Bestanden delen in Microsoft Teams: complete instelgids
Stel efficient bestanden delen in Microsoft Teams in. Leer over permissies, extern delen en best practices voor enterprise-samenwerking en veilig beheer.
Bestandsdeling in Microsoft Teams vindt achter de schermen plaats via SharePoint — elk Team heeft een gekoppelde SharePoint-site, en elk kanaal heeft een speciale documentenbibliotheek. De Autoriteit Persoonsgegevens (AP) beschouwt SharePoint-beheerders als verwerkingsverantwoordelijken onder de AVG: het extern deelbeleid, de bewaartermijnen en de DLP-instellingen die je configureert zijn geen technische keuzes maar juridische verplichtingen. Bestanden die naar een kanaal worden geüpload, landen in die bibliotheek; bestanden in chats landen in de OneDrive van de afzender. De installatie loopt via het Teams-beheercentrum en het SharePoint-beheercentrum samen, met extern delen, gevoeligheidslabels, DLP en bewaarbeleid als lagen daarboven. Voor bestanden boven de 250 GB-limiet per bestand van SharePoint of voor externe leveringen onder NDA vult een overdrachtstool met client-side encryptie de leemte.
De SharePoint-ruggengraat
Elk Team = een Microsoft 365-groep + een SharePoint-teamsite + een postvak + een Planner. Kanalen binnen het Team worden toegewezen aan mappen in de documentenbibliotheek van de SharePoint-site. Privékanalen krijgen hun eigen aparte SharePoint-site (geen map), wat rechten- en nalevingsimplicaties heeft.
Wat dit in de praktijk betekent:
- Bestanden die naar een kanaaltabblad worden geüpload, zijn SharePoint-bestanden, volledig geïndexeerd, versiebeheerd, onderworpen aan SharePoint DLP en bewaring.
- Bestanden die naar een een-op-een of groepschat worden geüpload, zijn OneDrive-bestanden die eigendom zijn van de afzender. Wanneer de afzender de organisatie verlaat, moeten die bestanden worden gemigreerd of ze verdwijnen.
- Linkdelen binnen Teams genereert SharePoint-deellinks met de rechten die zijn ingesteld in het deelbeleid van je tenant.
Behandel Teams als de UI en SharePoint als de opslag. Je bestandsstrategie is een SharePoint-strategie.
Rechtenmodel
Vier rechtenniveaus zijn van toepassing:
- Teameigenaren: volledige controle over het Team en zijn SharePoint-site. Kunnen leden toevoegen/verwijderen en instellingen wijzigen.
- Teamleden: kunnen kanalen maken (indien toegestaan door Teaminstellingen), bestanden uploaden, bewerken, verwijderen.
- Gasten: externe gebruikers toegevoegd via Azure AD B2B. Kunnen volledige of beperkte toegang krijgen.
- Deelkanaeldeelnemers: Teams deelkanalen laten externe gebruikers samenwerken zonder volledige gasten te worden.
Stel de basislijn in op tenantniveau (Teams-beheercentrum → Teambeleid) en overschrijf per Team wanneer specifieke gevallen dat vereisen. Laat individuele teameigenaren niet willekeurig beleid instellen; afwijkingen worden onmogelijk te controleren.
Configuratie van Extern Delen
Extern delen is waar tenants in de problemen raken. SharePoint-beheercentrum → Beleid → Delen beheert het tenantbrede plafond:
- Iedereen: link werkt voor iedereen, geen inloggen. Maximaal gemak, maximaal risico.
- Nieuwe en bestaande gasten: ontvanger moet zich authenticeren.
- Alleen bestaande gasten: alleen huidige gasten in je directory kunnen toegang krijgen.
- Alleen personen in je organisatie: geen extern delen.
De meeste Nederlandse ondernemingen stellen "Bestaande gasten" of "Nieuwe en bestaande gasten" in als het tenantplafond — conform AP-aanbevelingen voor AVG-naleving. Voor eenmalige externe leveringen waarbij het rechtvaardigen van het aanmaken van een gastaccount niet opweegt, is een overdrachtstool met een kortlevende wachtwoordbeveiligde link vaak schoner dan iemand gasttoegang geven tot je tenant.
Gevoeligheidslabels en DLP
Microsoft Purview (voorheen Microsoft 365-compliancecentrum) is waar je gevoeligheidslabels en DLP-beleid configureert.
Gevoeligheidslabels zijn van toepassing op documenten: Openbaar, Intern, Vertrouwelijk, Zeer vertrouwelijk. Labels dragen instellingen — versleuteling, watermerk, toegangsbeperkingen — die meegaan met het bestand waar het ook naartoe gaat.
Voorbeeld: een document met het label "Vertrouwelijk - Externe partners" versleutelt automatisch, staat bekijken/bewerken toe door het benoemde partnerdomein, verhindert downloaden door anderen en verloopt de toegang na 90 dagen.
DLP-beleid scant bestandsinhoud op patronen (creditcardnummers, BSN's, gezondheidsdossiers) en handhaaft acties: waarschuwen, blokkeren of managementgoedkeuring vereisen voor extern delen. Ingebouwde sjablonen dekken HIPAA, PCI DSS 4.0, AVG, GLBA.
Rol labels uit in drie fasen: publiceer met training, monitor in auditiemodus gedurende 30-60 dagen, handhaaf dan.
Bewaring en Wettelijke Bewaarplicht
SharePoint-bewaarbeleid (Purview → Levenscyclusbeheer van gegevens) stelt in hoe lang bestanden worden bewaard na verwijdering of wijziging. Veelvoorkomende instellingen:
- Bewaar alle versies gedurende 365 dagen.
- Bewaar bestanden gedurende 7 jaar vanaf aanmaak (gebruikelijk voor SOX, HIPAA).
- Automatische verwijdering na 3 jaar vanaf laatste wijziging (AVG-dataminimalisatie).
Wettelijke bewaarplicht bewaart specifieke bestanden of sites tegen verwijdering wanneer rechtszaken worden verwacht. Stel in via Purview eDiscovery.
Teams-gemaakte Teamsites erven de standaardbewaring tenzij een specifiek label wordt toegepast. Controleer bewaardekking elk kwartaal; gaten hier zijn waar auditors problemen vinden.
Versiegeschiedenis van Bestanden
SharePoint bewaart standaard tot 500 versies. Hoofd- en secundaire versioning kan per bibliotheek worden ingeschakeld voor meer gedetailleerde controle. Voor elke bibliotheek met contracten, beleid of gereguleerde documenten, schakel versioning expliciet in en stel bewaring in om overeen te komen met het compliancevenster van het document.
Gebruikers herstellen eerdere versies via de versiegeschiedenis van het bestand in Teams of SharePoint. Beheerders kunnen verwijderde bestanden herstellen vanuit de Prullenbak (standaard 93 dagen).
Groottegrenzen en Wat Erna Komt
De SharePoint-bestandslimiet per bestand is 250 GB. Praktische problemen doen zich voor bij:
- Uploatsnelheden op consumentenverbindingen: 250 GB duurt vele uren.
- Synchronisatieconflicten op grote bestanden met actieve editors.
- Beperkingen voor zoekindexering voor zeer grote bestanden.
- Back-up- en herstellenvensters worden aanzienlijk langer.
Voor bestanden die de limiet naderen of overschrijden — of voor eenmalige externe leveringen waarbij het bestand helemaal niet in SharePoint moet leven — is een overdrachtstool het juiste middel. Het client-side AES-256-GCM-versleutelingsmodel van HexaTransfer houdt de inhoud ondoorzichtig voor alle tussenliggende diensten, geschikt voor bestanden die niet in de bewaarde geschiedenis van SharePoint moeten zitten.
Deelkanalen versus Gasttoegang
Deelkanalen (breed geïntroduceerd in 2022) laten je samenwerken met externe organisaties zonder ze gasten te maken in je tenant. De voordelen:
- Minder licentie- en provisioneringsoverhead.
- Externe gebruikers blijven in hun eigen MFA, wachtwoordbeleid en nalevingsregime.
- Schonere exit wanneer het engagement eindigt.
Nadelen:
- Niet beschikbaar voor elke functie; sommige Teams-apps ondersteunen deelkanalen nog niet.
- Rechtenmodellen kunnen verwarrend zijn — bestanden in een deelkanaal leven op een SharePoint-site met toegang voor beide organisaties.
Voor stabiele multi-org samenwerking overtreft deelkanalen gasttoegang. Voor eenmalige externe verzendingen geen van beide — gebruik een transferlink.
Niet-Microsoft Tools Integreren
De appstore van Teams bevat integraties voor Dropbox, Box, Google Drive, Adobe Acrobat, Figma en meer. Installeer deze op tenantniveau zodat gebruikers bestanden vanuit die diensten kunnen bijvoegen in plaats van dubbele uploads te maken.
Voor overdrachtsservices hebben de meeste geen speciale Teams-apps, maar URL-plak werkt. Een geplakte HexaTransfer-link bekijkt in het kanaal; ontvangers klikken door om te downloaden. Combineer met een Power Automate-stroom die activeert op bestanden die in een specifieke map worden gegooid — automatisch een transferlink genereren voor bestanden die zijn getagd als "extern verzenden."
Auditlogboeken en Compliancerapporten
Auditlogboeken voor bestandsactiviteit (bekijken, bewerken, verwijderen, delen) leven in Purview Audit. Bewaring van logboeken hangt af van licentieniveau:
- Microsoft 365 Business: 90 dagen.
- E3: 180 dagen.
- E5: 1 jaar standaard, tot 10 jaar met add-ons.
Voor nalevingsregimes die langere bewaring vereisen, exporteer logboeken naar een SIEM (Sentinel, Splunk, Datadog) via de Microsoft Graph API.
Configuratieschecklist
Voor het uitrollen van Teams-bestandsdeling naar de organisatie:
- Extern deelbeleid op tenantniveau ingesteld op het juiste plafond.
- Gevoeligheidslabels gepubliceerd en minstens één verplicht label toegewezen aan alle inhoud.
- DLP-beleid aanwezig voor gereguleerde gegevenstypen die van toepassing zijn op je organisatie.
- Bewaarbeleid geconfigureerd per SharePoint-site / per gevoeligheidslabel.
- Synchronisatierechten getest op een steekproef van persoonlijke apparaten.
- Gasttoegangsprocedure gedocumenteerd voor teameigenaren.
- Overdrachtstool goedgekeurd voor grote bestanden of gevoelige eenmalige verzendingen, gedocumenteerd in het bestandsdelingsbeleid.
Bestandsdeling in Teams Werkt, maar Vraagt Disciplinaire Instelling
Teams-bestandsdeling is capabel, maar beloont installatiediscipline. Configureer de controles, train de gebruikers, controleer de outputs. Zonder die drie stappen wordt de flexibiliteit van Teams een aansprakelijkheid in plaats van een voordeel.
Probeer het op https://hexatransfer.com — gratis, geen account vereist, maximaal 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden