← Terug naar blog
Microsoft 365

Teams federatie-governance: twee PowerShell-instellingen die ongewenste externe toegang automatisch blokkeren

Door Zarioh Digital Solutions5 min leestijd
Delen
Teams federatie-governance: twee PowerShell-instellingen die ongewenste externe toegang automatisch blokkeren

Tot voor kort konden externe gebruikers in een Teams-groepschat blijven zitten, zelfs als uw externe toegangsbeleid dat niet toestond. Microsoft sluit dat gat met twee nieuwe PowerShell-instellingen. Wat ze doen, wanneer ze beschikbaar zijn en hoe u ze instelt.

Teams is voor veel organisaties het dagelijkse communicatieplatform. Samenwerken met externe partijen, leveranciers, klanten of partners via federatie is normaal geworden. U nodigt iemand van een ander bedrijf uit in een Teams-chat of vergadering, en de samenwerking verloopt alsof u collega's bent.

Maar die openheid heeft altijd een keerzijde gehad. IT-teams stellen een extern toegangsbeleid in: welke domeinen zijn toegestaan, welke niet. Wat tot voor kort ontbrak, was een mechanisme dat dat beleid ook afdwong nadat een groepschat al was aangemaakt. Iemand kon u toevoegen aan een groepschat waar ook deelnemers uit een niet-toegestaan domein in zaten, en die bleven zichtbaar, ook na een beleidswijziging.

Het governance-gat in Teams-federatie

Het probleem zit in de manier waarop groepschats met externe deelnemers werken. Wanneer een chat wordt aangemaakt, controleert Teams op dat moment of de deelnemers zijn toegestaan. Maar daarna houdt die check op. Als u later het beleid aanscherpt, of als een externe deelnemer via een derde tenant wordt toegevoegd waarvan uw beleid geen directe federatie toestaat, konden die deelnemers blijven.

Dit is geen theoretisch scenario. In de praktijk zien IT-teams regelmatig externe adressen in chatlogs die eigenlijk niet toegestaan zijn volgens hun beleid. Het externe toegangsbeleid in Teams-admin was de grens bij het aanmaken van een chat, niet bij het onderhouden ervan. Dat gat wordt nu gedicht.

Twee nieuwe PowerShell-instellingen

Microsoft introduceert via berichtcentrum-post MC1423114 twee nieuwe instellingen in de Set-CsTenantFederationConfiguration cmdlet. Beide zijn standaard uitgeschakeld, zodat bestaand gedrag niet meteen verandert. IT-beheerders kiezen bewust of en wanneer ze ze activeren.

De eerste instelling is EnableExternalAccessRestrictionsForChatParticipants. De tweede is EnableMutualFederationForChatParticipants. Ze werken onafhankelijk van elkaar maar vullen elkaar aan. Samen geven ze IT-teams voor het eerst echt doorlopende controle over wie er in een federatieve groepschat mag blijven.

EnableExternalAccessRestrictionsForChatParticipants

Deze instelling is beschikbaar vanaf 31 juli 2026. Wanneer u hem inschakelt, controleert Teams voortdurend of de externe deelnemers in uw groepschats nog voldoen aan uw externe toegangsbeleid. Is dat niet meer het geval, bijvoorbeeld omdat u een domein hebt geblokkeerd of omdat het beleid is aangescherpt, dan worden die gebruikers automatisch uit de betreffende chats verwijderd.

Dit werkt in twee richtingen. Als uw eigen beleid verandert en een extern domein niet meer is toegestaan, worden deelnemers van dat domein verwijderd uit uw groepschats. Andersom geldt hetzelfde: als de externe organisatie haar beleid wijzigt en uw domein niet meer toestaat, verlaten hun gebruikers uw gezamenlijke chats eveneens.

Voor organisaties met een strikt extern toegangsbeleid is dit een welkome aanvulling. Eerder moest u handmatig bijhouden wie er in welke chat zat en actief deelnemers verwijderen na een beleidswijziging. Dat is nu geautomatiseerd.

EnableMutualFederationForChatParticipants

De tweede instelling is beschikbaar per 30 september 2026. Deze richt zich op een specifiek scenario: een groepschat met meerdere externe deelnemers van verschillende organisaties. Het probleem dat ze oplost is dat deelnemer A en deelnemer B allebei met uw organisatie mogen communiceren, maar niet direct met elkaar. Via uw chat konden ze toch met elkaar communiceren, wat een omzeiling van hun eigen beleid opleverde.

Wanneer EnableMutualFederationForChatParticipants is ingeschakeld, controleert Teams of alle deelnemers in een groepschat wederzijds met elkaar mogen federeren. Als deelnemer A en B niet direct mogen communiceren, worden een of beide automatisch uit de gezamenlijke chat verwijderd.

Dit is met name relevant voor organisaties die actief zijn in sectoren met strenge compliance-eisen, zoals de zorg, het onderwijs of de financiële sector, en voor organisaties die werken met concurrerende leveranciers of klanten die niet via dezelfde chat mogen communiceren.

Hoe configureert u deze instellingen?

Beide instellingen worden geconfigureerd via de Teams PowerShell-module. Zorg dat u de meest recente versie van de module hebt geïnstalleerd, want de parameters zijn nieuw. De opdracht ziet er als volgt uit: Set-CsTenantFederationConfiguration -EnableExternalAccessRestrictionsForChatParticipants $true voor de eerste instelling, en Set-CsTenantFederationConfiguration -EnableMutualFederationForChatParticipants $true voor de tweede.

Met Get-CsTenantFederationConfiguration controleert u de huidige status. Beide instellingen staan standaard op $false. Schakel ze niet tegelijk in als u de impact wilt beoordelen. Begin met de eerste instelling en monitor twee weken lang welke gebruikers worden verwijderd uit welke chats. Dat geeft een beeld van de omvang vóór u de tweede instelling inschakelt.

Houd er rekening mee dat het automatisch verwijderen van deelnemers direct effect heeft op lopende samenwerking. Als iemand midden in een project zit en uit de projectchat wordt verwijderd omdat een beleidswijziging heeft plaatsgevonden, merkt die persoon dat meteen. Communiceer naar betrokkenen voordat u de instellingen inschakelt.

Wanneer schakelt u deze controles in?

De keuze hangt af van hoe strikt uw huidige externe toegangsbeleid is en hoe actief u federatieve samenwerking gebruikt. Drie scenario's.

Heeft u een strikt beleid waarbij u alleen met een beperkte lijst van vertrouwde domeinen werkt? Dan zijn beide instellingen direct waardevol. Ze zorgen ervoor dat beleidswijzigingen onmiddellijk doorwerken in alle bestaande chats, zonder handmatige opschoning.

Werkt u met veel externe partners en zijn uw chats breed en open? Dan is voorzichtigheid geboden. Test eerst in een pilotomgeving of via een gelimiteerde gebruikersgroep. Inventariseer hoeveel bestaande chats externe deelnemers bevatten die mogelijk niet meer voldoen aan het strikte wederzijdse federatiebeleid. Een grote onverwachte verwijderingsgolf schaadt het vertrouwen in het platform.

Beheert u een omgeving waar externe toegang bewust breed is opengesteld, zoals bij een overheidsinstelling die samenwerkt met veel verschillende partners? Dan zijn deze controles minder urgent, maar het is wel verstandig om nu al in kaart te brengen welk effect inschakeling zou hebben, zodat u een weloverwogen keuze kunt maken.

Wat doet u de komende twee weken?

Drie concrete acties. Ten eerste, inventariseer uw huidige externe toegangsbeleid. Zijn er domeinen geblokkeerd? Zijn er partners waarmee u intensief samenwerkt via groepschats? Weet u hoe uw beleid eruitziet als EnableExternalAccessRestrictionsForChatParticipants actief zou zijn?

Ten tweede, run Get-CsTenantFederationConfiguration en leg de huidige waarden vast. Zo weet u precies wat er verandert als u de nieuwe instellingen inschakelt en heeft u een baseline om op terug te vallen.

Ten derde, plan een communicatiemoment richting uw gebruikers voordat u de instellingen activeert. Een korte mededeling dat Teams externe deelnemers automatisch verwijdert als ze niet meer voldoen aan het beleid voorkomt verwarring en onnodige supportvragen.

Wilt u hulp bij het beoordelen van uw huidige Teams-federatiebeleid, het testen van de nieuwe instellingen in uw omgeving of het opstellen van communicatie richting gebruikers? Zarioh ondersteunt organisaties bij Microsoft 365-governance en Teams-beheer. Neem contact op voor een vrijblijvend gesprek.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen