
SharePoint veilig delen met klanten: Entra B2B en toegangsbeheer
14 augustus 2026
Deel SharePoint veilig met klanten via Entra B2B, aangemelde gasten, minimale rechten, vaste einddata en aantoonbare toegangscontroles.
Een SharePoint-site kan een uitstekende klantomgeving zijn voor projectdocumenten, rapportages en gezamenlijke actielijsten. Bestanden blijven op één beheerde plek, versies zijn terug te vinden en medewerkers hoeven geen gevoelige bijlagen rond te mailen. Maar extern delen is geen eenmalige technische instelling. Het is een toegangsproces met een eigenaar, een zakelijke reden en een einddatum.
Dat proces is in 2026 extra belangrijk. Microsoft kondigt aan dat het vanaf mei 2026 de integratie van SharePoint en OneDrive met Microsoft Entra B2B voor alle tenants inschakelt, ongeacht de oude tenantinstelling. Daardoor krijgt een uitgenodigde externe persoon bij delen een gastaccount in Microsoft Entra ID en gelden Entra-regels voor externe samenwerking. Bij oudere links die via het vroegere eenmalige-codeproces zijn gedeeld, kan opnieuw delen nodig zijn.
Deze gids helpt een directeur, office manager of IT-verantwoordelijke om klantsamenwerking veilig én werkbaar in te richten. De veilige standaard is: een afzonderlijke site per klant of project, aangemelde gasten, een link voor specifieke personen, zo weinig mogelijk rechten en een terugkerende controle. Wil je weten of gastaccounts, deellinks en eigenaarschap in jouw omgeving logisch zijn ingericht? Laat de externe samenwerking toetsen met de gratis IT-scan.
Wat verandert er door Microsoft Entra B2B?
SharePoint en OneDrive kenden twee modellen voor externe toegang. Bij het oudere model kon iemand voor een gedeeld bestand of een gedeelde map via SharePoint worden geverifieerd zonder dat altijd een gastaccount werd aangemaakt. Met de Entra B2B-integratie wordt voor een externe ontvanger wel een gastaccount in de directory gemaakt.
Microsoft noemt vanaf mei 2026 de Entra B2B-integratie de standaard voor alle tenants. De oude instelling EnableAzureB2BIntegration verliest na de uitrol zijn invloed op het deelgedrag en de mogelijkheid om de integratie uit te schakelen verdwijnt. De precieze uitroldatum kan per tenant verschillen. Controleer daarom niet alleen een oude PowerShell-uitvoer, maar test het werkelijke uitnodigings- en aanmeldproces.
De wijziging heeft drie praktische gevolgen:
- Externe ontvangers worden beheerbare gasten. Ze zijn terug te vinden in Microsoft Entra ID en kunnen onder Entra-beleid vallen.
- Entra-regels kunnen strenger zijn dan SharePoint-regels. Instellingen voor wie gasten mag uitnodigen, toegestane of geblokkeerde domeinen en toegangsbeleid kunnen een SharePoint-uitnodiging begrenzen.
- Oude links kunnen herstel vragen. Microsoft waarschuwt dat externe gebruikers bij eerder gedeelde links een melding kunnen krijgen dat de organisatie de gasttoegang heeft bijgewerkt. De eigenaar moet het bestand, de map of de site dan opnieuw delen.
Entra B2B schakelt extern delen niet vanzelf ruimer in. Een site waarop extern delen uitstaat, blijft gesloten. De integratie verandert vooral hoe externe personen worden uitgenodigd, geverifieerd en beheerd.
Bepaal eerst wat je werkelijk wilt delen
Maak niet je bestaande intranet extern toegankelijk omdat daar toevallig één document voor een klant staat. Zo'n site bevat vaak intern nieuws, personeelsinformatie of documenten met brede rechten. Gebruik liever een afzonderlijke teamsite voor de klant, het project of de samenwerking. Daarmee is de grens zichtbaar en kun je toegang na afloop gericht beëindigen.
Leg vooraf minimaal dit vast:
| Onderdeel | Veilige keuze voor de meeste klantprojecten |
|---|---|
| Zakelijk doel | Benoem project, contract of dienstverlening |
| Eigenaar | Minimaal twee interne site-eigenaren |
| Ontvangers | Benoemde klantcontacten met een zakelijk adres |
| Rechten | Lezen, tenzij samen bewerken aantoonbaar nodig is |
| Einddatum | Contracteinde of projectdatum plus periodieke controle |
| Gevoelige inhoud | Alleen opnemen na classificatie en expliciete afweging |
| Support | Eén aanspreekpunt voor aanmeld- en rechtenproblemen |
Deel ook niet meer inhoud dan nodig. Als een klant alleen rapportages ontvangt, plaats dan niet automatisch alle projectnotities, calculaties en interne correspondentie op dezelfde site. Een kleinere informatieset verlaagt risico, maakt rechten eenvoudiger en beperkt de tijd die een IT-manager aan uitzonderingen kwijt is.
Stap 1: controleer de grens voor de hele organisatie
Ga in het SharePoint-beheercentrum naar het onderdeel voor beleid en delen. Daar staan afzonderlijke niveaus voor SharePoint en OneDrive. Deze organisatie-instelling bepaalt de ruimste mogelijkheid. Een afzonderlijke site kan even ruim of strenger worden ingesteld, maar nooit ruimer.
Microsoft toont vier niveaus:
- Iedereen: bestanden en mappen kunnen via een link zonder aanmelding toegankelijk zijn.
- Nieuwe en bestaande gasten: nieuwe ontvangers melden zich aan met een account of verifiëren hun identiteit.
- Alleen bestaande gasten: delen kan alleen met gasten die al in de directory staan.
- Alleen personen in je organisatie: extern delen staat uit.
Voor structurele klantsamenwerking is Nieuwe en bestaande gasten vaak de praktische bovengrens. De ontvanger is herkenbaar en een doorgestuurde uitnodiging geeft niet vanzelf toegang aan iemand anders. Alleen bestaande gasten geeft meer centrale controle, maar vraagt een goed proces om gasten vooraf aan te maken.
Controleer hier de organisatiegrens: de schuifregelaars bepalen de ruimste deelmogelijkheid voor de hele organisatie. Een afzonderlijke site kan daarna alleen even ruim of strenger worden ingesteld.
Beoordeel op organisatieniveau ook deze instellingen:
- mag iedereen extern delen of alleen een aangewezen beveiligingsgroep;
- worden partnerdomeinen toegestaan of risicovolle domeinen geblokkeerd;
- na hoeveel dagen verloopt gasttoegang automatisch;
- hoe vaak moet iemand die een verificatiecode gebruikt opnieuw bewijzen dat het e-mailadres nog bereikbaar is;
- wat is het standaard linktype;
- krijgen nieuwe links standaard lees- of bewerkrechten;
- mogen gasten items delen waarvan zij geen eigenaar zijn.
Een beveiligingsgroep voor medewerkers die extern mogen delen verlaagt de kans op ongecontroleerde uitnodigingen. Maak daar geen willekeurige IT-lijst van. Koppel lidmaatschap aan een rol, training en een eigenaar die periodiek controleert of iemand deze bevoegdheid nog nodig heeft.
Stap 2: controleer Entra-regels naast SharePoint
Sinds de B2B-integratie zijn SharePoint-instellingen niet het hele verhaal. Microsoft Entra External ID bepaalt mede wie gasten mag uitnodigen en met welke externe organisaties mag worden samengewerkt. De strengste relevante regel wint.
Controleer daarom samen met de Microsoft 365-beheerder:
- wie gasten mag uitnodigen;
- of gasten zelf andere gasten mogen uitnodigen;
- welke domeinen in een allowlist of blocklist staan;
- welke toegang gasten tot directorygegevens hebben;
- of MFA of ander Conditional Access-beleid voor gasten geldt;
- of cross-tenant access settings voor belangrijke partners bewust zijn ingericht;
- wie ongebruikte gastaccounts verwijdert.
Domeinbeperkingen kunnen in SharePoint én Entra bestaan. Leg vast welke laag leidend is. Een SharePoint-beheerder kan anders denken dat een klantdomein is toegestaan terwijl Entra de uitnodiging blokkeert. Andersom kan een brede Entra-instelling onnodig veel ruimte laten als afzonderlijke sites niet bewust zijn begrensd.
Een externe gebruiker zonder werk-, school- of Microsoft-account kan volgens Microsoft via een eenmalige toegangscode worden geverifieerd. Dat maakt samenwerken mogelijk zonder een nieuw persoonlijk Microsoft-account af te dwingen. Het blijft wel een identiteitscontrole. Deel nooit een code namens de klant en vraag de klant niet om een code door te sturen.
Stap 3: stel de klantensite strenger in
Open Actieve sites in het SharePoint-beheercentrum, selecteer de juiste site en open de deelinstellingen. Controleer sitenaam en URL voordat je iets wijzigt. Een verkeerde site aanpassen kan interne informatie ontsluiten of een bestaande samenwerking blokkeren.
Voor een klantensite is Nieuwe en bestaande gasten meestal een beheerbare middenweg. Kies Alleen bestaande gasten wanneer uitnodigingen uitsluitend via een centraal proces mogen lopen. Kies Alleen personen in je organisatie voor sites met vertrouwelijke interne informatie die nooit extern gedeeld hoort te worden.
Kies hier het siteniveau: voor klantsamenwerking is 'Nieuwe en bestaande gasten' meestal de beheerbare middenweg: de gast meldt zich aan of gebruikt een verificatiecode.
Stel per site waar nodig een kortere vervaltermijn of een beperktere domeinlijst in dan op organisatieniveau. Gebruik een korte termijn alleen wanneer iemand verantwoordelijk is voor verlenging. Anders veroorzaakt de beveiligingsmaatregel voorspelbare supportmeldingen midden in een actief project.
Microsoft vermeldt bovendien dat uitschakelen op organisatieniveau bestaande sites en links tijdelijk kan blokkeren, maar dat toegang kan terugkeren wanneer extern delen later opnieuw wordt ingeschakeld. Wil je een samenwerking definitief beëindigen, verwijder dan de rechten en links op de betreffende site. Alleen de globale schakelaar omzetten is geen betrouwbare opschoning.
Stap 4: kies een veilige standaardlink
Open voor de klantensite de instelling voor het standaard linktype. Kies Specifieke personen als standaard. De link werkt dan alleen voor de opgegeven ontvangers. Een doorgestuurde link geeft niet automatisch toegang aan een ander.
Kies Weergeven als standaardmachtiging. Geef bewerkrechten alleen als een klant werkelijk bestanden moet toevoegen, aanpassen of verwijderen. Voor rapportages, contractstukken of periodieke opleveringen is lezen vaak genoeg.
Pas hier de standaardlink aan: deze site neemt nog de ruime organisatiestandaard 'Iedereen met de link' en bewerkrechten over. Haal beide vinkjes weg en kies daarna 'Specifieke personen' en 'Weergeven'.
De link Personen met bestaande toegang verandert geen rechten. Deze optie is nuttig om een vindbare URL te sturen naar iemand die al toegang heeft. Iedereen met de link kan worden doorgestuurd en vereist geen herkenbare aanmelding. Gebruik zo'n anonieme link alleen voor onschuldige, kortlevende informatie wanneer het organisatiebeleid dit toestaat. Stel dan een vervaldatum en bij voorkeur alleen-lezen in.
Stap 5: nodig de klant uit en test beide kanten
Open de SharePoint-site, bibliotheek of map en kies Delen. Vul het zakelijke e-mailadres van de klant in. Controleer spelling, domein en naam. Kies Specifieke personen en geef alleen de benodigde machtiging.
Deel bij voorkeur via een vaste groep of op een helder afgebakend site- of bibliotheekniveau. Tientallen losse bestanden met unieke rechten worden moeilijk te controleren. Als verschillende klantteams verschillende informatie mogen zien, maak dan afzonderlijke bibliotheken of sites met duidelijke eigenaars.
Stuur een korte begeleidende tekst mee met:
- doel en inhoud van de omgeving;
- toegestane handelingen;
- verwachte looptijd;
- naam van de interne eigenaar;
- route voor aanmeldproblemen;
- instructie om onverwachte toegang direct te melden.
Test met een privacyveilige proefmap. Laat de klant één testbestand openen en, alleen als bewerken nodig is, een leeg testdocument toevoegen. Controleer daarna wat de klant níet kan zien. Een succesvolle aanmelding bewijst alleen dat de gast binnenkomt, niet dat de grens correct is.
Werk je ook samen in Teams, lees dan hoe je externe gasten uitnodigt in Microsoft Teams. Een Team gebruikt SharePoint voor bestanden en Microsoft 365 Groups voor lidmaatschap. Voor afwijkende rechten helpt de gids over SharePoint-machtigingen op site-, bibliotheek- en mapniveau.
Stap 6: bereid herstel van oude links voor
Door de verplichte overgang naar Entra B2B kunnen sommige externe gebruikers bij oudere gedeelde links een foutmelding krijgen dat de organisatie de gastinstellingen heeft bijgewerkt. Microsoft adviseert in dat geval om het bestand, de map of de site opnieuw met de externe persoon te delen.
Maak hiervan een beheerst supportproces:
- bevestig welke site, link en externe gebruiker betrokken zijn;
- controleer of de samenwerking nog geldig is;
- verwijder niet blind alle bestaande toegang;
- deel het juiste item opnieuw met het zakelijke adres;
- laat de ontvanger de nieuwe uitnodiging afronden;
- test de benodigde toegang en ongewenste toegang;
- leg vast welke oude link is vervangen;
- verwijder overbodige links en gastrechten na controle.
Gebruik auditinformatie om omvang en fouten te onderzoeken, maar beschouw een rapport niet als automatisch bewijs dat ieder gastaccount nog nodig is. Een site-eigenaar moet de zakelijke reden bevestigen. De handleiding Microsoft 365-auditlogboek inzien en exporteren helpt bij het terugzoeken van deelactiviteiten.
Communiceer vooraf met actieve klanten. Een korte mededeling over een mogelijk nieuwe uitnodiging voorkomt dat een legitieme aanmeldvraag als phishing wordt weggeklikt. Stuur nooit een algemeen verzoek om wachtwoorden, MFA-codes of eenmalige toegangscodes te delen.
Stap 7: voer ieder kwartaal een toegangscontrole uit
Controleer ieder kwartaal en bij contracteinde, projecteinde of vertrek van een klantcontact:
- actieve gastleden van de site;
- Microsoft 365-groep en Team als de site daaraan gekoppeld is;
- losse deelkoppelingen;
- bestanden en mappen met afwijkende rechten;
- verlopen of bijna verlopen gasttoegang;
- gasten zonder eigenaar of zakelijke reden;
- site-eigenaren die niet meer in functie zijn;
- oude anonieme links;
- mislukte of niet-geaccepteerde uitnodigingen.
Een eenvoudig toegangsregister bevat gastnaam, organisatie, e-mailadres, site, reden, rechten, interne eigenaar, startdatum, einddatum en datum van de laatste controle. Bewaar daarin geen kopieën van gedeelde bestanden. Het register beschrijft het besluit, niet de inhoud.
Verwijder bij beëindiging de gast uit de relevante groep of site, trek directe machtigingen in en verwijder deellinks. Beoordeel daarna of het Entra-gastaccount nog voor andere geldige samenwerkingen nodig is. Een gastaccount tenantbreed verwijderen zonder die controle kan andere klantprojecten verstoren.
Praktische beheerstandaard voor het MKB
Gebruik deze compacte standaard om supportdruk en risico tegelijk te verlagen:
| Beheerpunt | Standaard |
|---|---|
| Werkruimte | Aparte site per klant of project |
| Identiteit | Aangemelde Entra B2B-gast |
| Linktype | Specifieke personen |
| Machtiging | Weergeven, tenzij bewerken nodig is |
| Uitnodigen | Alleen aangewezen medewerkers of eigenaren |
| Eigenaarschap | Twee interne eigenaren |
| Looptijd | Einddatum plus kwartaalcontrole |
| Oude links | Opnieuw delen na B2B-foutmelding |
| Bewijs | Toegangsregister en controlelog |
| Beëindiging | Rechten, links en eventueel gastaccount opruimen |
Deze standaard voorkomt niet ieder incident. Hij zorgt wel dat medewerkers niet voor elk project opnieuw hoeven te improviseren. Dat is operationele winst: minder losse uitzonderingen, minder onverklaarbare toegang en een voorspelbare route voor klantvragen.
Veelgemaakte fouten
Alleen de SharePoint-schakelaar controleren. Entra-regels voor uitnodigen, domeinen en toegang kunnen eveneens bepalen of samenwerking werkt.
Een gastaccount als voldoende goedkeuring zien. Dat een gast in de directory staat, bewijst niet dat de zakelijke reden nog bestaat.
Iedereen met de link als standaard laten staan. Medewerkers nemen standaardkeuzes vaak over, ook wanneer inhoud vertrouwelijk is.
Globaal extern delen tijdelijk uitschakelen als opschoning. Bij opnieuw inschakelen kan toegang terugkeren. Verwijder rechten en links op de juiste site.
Oude links herstellen zonder herbeoordeling. Controleer vóór opnieuw delen of ontvanger, project en recht nog kloppen.
Alleen testen of de klant binnenkomt. Test ook welke andere bestanden, mappen en sites niet zichtbaar mogen zijn.
Eén site-eigenaar aanwijzen. Bij afwezigheid of vertrek blijft dan niemand over die de toegang kan verklaren.
Veelgestelde vragen
Moet iedere externe klant nu een gastaccount krijgen?
Microsoft geeft aan dat het vanaf mei 2026 de SharePoint- en OneDrive-integratie met Entra B2B voor alle tenants uitrolt. Bij delen met een externe persoon wordt dan een gastaccount in Microsoft Entra ID gebruikt. De uitrol kan per tenant verschillen, dus controleer het feitelijke gedrag.
Heeft een klant een Microsoft-account nodig?
Niet altijd. Als iemand geen werk-, school- of Microsoft-account heeft, kan Microsoft Entra B2B een eenmalige toegangscode gebruiken om het e-mailadres te verifiëren. De ontvanger hoeft de code nooit aan jouw medewerker door te geven.
Werken bestaande gedeelde links na de overgang nog?
Niet allemaal. Microsoft waarschuwt dat externe gebruikers bij oudere, via het vroegere codeproces gedeelde links een fout kunnen krijgen. Deel het betreffende bestand, de map of de site dan opnieuw met de juiste externe gebruiker en test de nieuwe uitnodiging.
Kan ik een hele site delen via Iedereen met de link?
Iedereen-links zijn bedoeld voor bestanden en mappen. Een site delen gebeurt met mensen die zich authenticeren. Voor structurele klanttoegang is een aangemelde gast de beheerbare keuze.
Moet ik anonieme links volledig verbieden?
Niet noodzakelijk voor iedere organisatie. Gebruik ze alleen voor informatie die zonder herkenbare ontvanger gedeeld mag worden, met een korte vervaltijd en minimale rechten. Gebruik ze niet als standaard voor contracten, persoonsgegevens of beveiligingsinformatie.
Wat gebeurt er als ik extern delen uit- en later weer aanzet?
Microsoft vermeldt dat gasten toegang kunnen terugkrijgen wanneer extern delen weer wordt ingeschakeld. Wil je toegang definitief beëindigen, verwijder dan de betreffende machtigingen en links op de site en beoordeel het gastaccount.
Is automatisch verlopen genoeg voor ISO 27001 of NIS2?
Nee. Een vervaltermijn helpt, maar vervangt geen eigenaar, periodieke beoordeling en aantoonbare beëindiging. Leg het toegangsbesluit en de controle vast op een manier die bij je informatiebeveiligingsbeleid past.
Gebruikte Microsoft-bronnen
De B2B-wijziging, deelinstellingen en beheeradviezen zijn op 16 september 2026 gecontroleerd tegen officiële Microsoft Learn-documentatie. De links bevatten geen trackingparameters:
- Overview of external sharing in SharePoint and OneDrive
- Manage sharing settings for SharePoint and OneDrive
- Change the sharing settings for a site
- SharePoint and OneDrive integration with Microsoft Entra B2B
Microsoft wijzigt cloudfuncties en uitrolmomenten regelmatig. Controleer vóór een beleidswijziging de actuele tenantinstellingen en test met een privacyveilige gast.
Van losse link naar beheerde samenwerking
Veilig extern delen begint niet bij de knop Delen. Het begint bij een afgebakende werkruimte, een herkenbare gast, minimale rechten, twee eigenaren en een geplande einddatum. De verplichte Entra B2B-integratie maakt gasten beter centraal beheerbaar, maar vraagt ook aandacht voor Entra-beleid en oudere links.
Met één vaste beheerstandaard hoeft de IT-manager niet ieder incident opnieuw uit te zoeken. Klanten krijgen een voorspelbare aanmelding, medewerkers weten welke deelmethode ze moeten gebruiken en de organisatie kan uitleggen waarom toegang bestaat. Dat maakt SharePoint niet alleen handig voor samenwerking, maar ook beheersbaar voor support, governance en audits.