
Gasttoegang beheren in Microsoft Entra ID: wie ziet wat?
17 augustus 2026
Beheer gasttoegang in Microsoft Entra ID met duidelijke eigenaars, minimale rechten, MFA en periodieke toegangsreviews.
Een accountant die tijdelijk jaarstukken nodig heeft, een marketingbureau dat in Teams samenwerkt of een leverancier die een projectsite gebruikt: externe toegang is voor veel MKB-organisaties dagelijkse praktijk. Microsoft Entra B2B-samenwerking maakt dit mogelijk zonder voor iedere externe persoon een volledig intern account te beheren.
Die flexibiliteit heeft een keerzijde. Een gast kan in de directory blijven staan nadat een opdracht is afgelopen. Een Teams-team kan meer informatie bevatten dan de eigenaar denkt. En als niemand verantwoordelijk is voor de toegang, wordt een tijdelijke uitzondering ongemerkt permanent.
Goed gastbeheer draait daarom niet om alle externe samenwerking blokkeren. Het draait om drie eenvoudige vragen: wie heeft toegang, tot welke informatie en tot wanneer? In deze gids lees je hoe je daar een beheersbaar proces van maakt. Wil je weten waar externe toegang en andere Microsoft 365-risico's in jouw omgeving aandacht nodig hebben? Laat de gratis IT-scan uitvoeren.
Wat is een gastaccount in Microsoft Entra ID?
Bij B2B-samenwerking nodig je iemand van buiten je organisatie uit om een app of gedeelde bron te gebruiken. Microsoft Entra maakt daarvoor een gebruikersobject in jouw directory. De gast meldt zich meestal aan met de identiteit van de eigen organisatie. Afhankelijk van de uitnodiging en configuratie kunnen ook andere identiteiten worden gebruikt, zoals een Microsoft-account of een eenmalige toegangscode per e-mail.
Het gastobject is dus een verwijzing naar een externe identiteit binnen jouw tenant. Het is geen kopie van het volledige account en ook geen bewijs dat de persoon overal bij kan. De werkelijke toegang ontstaat via groepslidmaatschap, een Teams-team, een SharePoint-site, een applicatietoewijzing of een rechtstreeks verleende machtiging.
Dat onderscheid is belangrijk. Alleen een lijst met gastgebruikers bekijken vertelt nog niet wie welke documenten kan openen. Andersom kan het verwijderen van iemand uit één Teams-team onvoldoende zijn als diezelfde persoon ook rechtstreeks rechten op een SharePoint-map of bedrijfsapp heeft.
Begin bij een zakelijke reden en een eigenaar
Iedere gasttoegang hoort een aantoonbare reden te hebben. Leg bij de aanvraag minimaal vast:
| Onderdeel | Praktische invulling |
|---|---|
| Externe persoon | Naam, organisatie en zakelijk e-mailadres |
| Doel | Project, accountantscontrole, leveranciersportaal of andere concrete reden |
| Interne eigenaar | Medewerker die verantwoordelijk is voor de samenwerking |
| Benodigde bron | Specifiek team, site, map of applicatie |
| Einddatum | Verwacht einde van opdracht of eerstvolgende reviewdatum |
| Gevoeligheid | Soort informatie die de gast kan zien of bewerken |
De interne eigenaar moet kunnen beoordelen of de toegang nog nodig is. Kies daarom niet standaard de IT-beheerder als eigenaar. IT kan het account technisch beheren, maar de projectleider, proceseigenaar of contractverantwoordelijke weet meestal beter wanneer de samenwerking stopt.
Maak ook duidelijk wie gasten mag uitnodigen. Als iedere medewerker zonder proces externe personen kan toevoegen, raakt het overzicht snel zoek. Een te strenge blokkade leidt juist tot bestanden via privé-mail of onbeheerde deelplatforms. Kies daarom een werkbaar midden: aangewezen medewerkers mogen uitnodigen, mits doel, eigenaar en einddatum bekend zijn.
Geef alleen toegang tot de benodigde bron
Een gast heeft niet automatisch toegang tot alle Microsoft 365-data. Toch kan een onzorgvuldige groepsstructuur het bereik onbedoeld groot maken. Voeg een externe persoon daarom toe aan het kleinste logisch passende samenwerkingsgebied.
Gebruik voor een afgebakend project bijvoorbeeld een apart Teams-team of een specifieke SharePoint-site. Deel niet de brede afdelingssite als de leverancier alleen drie projectdocumenten nodig heeft. Vermijd directe rechten op losse mappen wanneer groepsrechten hetzelfde doel kunnen bereiken. Groepsgebaseerde toegang is meestal beter te beoordelen en later eenvoudiger in te trekken.
Controleer bij Teams altijd de achterliggende structuur. Een gast die lid is van een standaardkanaal kan de inhoud van dat team zien binnen de rechten van een gastlid. Privé- en gedeelde kanalen hebben een eigen lidmaatschap, maar vragen ook om afzonderlijke controle. De praktische gids externe gasten uitnodigen in Microsoft Teams behandelt de samenwerking vanuit Teams. Voor het verschil tussen site-, bibliotheek- en maprechten helpt SharePoint-machtigingen correct instellen.
Let daarnaast op rechtstreeks gedeelde bestanden en anonieme deelkoppelingen. Een Entra-gastaccount kan netjes zijn ingericht, terwijl een link met toegang voor iedereen een alternatieve route vormt. Bespreek daarom zowel identiteitsbeheer als de instellingen voor delen in SharePoint en OneDrive.
Bescherm gasttoegang met passende aanmeldregels
Externe gebruikers melden zich aan vanaf apparaten en netwerken die jouw organisatie meestal niet beheert. Dat maakt sterke authenticatie belangrijk. Met Conditional Access kun je beleid toepassen op gast- en externe gebruikers, bijvoorbeeld door multifactor-authenticatie te eisen voor toegang tot bedrijfsbronnen.
Microsoft Entra kan in B2B-scenario's bepaalde MFA-claims en apparaatclaims van een vertrouwde externe tenant accepteren wanneer cross-tenant access settings daarvoor zijn geconfigureerd. Zonder zo'n vertrouwensinstelling kan jouw tenant een aanvullende MFA-controle vragen. Test dit bewust met een representatieve partner. Voorkom zowel een zwakke uitzondering als een onnodige dubbele verificatie die samenwerking frustreert.
Houd noodaccounts en uitsluitingen zeer beperkt. Test nieuw Conditional Access-beleid eerst gecontroleerd en zorg dat je een herstelpad hebt voordat je het breed afdwingt. De gids Conditional Access: drie basisregels geeft meer context over een veilige basisopzet.
Authenticatie lost niet alles op. MFA helpt tegen misbruik van een wachtwoord, maar voorkomt niet dat een correct aangemelde gast te veel documenten ziet. Combineer aanmeldbeveiliging daarom altijd met minimale machtigingen en periodieke controle.
Maak een periodieke gastreview uitvoerbaar
Een kwartaalreview is voor veel MKB-organisaties een bruikbaar startpunt. Bij projecten met gevoelige informatie of veel wisselende leveranciers kan maandelijks passender zijn. Een jaarlijkse controle is vaak te traag voor kortlopende opdrachten.
Beoordeel per gast niet alleen of het object bestaat, maar ook:
- Is de zakelijke reden nog geldig?
- Werkt de persoon nog bij de genoemde externe organisatie?
- Is de interne eigenaar nog in dienst en verantwoordelijk?
- Van welke groepen, teams, sites en apps is de gast lid?
- Past dat bereik nog bij de huidige opdracht?
- Wanneer was er voor het laatst aantoonbare samenwerking?
- Moet de toegang worden verlengd, beperkt of verwijderd?
Microsoft Entra ID Governance biedt Access Reviews om groepslidmaatschap, app-toegang en andere toegang periodiek te laten beoordelen. Je kunt reviewers aanwijzen, herinneringen instellen en besluiten laten toepassen. Beschikbaarheid en functies hangen af van de gebruikte licenties. Controleer daarom eerst de actuele licentievoorwaarden voordat je een proces ontwerpt dat volledig van automatische reviews afhankelijk is.
Heb je die functie niet, gebruik dan een vaste export of beheerlijst met eigenaar, doel, bronnen en besluit. Het belangrijkste is niet het hulpmiddel, maar dat iedere toegang een eigenaar heeft en dat besluiten aantoonbaar worden uitgevoerd.
Verwijderen is meer dan het gastobject wissen
Wanneer samenwerking eindigt, trek je eerst de toegang tot teams, groepen, sites en applicaties in. Controleer ook rechtstreeks verleende SharePoint-rechten en actieve deelkoppelingen. Verwijder daarna het gastobject als er geen andere geldige toegang meer nodig is.
Denk ook aan de informatie die tijdens de samenwerking is ontstaan. Heeft de externe persoon bestanden gemaakt waarvan jouw organisatie eigenaar moet blijven? Zijn er gedeelde mailboxgesprekken, projectnotities of goedkeuringen die in het dossier horen? Rond dat af voordat je toegang wegneemt, zonder onnodige kopieën van persoonsgegevens te bewaren.
Leg minimaal vast wie de intrekking goedkeurde, welke toegang is verwijderd en wanneer dat is gebeurd. Bij een gevoelig project kan een controle door een tweede medewerker verstandig zijn. Zo voorkom je dat een administratieve afsluiting alleen op papier bestaat.
Houd rekening met verwerkingstijd en sessies. Een wijziging in groepslidmaatschap of beleid is niet altijd op ieder scherm direct zichtbaar. Beoordeel bij urgente intrekking ook of actieve sessies moeten worden ingetrokken en verifieer daarna of de bron werkelijk niet meer toegankelijk is.
Voorkom de vijf meest voorkomende fouten
1. Geen einddatum vastleggen
Zonder einddatum wordt tijdelijke toegang vanzelf permanent. Koppel de eerste review aan het verwachte projecteinde, ook als die datum later nog wijzigt.
2. Alleen naar de gebruikerslijst kijken
Een gastobject zegt niet welke data bereikbaar is. Controleer groepen, Teams, SharePoint, apps en rechtstreekse machtigingen samen.
3. Iedereen dezelfde brede toegang geven
Een accountant, leverancier en marketingbureau hebben verschillende informatie nodig. Werk met afgebakende groepen en samenwerkingsruimtes.
4. MFA als volledige oplossing behandelen
MFA beschermt de aanmelding, niet de kwaliteit van de machtiging. Te brede toegang blijft te breed, ook achter sterke authenticatie.
5. Verwijderen zonder eigenaar of bewijs
Als niemand het besluit bevestigt en controleert, kan toegang via een tweede groep of deelkoppeling blijven bestaan. Noteer eigenaar, besluit en uitgevoerde controle.
Een werkbaar beheerproces voor het MKB
Maak gastbeheer onderdeel van de normale operatie in plaats van een losse jaarlijkse schoonmaakactie:
| Moment | Actie | Verantwoordelijke |
|---|---|---|
| Aanvraag | Doel, bron, eigenaar en einddatum vastleggen | Aanvrager en proceseigenaar |
| Toekenning | Minimale groep of app toewijzen en aanmelding testen | IT-beheer |
| Tijdens gebruik | Wijzigingen en bijzonderheden in ticket of register bijhouden | Eigenaar en IT-beheer |
| Periodieke review | Verlengen, beperken of intrekken | Interne eigenaar |
| Offboarding | Alle toegang verwijderen en uitkomst controleren | IT-beheer, met akkoord eigenaar |
| Kwartaalcontrole | Uitstaande reviews en eigenaarloze gasten rapporteren | IT-verantwoordelijke |
Stuur bij de kwartaalcontrole niet alleen een lijst met honderden namen rond. Geef iedere eigenaar een korte, afgebakende lijst met de bronnen waarvoor die verantwoordelijk is en vraag om een expliciet besluit. Rapporteer daarna hoeveel toegangen zijn verlengd, beperkt, verwijderd of nog onbeoordeeld. Dat maakt risico en voortgang zichtbaar voor management en helpt bij ISO 27001- of NIS2-vragen over toegangsbeheer.
Veelgestelde vragen
Kan een gast alle gebruikers in onze organisatie zien?
Niet automatisch alle bedrijfsinformatie, maar de zichtbaarheid van directorygegevens en groepsinformatie hangt af van de ingestelde guest user access restrictions en de gebruikte applicatie. Beperk zichtbaarheid waar passend en test de ervaring met een echt gastaccount.
Moet iedere gast een Microsoft-account hebben?
Nee. Entra B2B ondersteunt meerdere aanmeldmogelijkheden. Welke route beschikbaar is, hangt af van de identiteit van de gast en jouw External ID-configuratie. Eenmalige toegangscodes per e-mail kunnen in bepaalde scenario's worden gebruikt.
Kunnen we MFA van de organisatie van de gast vertrouwen?
Dat kan voor B2B-samenwerking worden ingericht via cross-tenant access settings. Het is geen automatische aanname voor iedere partner. Leg bewust vast welke tenants en claims je vertrouwt en test het resultaat.
Hoe vaak moeten we gasttoegang beoordelen?
Kies een frequentie die past bij looptijd en gevoeligheid. Per kwartaal is een praktisch startpunt. Gebruik een kortere cyclus voor gevoelige data, tijdelijke projecten of veel personeelswisselingen.
Is een gast verwijderen genoeg om alle gedeelde links uit te schakelen?
Nee. Controleer ook rechtstreeks gedeelde bestanden, anonieme koppelingen, groepen, Teams, SharePoint-sites en applicatietoewijzingen. Niet iedere deelroute is uitsluitend aan het gastobject gekoppeld.
Welke licentie is nodig voor Access Reviews?
Dat hangt af van het reviewscenario en de actuele Microsoft Entra-licenties. Controleer Microsofts licentie-informatie voor je tenant. Bouw daarnaast een handmatig terugvalproces, zodat reviews niet stilvallen door een licentiewijziging.
Gebruikte bronnen
De productwerking en governance-aanpak zijn op 17 augustus 2026 gecontroleerd tegen Microsoft Learn: