Zum Inhalt springen
/ Home / Knowledge / SharePoint-Berechtigungen richtig verwalten: So behältst du die Kontrolle

SharePoint-Berechtigungen richtig verwalten: So behältst du die Kontrolle

Dominik Zumstrull
Cloud & Microsoft 365-Experte
OIT GmbH
Profil ansehen

Die sicherste Regel für SharePoint-Berechtigungen: so wenige eindeutige Berechtigungen wie möglich, so viele Microsoft-365-Gruppen wie möglich. Wer stattdessen einzelne Personen auf einzelnen Ordnern freischaltet, verliert innerhalb weniger Monate den Überblick – und genau das ist der häufigste Grund, warum SharePoint-Berechtigungen in Unternehmen aus dem Ruder laufen.

Welche Berechtigungsstufen gibt es in SharePoint?

SharePoint arbeitet mit vordefinierten Berechtigungsstufen, die du Gruppen statt Einzelpersonen zuweisen solltest:

Stufe Rechte Typischer Einsatz
Vollzugriff Struktur, Berechtigungen & Inhalte ändern Standort-Owner, IT-Admin
Bearbeiten Listen & Bibliotheken anlegen und ändern Projektteam-Leitung
Mitwirken Dateien hinzufügen, bearbeiten, löschen Reguläre Teammitglieder
Lesen Nur ansehen und herunterladen Externe, Kolleg:innen anderer Abteilungen

Fast jeder Teams-Kanal legt automatisch eine Microsoft-365-Gruppe mit passender SharePoint-Website an. Genau diese Gruppen sind der Hebel: Wer Mitglied ist, hat automatisch die richtige Stufe – ganz ohne manuelle Einzelfreigabe.

Warum sind eindeutige Berechtigungen („Unique Permissions“) ein Problem?

Sobald du einen einzelnen Ordner „aus der Vererbung herausnimmst“ und dort eigene Rechte vergibst, entsteht eine eindeutige Berechtigung. Das Problem: Diese Sonderregel taucht in keiner Übersicht mehr zentral auf. Nach ein bis zwei Jahren ohne Governance haben viele SharePoint-Umgebungen Hunderte solcher Einzelfälle – niemand weiß mehr, wer worauf zugreifen darf. Microsoft empfiehlt deshalb ausdrücklich, Berechtigungen auf Website- und Bibliotheksebene zu vergeben statt auf einzelnen Dateien oder Ordnern.

Wie prüfe ich, wer aktuell Zugriff hat?

Drei Wege, in aufsteigender Aussagekraft:

  1. Website-Berechtigungen prüfen: Einstellungen → Websiteberechtigungen zeigt alle Gruppen und deren Stufe.
  2. Freigabebericht je Datei: Über „…“ → Details → „Zugriff verwalten“ siehst du, wer eine einzelne Datei sehen kann – inklusive Freigabelinks.
  3. SharePoint Advanced Management (SAM): Für Microsoft-365-Umgebungen ab Business Premium oder mit separater Lizenz zeigt SAM tenant-weit Freigabeberichte, warnt bei riskanten Freigabelinks und erlaubt „Restricted Access Control“ – Zugriff auf eine Website lässt sich damit zusätzlich auf eine definierte Gruppe einschränken, selbst wenn jemand tenant-weit eigentlich mehr dürfte.

Was hat SharePoint-Governance mit Copilot zu tun?

Sehr viel: Microsoft 365 Copilot durchsucht Inhalte auf Basis genau der Berechtigungen, die in SharePoint gesetzt sind. Jede zu großzügig freigegebene Bibliothek wird damit potenziell durchsuchbar – auch von Personen, für die der Inhalt nie gedacht war. Wer eine KI-Einführung plant, sollte die Berechtigungsstruktur vorher bereinigen, nicht danach. Genau hier hilft auch ein modellunabhängiges, DSGVO-konformes Setup wie das OIT KI Gateway, das Datenzugriffe von Anfang an klar abgrenzt.

Wie gehe ich in der Praxis vor?

  • Externe Freigaben grundsätzlich mit Ablaufdatum versehen, nicht dauerhaft.
  • Freigabelinks auf „Bestimmte Personen“ statt „Jeder mit dem Link“ beschränken.
  • Conditional Access und Multi-Faktor-Authentifizierung für den Zugriff auf SharePoint und OneDrive erzwingen.
  • Eindeutige Berechtigungen mindestens einmal jährlich durchgehen und zurücksetzen, wo sie nicht mehr gebraucht werden.
  • Gastzugänge sauber dokumentieren, statt sie stillschweigen zu lassen (siehe unser Leitfaden zum Gastzugriff für SharePoint & OneDrive).

Wenn dir dafür intern die Zeit oder die Tiefe im Admin Center fehlt, lohnt sich ein Blick auf unseren Leitfaden zu Microsoft 365 professionell verwalten lassen oder direkt unsere Leistung Cloud & Microsoft 365.

Häufige Fragen

Wie viele Berechtigungsstufen sollte ein Unternehmen nutzen?

In der Praxis reichen meist drei: Vollzugriff für die IT, Mitwirken für Teams und Lesen für alle anderen. Zusätzliche Stufen wie Bearbeiten oder Design lohnen sich nur bei klar abgegrenzten Sonderfällen.

Kann ich eindeutige Berechtigungen rückgängig machen?

Ja. In den Websiteberechtigungen lässt sich eine Bibliothek oder ein Ordner jederzeit wieder „an die übergeordnete Website anpassen“ – damit gelten wieder die geerbten, zentral gepflegten Rechte.

Was ist der Unterschied zwischen Freigabelinks und direkten Berechtigungen?

Ein Freigabelink gewährt Zugriff über eine URL, oft ohne dass die Person Mitglied einer Gruppe wird. Direkte Berechtigungen über Microsoft-365-Gruppen sind zentral sichtbar, Freigabelinks dagegen leicht zu übersehen – deshalb gehören sie regelmäßig geprüft.

Brauche ich SharePoint Advanced Management?

Für kleine Teams meist nicht zwingend. Ab einigen Hundert Nutzer:innen oder vor einer Copilot-Einführung lohnt sich SAM aber, weil es riskante Freigaben tenant-weit sichtbar macht statt Website für Website.

Berechtigungskonzept mit uns aufräumen

Dominik Zumstrull
Dein Ansprechpartner
OIT GmbH
Profil ansehen

Hast du eine Frage zu diesem Artikel?

Schreib uns – wir antworten in der Regel innerhalb eines Werktages.