seit einiger Zeit häufen sich bei uns Meldungen von externen Partnern, dass sie nicht mehr auf Dateien/Ordner zugreifen können, die wir per SharePoint/OneDrive mit ihnen geteilt haben. Statt des Dokuments bekommen sie folgende Fehlermeldung (bspw., da die Fehler auch oft unterschiedlich sind):
„Leider ist eine Weiterleitung noch nicht möglich. Sie können diese Aktion nicht abschließen, weil Sie versuchen, als externer Benutzer in dieser Organisation auf geschützte Ressourcen zuzugreifen. Wenden Sie sich an den Administrator, damit Sie auf die geschützten Ressourcen zugreifen können.“
Das passt zeitlich ziemlich genau mit der Umstellung von SharePoint/OneDrive External Sharing auf verpflichtende Entra B2B Guest Accounts zusammen (Ablösung der alten OTP-Authentifizierung, Rollout seit Mai 2026, laut Microsoft-Ankündigung MC1243549).
Meine Fragen an euch:
Habt ihr seit der B2B-Umstellung ähnliche Probleme bei externen Freigaben?
in deinem Fall hängt das sehr wahrscheinlich mit genau dieser Umstellung zusammen. Die bisherige Anmeldung per Einmalcode (OTP) wird schrittweise durch Microsoft Entra B2B ersetzt. Das bedeutet, dass externe Benutzer, die über einen Link vom Typ „Von Ihnen ausgewählte Person“ auf interne Dateien zugreifen sollen, künftig als Gast in der Organisation geführt werden müssen.
Wenn du heute eine Freigabe neu erstellst und dabei die E-Mail-Adresse eines externen Benutzers angibst, wird im Hintergrund automatisch ein entsprechender Gastaccount in deinem Tenant angelegt. Genau das ist nun bei vielen älteren Freigaben das Problem: Damals wurden keine Gastkonten erstellt, sondern die Benutzer konnten sich ausschließlich über den Einmalcode anmelden.
Die einfachste Lösung ist daher häufig, die betroffenen Freigaben neu zu erstellen beziehungsweise erneut zu teilen. Dadurch wird der benötigte Gastbenutzer automatisch angelegt und der Zugriff funktioniert wieder. Aus meiner Sicht macht es wenig Sinn, das an die IT zu delegieren und Listen mit externen Benutzern manuell in Azure, Entra oder Identität anzulegen.
Etwas unglücklich ist dabei, dass Microsoft die Zusammenarbeit mit externen Benutzern nun deutlich stärker an Entra koppelt. Dadurch sammeln sich mit der Zeit auch viele Gastkonten im Tenant an, die später wieder bereinigt werden „müssen/sollten“. Gerade bei älteren oder selten genutzten Freigaben wird es oft schwierig nachzuvollziehen, ob ein Gastkonto noch benötigt wird oder nicht.
Verwirrend kann außerdem sein, dass die Anmeldung heute anders aussieht als früher. Der Freigabelink erkennt nicht mehr direkt den Empfänger und fordert nicht einfach den Einmalcode an. Stattdessen landet man zunächst auf der normalen Microsoft-Anmeldeseite deiner Organisation. Dort gibt man die eigene E-Mail-Adresse ein und meldet sich anschließend mit dem gewohnten Passwort, MFA-Verfahren oder, je nach Konfiguration, passwortlos an. Danach muss man die Freigabe beziehungsweise die Verbindung der Konten gegebenenfalls noch bestätigen.
Persönlich sehe ich die Umstellung eher kritisch, genauso wie viele andere. Sie bietet zwar mehr Kontrolle und bessere Sicherheit für externe Zugriffe, macht die Zusammenarbeit mit Kunden und Partnern aber deutlich komplexer als zuvor.
Tatsächlich betrifft unser Problem neue Freigaben bei denen bereits ein Gastkonto in unserem Tenant angelegt wird. Ich vermute aber das Problem für viele Externe ist es einen Link zu öffnen und dort das eigene Passwort einzugeben. Die IT predigt ja eigentlich auch immer, dass man das nicht machen soll.
Sehe die Umstellung in diesem Zusammenhang auch kritisch, zumal man im Hintergrund jetzt schon sieht, wie die Gastkonten in Entra täglich mehr werden.