Gäste, Freigaben und externe Zugriffe in Microsoft 365: Der Herbst-Check für KMU
Der September ist die beste Zeit für eine ungeliebte Aufgabe: durchforsten, wer von außen noch Zugriff auf Ihre Daten hat. Über den Sommer sammelt sich an — die Vertretung wurde als Gast ins Team geholt, der Steuerberater bekam einen Freigabelink auf den Jahresordner, das Praktikum endete im Juli, das Projekt mit der externen Agentur ist abgeschlossen. Jede dieser Berechtigungen war im Moment sinnvoll. Die Frage ist nur, ob sie es noch ist. Externe Zugriffe, die ihren Zweck überlebt haben, gehören zu den häufigsten und am leichtesten behebbaren Risiken in Microsoft 365. Dieser Beitrag ergänzt unsere fünf Quick Wins zur Microsoft-365-Härtung — dort ging es um die Grundkonfiguration, hier um das, was sich seitdem angesammelt hat.
Warum gerade nach dem Sommer
Drei Gründe sprechen für den Herbst-Check. Erstens ist der Sommer die Hochsaison temporärer Zugriffe: Urlaubsvertretungen, Praktikanten, saisonale Projektmitarbeiter. Zweitens starten im Herbst Budgets, Audits und Jahresend-Vorbereitungen — genau die Arbeiten, für die man saubere Verhältnisse braucht. Drittens kostet der Check wenig: Für einen Betrieb mit 20 bis 100 Personen ist das ein Vormittag, wenn man weiß, wo man hinschaut.
Die Checkliste: sechs Stellen, an denen sich Externes ansammelt
1. Gäste im Verzeichnis. Im Microsoft-365-Admin-Center (beziehungsweise im Entra-Portal) finden Sie die Liste aller Gastkonten. Gehen Sie sie durch mit einer einzigen Frage pro Eintrag: Hat diese Person aktuell einen Grund für den Zugriff? Gäste ohne aktiven Grund werden entfernt. Achten Sie besonders auf Gäste mit privaten Mailadressen, auf Einträge ohne erkennbare Zuordnung und auf Gäste, denen im Lauf der Zeit intern-ähnliche Rechte gegeben wurden.
2. Teams mit externen Mitgliedern. Filtern Sie Ihre Teams nach solchen mit Gästen. Für jedes Team: Läuft das Projekt noch? Wer ist Besitzer des Teams und fühlt sich für die Gästeliste zuständig? Ein Team ohne aktiven Besitzer und mit drei Gästen von zwei abgeschlossenen Projekten ist genau der Fund, für den sich dieser Check lohnt.
3. Freigabelinks in SharePoint und OneDrive. Hier liegt der Klassiker: der anonyme Link. Ein „Jeder, der über den Link verfügt”-Link auf einen Ordner wird gern im März erstellt und im September vergessen — er funktioniert ohne Anmeldung, ohne Ablaufdatum und ohne dass irgendwo steht, wer ihn nutzt. Prüfen Sie die aktiven Freigabelinks auf Ihren zentralen Ablagen und ersetzen Sie anonyme Links durch personengebundene Freigaben mit Ablaufdatum.
4. Geteilte Postfächer und Stellvertretungen. Wer hat Vollzugriff oder Senden-Als-Rechte auf gemeinsame Postfächer? Auch hier sammelt sich an: die ehemalige Assistenz, der Kollege aus der vorherigen Abteilung, die Vertretungsregelung vom Frühjahr. Postfach-Berechtigungen werden fast nie aufgeräumt, weil sie niemand sieht.
5. Apps und Zustimmungen. Externe Anwendungen, denen einmal Zugriff auf Mail, Kalender oder Dateien erteilt wurde, behalten ihn, bis er entzogen wird. Die Liste der erteilten Zustimmungen ist kurz — aber sie gehört mindestens jährlich angesehen. Jede App, die niemand mehr einordnen kann, verliert den Zugriff.
6. Ausgeschiedene Mitarbeitende. Stimmt die Liste der aktiven Konten mit der Belegschaft überein? Konten von Personen, die den Betrieb verlassen haben, gehören deaktiviert — nicht nur aus dem Verteiler genommen. Das Zusammenspiel mit Passwörtern und Passkeys bei Austritten haben wir im Artikel zu Passwörtern und Passkeys im KMU beschrieben.
Vier Regeln, damit sich nicht wieder ansammelt
Aufräumen ist die halbe Arbeit. Die andere Hälfte ist, die Fluggeschwindigkeit der Ansammlung zu drosseln:
- Ablaufdatum als Standard. Jede Gast-Einladung und jede Freigabe bekommt ein Enddatum. Was verlängert werden soll, wird aktiv verlängert — nicht passiv vergessen. Microsoft 365 unterstützt das mit Zugriffsüberprüfungen und Ablaufeinstellungen für Gruppen; wo das lizenzseitig nicht greift, tut es ein Kalendereintrag.
- Benennung mit Verfallsdatum. Gäste und externe Ordner mit Zweck und Datum benennen („Agentur XY – Projekt Herbst – bis 12/2026”). Klingt banal, erspart beim nächsten Check das Rätselraten.
- Ein Besitzer pro Freigabe. Jede externe Freigabe hat eine benannte interne Person, die sie verantwortet. Keine Besitzerin, keine Freigabe.
- Wiederkehrender Termin. Der nächste Check steht jetzt schon im Kalender — quartalsweise für Gäste und anonyme Links, jährlich für den vollen Durchgang. Dreißig bis sechzig Minuten, wenn es Routine ist.
Der Datenschutz-Blickwinkel
Jeder externe Zugriff ist auch eine datenschutzrechtliche Frage: Wer außerhalb des Betriebs kann personenbezogene Daten einsehen — Kundendaten, Personaldaten, Bewerbungen? Ein vergessener Freigabelink auf einen Personalordner ist ein meldepflichtiger Vorfall, sobald er missbraucht wird; ohne Missbrauch ist er zumindest eine schlafende Verletzung des Grundsatzes, dass nur zugreifen darf, wer es braucht. Der Herbst-Check ist damit kein rein technischer Vorgang, sondern ein Stück gelebter Datenschutz — dokumentieren Sie kurz, was geprüft und was geändert wurde. Diese halbe Seite ist bei jeder späteren Nachfrage Gold wert.
FAQ
Woran erkennen wir anonyme Links am schnellsten? In SharePoint und OneDrive lassen sich die Freigaben pro Site oder Ordner anzeigen; im Admin-Bereich gibt es Berichte zu geteilten Inhalten. Der schnellste Einstieg: die zentralen Ablagen (Geschäftsführung, Buchhaltung, Personal, Kundenordner) einzeln durchsehen — dort schadet ein anonymer Link am meisten.
Löschen oder deaktivieren — was ist richtig bei Gästen? Bei Gästen, deren Grund entfallen ist: entfernen. Die Daten in den Teams oder Ordnern bleiben davon unberührt — es geht nur um den Zugang der Person. Unsicherheitsfälle (projekt läuft vielleicht noch) werden mit dem Teambesitzer geklärt, nicht aus Bequemlichkeit stehen gelassen.
Wie verhindern wir, dass Mitarbeitende anonyme Links erstellen? Technisch lässt sich die anonyme Freigabe pro Ablage einschränken oder ganz abschalten — für die meisten KMU ist das die richtige Standardeinstellung. Ergänzend hilft eine kurze interne Ansage: Freigaben personengebunden, mit Ablaufdatum, und bei sensiblen Ordnern gar nicht extern.
Reicht der Blick auf Microsoft 365? Für den Zugriffs-Check weitgehend ja — aber derselbe Gedanke gilt für jedes andere System mit externen Zugängen: Branchensoftware, Buchhaltung, Projekttools, Cloud-Speicher dritter Anbieter. Die Checkliste oben lässt sich eins zu eins übertragen.
Nächster Schritt
Sie wollen den Herbst-Check nicht allein durchklicken — oder vermuten, dass sich über die Jahre mehr angesammelt hat, als ein Vormittag richtet? Wir führen die Prüfung gemeinsam mit Ihnen durch, räumen Gäste, Links und Berechtigungen sauber auf und hinterlassen Ihnen die Regeln und den Kalendereintrag, damit es beim nächsten Mal eine Routine von einer Stunde bleibt. IT, Datenschutz und KI aus einer Hand, lokal in Österreich. Vereinbaren Sie ein Erstgespräch. IT. Weitergedacht.
Über den Autor
Samuel Wagner
Geschäftsführer der prAIvacys GmbH, berät österreichische KMUs zu KI und IT.