Die sicherste Regel für SharePoint-Berechtigungen: so wenige eindeutige Berechtigungen wie möglich, so viele Microsoft-365-Gruppen wie möglich. Wer stattdessen einzelne Personen auf einzelnen Ordnern freischaltet, verliert innerhalb weniger Monate den Überblick – und genau das ist der häufigste Grund, warum SharePoint-Berechtigungen in Unternehmen aus dem Ruder laufen.
Welche Berechtigungsstufen gibt es in SharePoint?
SharePoint arbeitet mit vordefinierten Berechtigungsstufen, die du Gruppen statt Einzelpersonen zuweisen solltest:
| Stufe | Rechte | Typischer Einsatz |
|---|---|---|
| Vollzugriff | Struktur, Berechtigungen & Inhalte ändern | Standort-Owner, IT-Admin |
| Bearbeiten | Listen & Bibliotheken anlegen und ändern | Projektteam-Leitung |
| Mitwirken | Dateien hinzufügen, bearbeiten, löschen | Reguläre Teammitglieder |
| Lesen | Nur ansehen und herunterladen | Externe, Kolleg:innen anderer Abteilungen |
Fast jeder Teams-Kanal legt automatisch eine Microsoft-365-Gruppe mit passender SharePoint-Website an. Genau diese Gruppen sind der Hebel: Wer Mitglied ist, hat automatisch die richtige Stufe – ganz ohne manuelle Einzelfreigabe.
Warum sind eindeutige Berechtigungen („Unique Permissions“) ein Problem?
Sobald du einen einzelnen Ordner „aus der Vererbung herausnimmst“ und dort eigene Rechte vergibst, entsteht eine eindeutige Berechtigung. Das Problem: Diese Sonderregel taucht in keiner Übersicht mehr zentral auf. Nach ein bis zwei Jahren ohne Governance haben viele SharePoint-Umgebungen Hunderte solcher Einzelfälle – niemand weiß mehr, wer worauf zugreifen darf. Microsoft empfiehlt deshalb ausdrücklich, Berechtigungen auf Website- und Bibliotheksebene zu vergeben statt auf einzelnen Dateien oder Ordnern.
Wie prüfe ich, wer aktuell Zugriff hat?
Drei Wege, in aufsteigender Aussagekraft:
- Website-Berechtigungen prüfen: Einstellungen → Websiteberechtigungen zeigt alle Gruppen und deren Stufe.
- Freigabebericht je Datei: Über „…“ → Details → „Zugriff verwalten“ siehst du, wer eine einzelne Datei sehen kann – inklusive Freigabelinks.
- SharePoint Advanced Management (SAM): Für Microsoft-365-Umgebungen ab Business Premium oder mit separater Lizenz zeigt SAM tenant-weit Freigabeberichte, warnt bei riskanten Freigabelinks und erlaubt „Restricted Access Control“ – Zugriff auf eine Website lässt sich damit zusätzlich auf eine definierte Gruppe einschränken, selbst wenn jemand tenant-weit eigentlich mehr dürfte.
Was hat SharePoint-Governance mit Copilot zu tun?
Sehr viel: Microsoft 365 Copilot durchsucht Inhalte auf Basis genau der Berechtigungen, die in SharePoint gesetzt sind. Jede zu großzügig freigegebene Bibliothek wird damit potenziell durchsuchbar – auch von Personen, für die der Inhalt nie gedacht war. Wer eine KI-Einführung plant, sollte die Berechtigungsstruktur vorher bereinigen, nicht danach. Genau hier hilft auch ein modellunabhängiges, DSGVO-konformes Setup wie das OIT KI Gateway, das Datenzugriffe von Anfang an klar abgrenzt.
Wie gehe ich in der Praxis vor?
- Externe Freigaben grundsätzlich mit Ablaufdatum versehen, nicht dauerhaft.
- Freigabelinks auf „Bestimmte Personen“ statt „Jeder mit dem Link“ beschränken.
- Conditional Access und Multi-Faktor-Authentifizierung für den Zugriff auf SharePoint und OneDrive erzwingen.
- Eindeutige Berechtigungen mindestens einmal jährlich durchgehen und zurücksetzen, wo sie nicht mehr gebraucht werden.
- Gastzugänge sauber dokumentieren, statt sie stillschweigen zu lassen (siehe unser Leitfaden zum Gastzugriff für SharePoint & OneDrive).
Wenn dir dafür intern die Zeit oder die Tiefe im Admin Center fehlt, lohnt sich ein Blick auf unseren Leitfaden zu Microsoft 365 professionell verwalten lassen oder direkt unsere Leistung Cloud & Microsoft 365.
Häufige Fragen
Wie viele Berechtigungsstufen sollte ein Unternehmen nutzen?
In der Praxis reichen meist drei: Vollzugriff für die IT, Mitwirken für Teams und Lesen für alle anderen. Zusätzliche Stufen wie Bearbeiten oder Design lohnen sich nur bei klar abgegrenzten Sonderfällen.
Kann ich eindeutige Berechtigungen rückgängig machen?
Ja. In den Websiteberechtigungen lässt sich eine Bibliothek oder ein Ordner jederzeit wieder „an die übergeordnete Website anpassen“ – damit gelten wieder die geerbten, zentral gepflegten Rechte.
Was ist der Unterschied zwischen Freigabelinks und direkten Berechtigungen?
Ein Freigabelink gewährt Zugriff über eine URL, oft ohne dass die Person Mitglied einer Gruppe wird. Direkte Berechtigungen über Microsoft-365-Gruppen sind zentral sichtbar, Freigabelinks dagegen leicht zu übersehen – deshalb gehören sie regelmäßig geprüft.
Brauche ich SharePoint Advanced Management?
Für kleine Teams meist nicht zwingend. Ab einigen Hundert Nutzer:innen oder vor einer Copilot-Einführung lohnt sich SAM aber, weil es riskante Freigaben tenant-weit sichtbar macht statt Website für Website.
Berechtigungskonzept mit uns aufräumen
Hast du eine Frage zu diesem Artikel?
Schreib uns – wir antworten in der Regel innerhalb eines Werktages.
Ähnliche Artikel

Microsoft 365 Backup: Warum Microsoft deine Daten nicht sichert
Microsoft sichert die Plattform, nicht deine Daten. Was in Microsoft 365 gelöscht wird und die Papi…
Lesen →
WordPress Sicherheit: Die 7 Maßnahmen, die wirklich schützen
WordPress ist nicht unsicher — veraltete Plugins sind es. Rund 91 Prozent aller WordPress-Schwachst…
Lesen →
Microsoft Intune für den Mittelstand: Geräte zentral verwalten ohne eigenen Server
Microsoft Intune ist die Cloud-Geräteverwaltung von Microsoft: Damit richtest du Notebooks, Macs, i…
Lesen →