Copilot aanzetten: eerst je SharePoint-rechten opschonen

6 min lezenMaxim Lashley

Een bedrijf met vijfentwintig medewerkers zette Copilot aan op een woensdag. Op donderdag vroeg een monteur uit nieuwsgierigheid wat er in de laatste directievergadering was besproken. Hij kreeg een keurige samenvatting terug, inclusief de naam van de collega waarvan het contract niet verlengd zou worden. Het document stond in een SharePoint-site die twee jaar eerder was gedeeld met "Iedereen behalve externe gebruikers", omdat dat op dat moment het snelste was.

Copilot had niets fout gedaan. De monteur had altijd al bij dat bestand gekund. Hij had het alleen nooit gevonden, want zoeken in SharePoint is nu eenmaal geen sterk punt van SharePoint. Dat is wat er verandert als je Copilot aanzet: je rechtenstructuur wordt opeens doorzoekbaar in gewone taal.

Wie Copilot wil uitrollen begint dus niet bij licenties, maar bij de vraag wie waar bij kan.

Waarom Copilot geen rechten geeft maar wel alles vindt

Copilot werkt binnen de rechten van de gebruiker die de vraag stelt. Vraagt iemand naar een document waar hij geen toegang toe heeft, dan komt dat document niet terug. Dat deel klopt en dat is ook wat Microsoft belooft.

Het probleem zit in de stapel bestanden waar mensen wél toegang toe hebben zonder dat iemand daar bewust voor gekozen heeft. In het MKB ontstaat die stapel bijna altijd op dezelfde drie manieren. Een site die ooit met de hele organisatie is gedeeld voor één bestand. Een gedeelde map met een "Iedereen met de link"-link die nooit is ingetrokken. En een oud teamproject waarvan de eigenaar allang uit dienst is, terwijl de machtigingen blijven staan.

Microsoft noemt dat oversharing, en de rapporten daarover bestonden al voordat Copilot er was. Alleen keek niemand ernaar, omdat het zonder Copilot geen zichtbare gevolgen had.

Zo controleer je waar het misgaat

Alles wat je hiervoor nodig hebt zit in het SharePoint-beheercentrum, onder Rapporten en dan Data access governance. Daar staan vier rapporten die samen in een half uur een eerlijk beeld geven.

RapportWat je eruit haalt
Site permissions baselineEen momentopname van alle machtigingen over SharePoint en OneDrive
Everyone except external users (EEEU)De top 100 sites die de afgelopen 28 dagen organisatiebreed gedeeld zijn
Sharing linksSites met de meeste "Iedereen", "Mensen in de organisatie" en "Specifieke personen"-links
Site permissions for usersAlle sites waar één specifieke medewerker bij kan

Dat laatste rapport beslecht het interne gesprek het snelst. Draai het voor een willekeurige medewerker van de werkvloer en leg de lijst naast de vraag: hoort hij hier allemaal bij te kunnen? Meestal is het antwoord binnen twee minuten nee.

Onder Advanced Management staat daarnaast de content management assessment. Die combineert de bovenstaande signalen tot een lijst met acties en een indicatie of je klaar bent voor Copilot. Microsoft adviseert hem elke 30 dagen opnieuw te draaien, wat in de praktijk neerkomt op één keer voor de uitrol en daarna elk kwartaal.

Een praktisch punt over de licentie: de functies van SharePoint Advanced Management zitten inbegrepen bij een Microsoft 365 Copilot-licentie, dus je hoeft er geen aparte add-on voor te kopen. Alleen restricted site creation by apps en advanced tenant renaming boven de 10.000 sites vragen nog een losse licentie, en dat speelt in het MKB niet.

Vier maatregelen die het snelst effect hebben

Begin niet met een project om alle machtigingen te herzien. Dat komt nooit af. Pak de tien sites bovenaan het EEEU-rapport en werk deze vier stappen af.

  1. Zet gevoelige sites op restricted content discovery. Via Sites, Actieve sites, de site kiezen, tabblad Instellingen, Restrict content discovery. De inhoud verschijnt daarna niet meer in Copilot of in organisatiebrede zoekresultaten, terwijl de machtigingen ongewijzigd blijven. Dit is de noodrem voor sites van HR, directie en finance die je nu even niet wilt opruimen.
  2. Gebruik restricted access control voor sites die maar bij één groep horen. Onder Beleid en dan Toegangsbeheer koppel je een site aan een Entra-beveiligingsgroep. Wie niet in die groep zit komt er niet in, ook niet via een oude link.
  3. Repareer de deelinstellingen. Onder Beleid en dan Delen zet je de standaard deellink op "Specifieke personen" in plaats van "Mensen in de organisatie", en geef je links een vervaltermijn. Dit verandert niets aan bestaande links, maar stopt het bijmaken van nieuwe.
  4. Label wat echt gevoelig is. Met een DLP-beleid in Purview op de voorwaarde Content contains en dan Sensitivity labels blokkeer je dat gelabelde bestanden door agents gebruikt worden. Het bestand komt nog wel in de bronvermelding, maar de inhoud niet in het antwoord.

Iedereen kan een SharePoint-agent maken

Dit onderdeel wordt structureel over het hoofd gezien. Elke gebruiker die bestanden mag aanmaken op een site, kan daar ook een agent aanmaken. Zo'n agent is gewoon een bestand met de extensie .agent, en de machtigingen op dat bestand bepalen wie hem mag gebruiken of aanpassen.

Wil je dat voor een deel van je mensen dichtzetten, dan kan dat via het serviceplan. In het Microsoft 365-beheercentrum, op de licentiedetailpagina van Copilot, zet je "Microsoft Copilot for SharePoint" per gebruiker uit. Die persoon houdt dan Copilot in Teams, maar kan geen agents in SharePoint en OneDrive gebruiken.

Onder Agents in het beheercentrum zie je bovendien alle agents die in Copilot Chat gebruikt zijn, en kun je er een blokkeren. Let op de beperking: dat blokkeren werkt nu alleen in Copilot Chat, niet in SharePoint, OneDrive of Teams.

Hoeveel tijd dit kost

Voor een omgeving met twintig tot vijftig gebruikers en een stuk of dertig sites is dit ongeveer een week doorlooptijd, met een uur of tien echt werk. Dag één is rapporten draaien en lezen. Dag twee is de tien meest overgedeelde sites langslopen met de persoon die weet wat er in zit, want dat kan een beheerder niet alleen. Dag drie is de instellingen omzetten. Daarna een week wachten en de rapporten opnieuw draaien.

Reserveer daarnaast tijd voor de discussie die vrijwel zeker komt: iemand raakt toegang kwijt die hij dacht nodig te hebben. Dat is geen fout, dat is de opruiming die werkt. Het gaat wel beter als je vooraf hebt aangekondigd dat het gaat gebeuren.

Wanneer je beter nog even kunt wachten

Copilot heeft weinig zin als je documenten niet in SharePoint of OneDrive staan. Draait je administratie nog op een fileserver in de meterkast, dan ziet Copilot daar niets van. Eerst verhuizen, dan Copilot. Hetzelfde geldt als niemand eigenaar is van je sites, of als HR en finance in dezelfde omgeving zitten zonder labels of aparte sites.

Twijfel je nog of de licentie het waard is, lees dan eerst wat Copilot in de praktijk kost voor een MKB-bedrijf. En er speelt nog iets dat los staat van machtigingen: weten wat medewerkers nu al met AI doen buiten je omgeving om, waarover het artikel over bedrijfsgegevens en AI onder de AVG gaat.

Wat je deze week kunt doen

Draai het EEEU-rapport en het rapport site permissions for users voor twee willekeurige medewerkers. Dat kost twintig minuten en je weet meteen of je een probleem hebt. Valt het mee, dan kun je Copilot bij een kleine groep aanzetten om te testen. Valt het tegen, dan weet je nu wat er eerst moet gebeuren.

Wil je die controle en de opschoning laten doen, kijk dan bij Microsoft 365 beheer of security en compliance. Even overleggen over jouw situatie kan ook: bel 010 89 008 89 of stel je vraag via contact.

Diensten die hierbij horen

Hulp nodig hierbij?

We regelen dit dagelijks voor MKB-organisaties. Even sparren over jouw situatie kan altijd, vrijblijvend en zonder verkooppraat.

Gerelateerde artikelen