiden, ob diese Person die Datei exportieren darf. Dateibesitzer, interne Bearbeiter und Betrachter eines öffentlichen Links können unterschiedliche Rechte haben. Wenn die Einschränkung für eine einzelne Freigabe gilt, ermitteln Sie sie anhand der Richtlinie dieser Freigabe und nicht anhand einer globalen Umgebungsvariablen, die versehentlich alle Benutzer betrifft.

Veranschaulichender Pseudocode ordnet eine Dokumentzugriffsrichtlinie den Feldern DisableExport, HideExportOption und UserCanNotWriteRelative zu.
Beispielhafter Pseudocode: Die WOPI-Flags werden aus der Datei und der tatsächlichen Zugriffsrichtlinie des Benutzers abgeleitet, anstatt die Wahl eines Benutzers global festzulegen.

3. Rückgabe von booleschen WOPI-Feldern

Fügen Sie die beiden booleschen Felder zur JSON-Antwort hinzu. Dies ist ein Fragment, das Sie in Ihre bestehende, vollständige CheckFileInfoAntwort einfügen können, und kein Ersatz für die erforderlichen Datei- und Benutzereigenschaften:

Ein JSON-Editor zeigt an, dass HideExportOption, DisableExport und UserCanNotWriteRelative auf „true“ gesetzt sind.
Beispiel für die Berechtigungsfelder von CheckFileInfo. Legen Sie die Eigenschaft „Speichern unter“ nur dann fest, wenn der Host auch relative Speicheranforderungen ablehnt.
{
  "BaseFileName": "budget.xlsx",
  "Size": 48123,
  "UserId": "viewer-42",
  "OwnerId": "team-7",
  "UserCanWrite": false,
  "HideExportOption": true,
  "DisableExport": true
}

Behalten Sie die üblichen Pflichtfelder und Funktionsflags bei, die Ihre Integration bereits bereitstellt. Verwenden Sie JSON-Boolesche Werte true, falsenicht Zeichenketten wie „“ "true"oder „“ "1". Wenn der Export zulässig ist, geben Sie „false“ zurück oder lassen Sie optionale Eigenschaften entsprechend dem von Ihrer Integration und Ihrer Collabora-Version unterstützten Verhalten weg.

4. Blockieren Sie „Speichern unter“ separat, falls die Richtlinie dies erfordert.

Das Exportieren in ein lokales Format und das Speichern einer Kopie auf dem WOPI-Host sind unterschiedliche Vorgänge. Wenn Benutzer keine Kopie über den Editor erstellen dürfen, veranlassen Sie UserCanNotWriteRelative: trueden Host, die entsprechende relative Schreibanforderung abzulehnen. Gehen Sie nicht davon aus, dass dadurch DisableExportjeder Kopier- oder Speicherpfad blockiert wird. Fügen Sie diese Option DisablePrint: truenur dann hinzu, wenn das Drucken von der Richtlinie abgedeckt ist.

Ein Dateimenü im Collabora-Stil lässt die Option „Herunterladen“ aus, während eine daneben stehende WOPI-Berechtigungskarte anzeigt, dass „UserCanNotWriteRelative“ aktiviert ist.
Im Menü-Mockup fehlt die Option „Herunterladen als“; „Speichern unter“ ist eine separate Aktion, die der WOPI-Host ablehnen muss, wenn relatives Speichern nicht zulässig ist.

Wenden Sie die entsprechende Einstellung in einer integrierten Plattform an.

Wenn Nextcloud die Datei und Freigabe verwaltet, ist die schonendste Methode die Verwendung der eigenen, unterstützten Berechtigungen zum Ausblenden von Downloads oder zum sicheren Anzeigen, sofern diese für den jeweiligen Freigabetyp und die Version verfügbar sind. Der aktuelle Quellcode von Nextcloud RichDocuments ordnet eine hostseitige Richtlinie zum Ausblenden von Downloads DisableExportden HideExportOptionentsprechenden Feldern von Collabora zu, zusammen mit Einschränkungen für Drucken und Kopieren. Die genauen Steuerelemente, die einem Administrator zur Verfügung stehen, können je nach Nextcloud-Version, Edition und Freigabetyp variieren. Prüfen Sie daher das Verhalten im installierten Produkt, anstatt einen benutzerdefinierten WOPI-Patch in die Anwendungsdateien zu kopieren.

Wenn Sie einen anderen WOPI-Host verwenden, implementieren Sie die Felder in dessen CheckFileInfo-Antwort. Vermeiden Sie Änderungen an der von Collabora generierten Containerkonfiguration, um undokumentierte Schlüssel hinzuzufügen: Die Berechtigungen pro Datei werden in der WOPI-Antwort übermittelt. Nach einer Codeänderung am Host stellen Sie die Anwendung gemäß dem normalen Release-Prozess bereit. Ein Neustart von Collabora ändert in der Regel keine vom Host generierten Berechtigungen; schließen Sie das Dokument und öffnen Sie es erneut, um eine aktuelle CheckFileInfo-Antwort zu erhalten.

Überprüfen Sie, ob die Einschränkung funktioniert.

  1. Öffnen Sie ein Testdokument mit einem Konto, das eingeschränkt sein sollte.
  2. Überprüfen Sie die CheckFileInfo-Antwort des WOPI-Hosts in den Anwendungsprotokollen oder einem sicheren Entwicklungsprotokoll. Stellen Sie sicher, dass beide Felder JSON-Boolesche Werte sind, die für diese Sitzung auf „true“ gesetzt sind.
  3. Prüfen Sie in Collabora, ob die Option „Herunterladen als“ fehlt, und testen Sie die entsprechende Exportfunktion. Verwenden Sie für die erste Überprüfung keine echte, vertrauliche Datei.
  4. Sollte auch „Speichern unter“ blockiert werden, prüfen Sie, ob relative Schreibvorgänge auf Hostseite abgelehnt werden. Der Menüpunkt kann weiterhin sichtbar bleiben, obwohl der Host den Vorgang verweigert.
  5. Öffnen Sie ein separates Dokument mit Exportberechtigung. Prüfen Sie, ob die Änderung den Export für alle Benutzer oder Dateien unbeabsichtigt deaktiviert hat.
  6. Testen Sie den direkten Download von der Speicherplattform separat. Die Exportfunktion von Collabora widerruft nicht automatisch die Berechtigung des Benutzers zum Herunterladen der Originaldatei von Nextcloud, ownCloud, WebDAV oder einem anderen Host-Endpunkt.

Wenn der Befehl weiterhin sichtbar ist, überprüfen Sie, ob die Antwort für die getestete Datei und den getesteten Benutzer gilt. Öffnen Sie das Dokument erneut, um eine neue Sitzung zu erstellen, und vergewissern Sie sich, dass der Host tatsächlich sendet HideExportOption. Falls die Schaltfläche verschwindet, der Export aber über einen anderen Weg weiterhin funktioniert, prüfen Sie, ob dies DisableExportzutrifft und ob es sich tatsächlich um einen Collabora-Export und nicht um einen Download des Speicheranbieters oder eines integrationsspezifischen PostMessage-Handlers handelt.

Sicherheitsgrenzen und praktische Empfehlungen

Diese Einstellungen steuern die von Collabora unterstützten Export- und Speichervorgänge. Sie können jedoch nicht verhindern, dass ein Benutzer, der das Dokument anzeigen kann, Screenshots erstellt, den Bildschirm fotografiert oder Informationen, die die Anwendung ihm anzeigt, manuell kopiert. Collabora benötigt außerdem den Dokumentinhalt, um ihn darzustellen. Für eine stärkere Datenkontrolle kombinieren Sie die Einschränkungen des Editors mit der Download-Autorisierung des Dateihosts, dem Zugriffstoken-Bereich, der Freigaberichtlinie, der Protokollierung und allen von Ihrer Organisation genehmigten Wasserzeichen oder Maßnahmen zur Verhinderung von Datenverlust. Beschreiben Sie das Ergebnis als Einschränkung der unterstützten Exportpfade und nicht als Verhinderung des Kopierens sichtbarer Inhalte.

Bei den meisten CODE-Installationen verwenden Sie DisableExportdie HideExportOptionvom Host generierte WOPI-CheckFileInfo-Antwort, beschränkt auf den jeweiligen Benutzer und das entsprechende Dokument. Erzwingen Sie direkte Downloads und das Speichern unter auf dem Host und überprüfen Sie nach der Bereitstellung sowohl eingeschränkte als auch zulässige Sitzungen.

Referenzen

Einen Kommentar hinterlassen

So verbinden Sie Collabora Online mit Seafile: Einrichtungsoptionen und Schritte

So verbinden Sie Collabora Online mit Seafile: Einrichtungsoptionen und Schritte

Verbinden Sie Seafile mit Collabora Online über Docker oder einen separaten Host. Vergleichen Sie die Vor- und Nachteile der Bereitstellung, konfigurieren Sie HTTPS- und WOPI-Einstellungen und überprüfen Sie die Bearbeitung.

LibreOffice Writer-Verzögerungen bei großen Dokumenten mit Bildern beheben

LibreOffice Writer-Verzögerungen bei großen Dokumenten mit Bildern beheben

Diagnostizieren Sie langsames Tippen, Scrollen und Speichern in bildreichen LibreOffice Writer-Dateien. Testen Sie die Anzeigeeinstellungen, komprimieren Sie übergroße Bilder und grenzen Sie Profil- oder Hardwareprobleme ein.

So richten Sie Collabora CODE auf Kubernetes mit Helm ein

So richten Sie Collabora CODE auf Kubernetes mit Helm ein

Stellen Sie Collabora CODE auf Kubernetes mit dem offiziellen Helm-Chart bereit. Konfigurieren Sie Ingress, TLS, WOPI-Hostzugriff, Secrets, Skalierung und End-to-End-Prüfungen.

So reduzieren Sie die Dateigröße von bildreichen LibreOffice-Präsentationen

So reduzieren Sie die Dateigröße von bildreichen LibreOffice-Präsentationen

Verkleinern Sie eine große LibreOffice Impress-Präsentation, indem Sie übergroße Fotos komprimieren, eine sinnvolle Auflösung und JPEG-Qualität wählen und die gespeicherte Datei überprüfen, ohne die Lesbarkeit der Folien zu beeinträchtigen.

So installieren Sie Collabora Online CODE mit Docker und Nextcloud

So installieren Sie Collabora Online CODE mit Docker und Nextcloud

Installieren Sie Collabora Online CODE in Docker, veröffentlichen Sie es sicher über einen Reverse-Proxy, verbinden Sie es mit Nextcloud Office und überprüfen Sie die browserbasierte Dokumentenbearbeitung.

Behebung des Problems, dass der ONLYOFFICE Document Server auf einem VPS nicht genügend Speicherplatz hat

Behebung des Problems, dass der ONLYOFFICE Document Server auf einem VPS nicht genügend Speicherplatz hat

Diagnostizieren Sie Speicherfehler in ONLYOFFICE Docs auf einem VPS, prüfen Sie Host- und Docker-Limits, überprüfen Sie Protokolle und vergessene Dokumente, fügen Sie sicher Swap-Speicher hinzu und starten Sie neu, ohne laufende Änderungen zu riskieren.

Fehlerbehebung beim Kopieren und Einfügen zwischen lokalen Apps in Collabora Online

Fehlerbehebung beim Kopieren und Einfügen zwischen lokalen Apps in Collabora Online

Beheben Sie Probleme beim Kopieren und Einfügen in Collabora Online mit lokalen Anwendungen, indem Sie Tastenkombinationen, Browser-Zwischenablageberechtigungen, HTTPS, iFrame-Richtlinien und Inhaltsformate testen.

Unscharfe Schriftarten in ONLYOFFICE Desktop unter Linux korrigieren: Ein praktischer Leitfaden

Unscharfe Schriftarten in ONLYOFFICE Desktop unter Linux korrigieren: Ein praktischer Leitfaden

Beheben Sie unscharfen Text in ONLYOFFICE Desktop Editors unter Linux, indem Sie die Skalierung der Anzeige, die Skalierung der Anwendungsoberfläche, die Verfügbarkeit von Schriftarten und den Rendering-Bereich in einer sicheren Reihenfolge überprüfen.

Wie man interaktive, ausfüllbare PDF-Formulare in LibreOffice Writer erstellt

Wie man interaktive, ausfüllbare PDF-Formulare in LibreOffice Writer erstellt

Erfahren Sie, wie Sie Writer-Formularsteuerelemente hinzufügen, Beschriftungen und die Tabulatorreihenfolge festlegen, mit aktivierter Option „PDF-Formular erstellen“ exportieren und Ihr interaktives PDF vor der Weitergabe testen.

Wie man das Drucken und Herunterladen in ONLYOFFICE einschränkt

Wie man das Drucken und Herunterladen in ONLYOFFICE einschränkt

Erfahren Sie, wie Sie das Drucken und Herunterladen in ONLYOFFICE Workspace, DocSpace oder Docs-Integrationen blockieren und überprüfen Sie, welche Steuerelemente für die jeweilige Freigabemethode gelten.