Hoe richt je een veilige gastgebruikersomgeving in voor externe partners in Microsoft Teams?
Een veilige gastgebruikersomgeving in Microsoft Teams richt je in door gastoegang te activeren via het Microsoft 365-beheercentrum, gerichte beperkingen in te stellen op wat gasten kunnen zien en doen, en een duidelijk beheerproces te hanteren voor het aanmaken én verwijderen van gastaccounts. Dit geldt voor elke organisatie die structureel samenwerkt met externe partners, leveranciers of adviseurs. In dit artikel beantwoorden we de meest gestelde vragen over gastgebruikers in Teams, van rechten en instellingen tot beveiliging en beheer.
Welke rechten hebben gastgebruikers standaard in Microsoft Teams?
Gastgebruikers in Microsoft Teams krijgen standaard toegang tot de teams en kanalen waarvoor ze zijn uitgenodigd. Ze kunnen berichten sturen, bestanden bekijken en delen, deelnemen aan vergaderingen en reageren op berichten. Wat ze niet standaard kunnen, is nieuwe teams aanmaken, andere gebruikers toevoegen of beheerdersinstellingen aanpassen.
Concreet betekent dit dat een externe partner na uitnodiging vrijwel direct productief kan meewerken binnen een afgebakende ruimte. Microsoft heeft het gastmodel ontworpen vanuit het principe van minimale rechten: gasten zien alleen wat jij hen expliciet toont. Ze hebben geen toegang tot de bredere Microsoft 365-omgeving van jouw organisatie, zoals de interne adreslijst, SharePoint-sites buiten het uitgenodigde team of andere Teams-omgevingen.
Toch is het verstandig niet blind op de standaardinstellingen te vertrouwen. Sommige rechten, zoals het kunnen bellen via Teams of het aanpassen van kanaalinstellingen, zijn standaard ingeschakeld en verdienen bewuste aandacht bij de configuratie.
Hoe stel je gastoegang in via het Microsoft 365-beheercentrum?
Gasttoegang voor Microsoft Teams activeer je via het Microsoft 365-beheercentrum onder Teams-instellingen. Navigeer naar het Teams-beheercentrum, kies voor “Gastinstellingen” en zet de schakelaar voor gastoegang aan. Vervolgens stel je per functionaliteit in welke rechten gasten krijgen, zoals bellen, vergaderen en chatten.
De stappen op een rij:
- Ga naar admin.teams.microsoft.com en log in als beheerder.
- Klik op Gebruikers en vervolgens op Gasttoegang.
- Zet gasttoegang op Aan.
- Stel per categorie in welke mogelijkheden gasten hebben: bellen, vergaderen, berichten sturen.
- Sla de instellingen op. Het kan tot 24 uur duren voordat wijzigingen volledig van kracht zijn.
Naast het Teams-beheercentrum spelen ook Azure Active Directory (Microsoft Entra ID) en de SharePoint-beheerinstellingen een rol. In Azure AD bepaal je of externe gebruikers überhaupt als gast kunnen worden uitgenodigd en welke verificatiemethoden gelden. In het beveiligingsbeleid binnen Microsoft 365 kun je bovendien Conditional Access-regels instellen die ook voor gasten gelden, bijvoorbeeld het verplichten van meervoudige verificatie (MFA).
Welke beveiligingsrisico’s kleven er aan gastgebruikers in Teams?
De voornaamste beveiligingsrisico’s bij gastgebruikers in Teams zijn onbeheerde externe accounts, te ruime toegangsrechten en het ontbreken van zichtbaarheid op wat gasten doen binnen de omgeving. Als gastaccounts niet actief worden beheerd, kunnen voormalige partners of leveranciers onbedoeld toegang houden tot gevoelige informatie.
Specifieke risico’s om rekening mee te houden:
- Verlopen samenwerking, actieve toegang: Gastaccounts worden niet automatisch verwijderd na afloop van een project. Zonder periodieke controle stapelen inactieve accounts zich op.
- Beperkte zichtbaarheid: Standaard is er weinig overzicht over wat gasten downloaden of met wie ze bestanden delen buiten Teams.
- Zwakke authenticatie bij de gast: Je hebt geen controle over het wachtwoordbeleid van de gastgebruiker zelf. Zonder MFA-verplichting vanuit jouw kant is dit een kwetsbaar punt.
- Onbedoelde informatiedeling: Teamleden kunnen per ongeluk gasten toevoegen aan kanalen met vertrouwelijke informatie als er geen duidelijk beleid is.
Een goed doordacht gastbeleid, gecombineerd met technische maatregelen zoals MFA en auditlogboeken, verkleint deze risico’s aanzienlijk.
Hoe beperk je wat externe gasten kunnen zien en doen?
Je beperkt wat externe gasten in Teams kunnen zien en doen door een combinatie van gastinstellingen in het Teams-beheercentrum, kanaalprivacy-instellingen en een bewuste teamstructuur. Zo zorg je dat gasten alleen toegang hebben tot wat voor hen relevant is, niet meer en niet minder.
Praktische maatregelen:
- Privékanalen gebruiken: Maak aparte kanalen aan voor interne communicatie die niet zichtbaar zijn voor gasten. Gasten hebben alleen toegang tot de kanalen waarvoor ze expliciet zijn toegevoegd.
- Gastrechten verfijnen: Via het Teams-beheercentrum schakel je specifieke functies uit, zoals het aanpassen van kanaalnamen, het verwijderen van berichten of het toevoegen van apps.
- Informatieclassificatie toepassen: Gebruik gevoeligheidslabels (sensitivity labels) om bestanden en teams te classificeren. Teams met een vertrouwelijk label kunnen zo worden ingesteld dat gastgebruikers er geen toegang toe hebben.
- Conditional Access voor gasten: Via Azure AD stel je in dat gasten altijd MFA moeten gebruiken en alleen toegang krijgen vanaf compliant apparaten of bekende locaties.
- Toegangsbeoordeling (Access Reviews): Stel periodieke toegangsbeoordelingen in via Azure AD Identity Governance, zodat teamowners regelmatig bevestigen of gastaccounts nog actief en noodzakelijk zijn.
De moderne werkplekarchitectuur die goed is ingericht, maakt dit soort gelaagde beveiliging eenvoudiger te beheren zonder dat het ten koste gaat van de samenwerking.
Wat is het verschil tussen gastgebruikers en externe toegang in Teams?
Gastgebruikers en externe toegang zijn twee verschillende samenwerkingsmechanismen in Microsoft Teams. Gastgebruikers worden toegevoegd aan een specifiek team en krijgen een gastaccount in jouw Azure AD-omgeving. Externe toegang (federatie) stelt gebruikers van andere Microsoft 365-organisaties in staat om met jouw medewerkers te chatten en bellen, zonder dat ze onderdeel worden van jouw omgeving.
Gastgebruikers
Bij gastgebruikers nodig je een externe persoon uit voor een specifiek team. Ze krijgen een tijdelijk account in jouw Azure AD en hebben toegang tot bestanden, kanalen en vergaderingen binnen dat team. Dit model is geschikt voor intensieve, projectmatige samenwerking waarbij je wilt dat externe partners echt onderdeel zijn van de werkruimte.
Externe toegang (federatie)
Externe toegang werkt op organisatieniveau: je staat communicatie toe tussen jouw Teams-omgeving en die van een andere organisatie. Gebruikers kunnen dan 1-op-1 chatten en bellen, maar hebben geen toegang tot elkaars teams, bestanden of kanalen. Dit is geschikt voor losse contacten en snelle communicatie, niet voor structurele B2B-samenwerking.
Voor B2B-samenwerking in Teams waarbij externe partners echt meewerken aan projecten, is het gastgebruikersmodel de aangewezen keuze. Voor organisaties die simpelweg bereikbaar willen zijn voor andere Microsoft 365-gebruikers, volstaat externe toegang.
Hoe beheer en verwijder je gastaccounts na afloop van een samenwerking?
Na afloop van een samenwerking verwijder je een gastaccount door de gebruiker te verwijderen uit het betreffende team in Teams en vervolgens het gastaccount te verwijderen uit Azure Active Directory. Zolang het account in Azure AD bestaat, behoudt de persoon potentieel toegang tot gedeelde bronnen.
Een gestructureerd offboardingproces voor gasten bestaat uit de volgende stappen:
- Verwijder de gast uit alle teams en kanalen via het Teams-beheercentrum of direct in Teams.
- Controleer of de gast toegang heeft tot gedeelde SharePoint-sites of OneDrive-mappen en trek die toegang in.
- Verwijder het gastaccount uit Azure AD via het Microsoft Entra-beheercentrum.
- Documenteer de verwijdering als onderdeel van je auditproces.
Om dit structureel te borgen, raden we aan gebruik te maken van Access Reviews in Azure AD. Hiermee stel je automatische beoordelingsmomenten in, waarbij teamowners periodiek bevestigen of gastaccounts nog actief mogen zijn. Zo voorkom je dat inactieve accounts maandenlang onopgemerkt blijven bestaan.
Voor grotere organisaties is het verstandig dit offboardingproces op te nemen in een bredere ICT-beheerstructuur, zodat het niet afhankelijk is van individuele teamowners maar centraal wordt bewaakt.
Hoe Puur ICT helpt met een veilige gastgebruikersomgeving in Teams
Een goed ingericht gastbeleid vraagt om technische kennis, een helder beleid én continue aandacht. Wij helpen organisaties met 100 tot 600 werkplekken om dit van begin tot eind goed te regelen, zonder dat jij als IT-manager of directeur elke technische stap zelf hoeft te zetten.
Wat wij concreet voor je doen:
- Inventarisatie en advies: We brengen in kaart hoe gastgebruikers nu worden ingezet en waar de risico’s zitten.
- Technische configuratie: We richten gastinstellingen in via het Teams-beheercentrum, Azure AD en Microsoft Entra ID, inclusief MFA-beleid en Conditional Access voor externe gebruikers.
- Gevoeligheidslabels en toegangsbeleid: We implementeren een gelaagd beveiligingsmodel zodat gasten alleen zien wat ze mogen zien.
- Access Reviews en beheerprocessen: We zorgen voor geautomatiseerde toegangsbeoordelingen en een helder offboardingproces voor gastaccounts.
- Doorlopend beheer: Als onderdeel van de Puur Moderne Werkplek bewaken we proactief of de instellingen up-to-date blijven en passen we aan waar nodig.
Wil je weten hoe jouw huidige Teams-omgeving er qua gasttoegang voorstaat? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee in begrijpelijke taal, zonder overbodig jargon.














