Microsoft 365 · 2026-09-17
Un guide de décision pour collaborer avec clients, fournisseurs, administrateurs et partenaires sans transformer chaque partage en accès permanent.

Quel mode choisir en une minute ?
Utilisez un invité authentifié lorsqu’une personne externe participe à un projet, consulte plusieurs bibliothèques, rejoint une équipe ou doit conserver un accès durable. Utilisez « Personnes spécifiques » pour un dossier ou un document transmis à des destinataires connus sans ouvrir tout le site. Un lien « Toute personne » convient seulement si le contenu peut circuler au-delà des destinataires initiaux et si l’absence d’authentification est acceptée.
Posez cinq questions avant le partage : qui doit accéder, à quoi, pour combien de temps, avec quel droit et comment l’accès sera retiré. Si l’une des réponses manque, ne choisissez pas l’option la plus rapide par défaut. La facilité ressentie au moment de l’envoi peut créer plusieurs mois plus tard un accès oublié, un propriétaire absent ou un lien impossible à attribuer à une personne.
The’accompagnement Microsoft SharePoint de GVISION couvre la structuration des sites, bibliothèques, droits et usages. L’article se concentre sur la décision de partage externe : il complète la page de service sans remplacer un cadrage de tenant.
Quels mécanismes SharePoint faut-il distinguer ?
SharePoint combine un niveau de partage du tenant, un niveau par site, des permissions de site et des liens appliqués à un fichier ou dossier. Ces couches se cumulent. Une option visible dans la boîte de dialogue ne signifie pas qu’elle convient au contenu ; une option absente peut provenir d’une règle plus restrictive définie au-dessus.
Microsoft décrit quatre niveaux de partage externe pour un site : uniquement les personnes de l’organisation, invités existants, nouveaux et anciens invités, puis toute personne. Le réglage du tenant détermine le maximum autorisé. Un site peut être fermé davantage, mais il ne peut pas dépasser ce plafond. Cette relation est expliquée dans l’aperçu officiel du partage externe SharePoint et OneDrive, actualisé le 7 mai 2026.
Les types de liens répondent à une autre question. « Personnes de votre organisation » reste interne. « Personnes ayant déjà accès » ne donne pas un nouveau droit : il renvoie un lien vers un contenu déjà autorisé. « Personnes spécifiques » lie l’accès à des adresses désignées. « Toute personne » ouvre à quiconque possède le lien, selon les paramètres du tenant et du site.
Comment comparer invité, lien spécifique et lien anonyme ?
Comparez le contrôle d’identité, le périmètre, la durée, la collaboration et le retrait. Un invité n’est pas intrinsèquement sûr : il peut recevoir trop de droits et rester actif trop longtemps. Un lien spécifique n’est pas automatiquement temporaire. Un lien anonyme n’est pas toujours interdit, mais il exige que le contenu supporte une circulation non attribuable.
Le tableau indique le choix selon le besoin. Vérifiez l’expiration et les revues.
| Criterion | Invité B2B / groupe | Personnes spécifiques | Toute personne |
|---|---|---|---|
| Identity | Objet invité authentifié | Adresses désignées | Aucune authentification |
| Scope | Site, groupe, bibliothèque ou ressources | Fichier ou dossier ciblé | Fichier ou dossier ciblé |
| Collaboration | Durable et structurée | Ponctuelle ou limitée | Diffusion sans identité |
| Advantage | Gestion centrale et politiques | Le transfert ne suffit pas pour ouvrir | Accès très simple |
| Limitation | Cycle de vie à administrer | Peut rester actif trop longtemps | Lien transférable et attribution limitée |
| Use cases | Projet, partenaire, conseil | Collecte ou remise à destinataires connus | Contenu public ou non sensible |
| Best choice according to the need | Relation suivie | Personnes nommées | Circulation volontairement ouverte |
Invité B2B / groupe
- Identity
- Objet invité authentifié
- Scope
- Site, groupe, bibliothèque ou ressources
- Collaboration
- Durable et structurée
- Advantage
- Gestion centrale et politiques
- Limitation
- Cycle de vie à administrer
- Use cases
- Projet, partenaire, conseil
- Best choice according to the need
- Relation suivie
Personnes spécifiques
- Identity
- Adresses désignées
- Scope
- Fichier ou dossier ciblé
- Collaboration
- Ponctuelle ou limitée
- Advantage
- Le transfert ne suffit pas pour ouvrir
- Limitation
- Peut rester actif trop longtemps
- Use cases
- Collecte ou remise à destinataires connus
- Best choice according to the need
- Personnes nommées
Toute personne
- Identity
- Aucune authentification
- Scope
- Fichier ou dossier ciblé
- Collaboration
- Diffusion sans identité
- Advantage
- Accès très simple
- Limitation
- Lien transférable et attribution limitée
- Use cases
- Contenu public ou non sensible
- Best choice according to the need
- Circulation volontairement ouverte
Pourquoi le périmètre est-il plus important que le bouton ?
Un accès à un site, une bibliothèque, un dossier et un fichier n’ont pas le même rayon d’action. Pour une collaboration continue, un site ou une bibliothèque dédiée est souvent plus lisible qu’une accumulation d’exceptions sur des dossiers. Pour un échange ponctuel, un lien vers un fichier peut être suffisant. Évitez de partager le site complet uniquement parce que plusieurs documents sont dispersés.
La rupture d’héritage des permissions peut résoudre un cas isolé, mais elle rend la gouvernance plus difficile lorsque les exceptions se multiplient. Cartographiez les espaces qui accueillent des externes et séparez-les des contenus internes sensibles. Un site projet avec propriétaires identifiés, groupes simples et calendrier de fin sera généralement plus facile à revoir qu’un grand intranet contenant des dizaines de partages uniques.
Le propriétaire métier décide qui a encore besoin d’accéder ; l’IT fixe les garde-fous et fournit la visibilité.
Quand utiliser « Personnes spécifiques » ?
Ce lien convient lorsqu’un fichier ou dossier doit être accessible à une liste connue. Même si le message est transféré, seules les personnes sécurisées pour le lien doivent pouvoir l’utiliser. Le destinataire doit prouver son identité selon son compte ou la méthode proposée par le tenant. Cela réduit le risque d’un simple transfert, sans remplacer la vérification du bon destinataire et du bon contenu.
Utilisez-le pour une remise de documents à un client, une consultation par quelques fournisseurs ou un dossier de travail court qui ne nécessite pas l’adhésion à un site. Donnez le droit lecture par défaut ; n’accordez la modification que lorsque le processus en a besoin. N’utilisez pas un lien spécifique comme substitut silencieux à un espace de projet qui durera un an.
Définissez une date de revue. Si le destinataire change d’adresse ou quitte son organisation, réévaluez l’accès.
Quand créer un invité Microsoft Entra B2B ?
L’invité est adapté à une relation durable et identifiable : consultant, conseil d’administration, fournisseur de projet, partenaire ou prestataire qui rejoint un groupe, un site ou plusieurs ressources. Microsoft Entra B2B crée dans le tenant un objet utilisateur externe et permet au partenaire d’utiliser sa propre identité. Cet objet peut être ajouté à des groupes, soumis à des politiques et retiré centralement.
La documentation Microsoft Entra B2B, actualisée le 25 avril 2026, précise que l’organisation hôte garde le contrôle de ses données alors que le partenaire utilise ses identifiants. Elle distingue les paramètres de collaboration externe, qui gouvernent les invitations, et les paramètres inter-tenant, qui contrôlent l’authentification entre organisations.
La page GVISION consacrée à la gestion des identités avec Microsoft Entra apporte le contexte identité et accès. Dans SharePoint, ajoutez l’invité à un groupe correspondant au rôle plutôt que d’attribuer des permissions au hasard. Désignez un sponsor ou propriétaire, une date de fin et une procédure si la relation change.
Quand un lien « Toute personne » est-il acceptable ?
Un lien « Toute personne » ne demande pas d’authentification. Toute personne qui l’obtient peut l’utiliser tant qu’il reste valide et que la règle l’autorise. Il ne convient donc ni aux données personnelles sensibles, ni aux contrats confidentiels, ni aux plans de sécurité, ni aux informations dont chaque lecteur doit être identifié.
Il peut être utile pour une brochure publique, un fichier volumineux destiné à une diffusion large, un document déjà public ou un dépôt temporaire dont la fuite ne crée pas de préjudice significatif. Limitez-le à la lecture lorsque possible, imposez une expiration si la fonction est disponible et évitez le téléchargement ou la modification si ces restrictions répondent au besoin. La disponibilité exacte des options varie selon la configuration.
Le raisonnement doit être documenté : contenu non sensible, diffusion attendue, durée courte, propriétaire et canal de remplacement. Si vous avez besoin de savoir qui a consulté le document, le lien anonyme est le mauvais mécanisme. Préférez des destinataires identifiés.
Comment l’utilisateur externe s’authentifie-t-il ?
Un partenaire disposant d’un compte professionnel Microsoft Entra utilise généralement son identité d’origine. Un destinataire sans méthode compatible peut utiliser un code à usage unique envoyé par e-mail lorsque cette fonction est activée. Microsoft indique que l’email one-time passcode est activé par défaut pour les nouveaux tenants et les tenants où il n’a pas été explicitement désactivé.
La documentation officielle du code à usage unique précise que le code est valable trente minutes et que la session expire après vingt-quatre heures. Ce mécanisme est une méthode d’authentification d’un invité B2B ; il ne transforme pas un lien « Toute personne » en lien identifié. Ne confondez donc pas l’expérience de connexion et la portée de l’autorisation.
Testez l’invitation avec un compte externe réel, une adresse personnelle et un partenaire géré par une autre organisation. Vérifiez aussi les règles d’accès conditionnel : une exigence trop stricte peut bloquer le partenaire, tandis qu’une exception trop large peut affaiblir la protection de toutes les ressources.
Comment articuler MFA, accès conditionnel et appareils ?
Les politiques d’accès conditionnel peuvent exiger une authentification multifacteur pour les invités et encadrer les sessions. Pour une collaboration avec une organisation Microsoft Entra connue, les paramètres inter-tenant peuvent déterminer si certaines revendications du tenant d’origine sont approuvées. Le choix dépend du risque, du partenaire et des ressources concernées.
Ne supposez pas qu’un appareil externe sera géré par votre organisation. Pour des données sensibles, examinez les restrictions de session, l’accès web, le téléchargement et les applications autorisées. Testez l’expérience sur un poste géré, un appareil personnel et un navigateur privé. Une règle techniquement correcte mais incompréhensible génère des contournements par e-mail ou stockage personnel.
Appliquez la politique au bon périmètre et testez tout changement avec des utilisateurs pilotes.
Comment classer les documents avant de les partager ?
La décision de partage doit découler de la sensibilité. Créez des catégories compréhensibles : public, interne, confidentiel et très restreint, par exemple, puis associez à chacune des modes autorisés. Le nom importe moins que la capacité des utilisateurs à reconnaître un document et à appliquer la règle sans consulter un manuel de trente pages.
Les données personnelles restent soumises aux principes du RGPD, notamment finalité, minimisation, exactitude, conservation limitée et sécurité. Partager avec un fournisseur ne dispense pas d’identifier son rôle, le besoin, la durée et les mesures. Le règlement officiel reste la source juridique ; les cas sensibles nécessitent le DPO ou le conseil compétent.
Évitez de compter uniquement sur le nom du fichier. La bibliothèque, le site, les propriétaires et les étiquettes doivent raconter la même politique. Pour un lot mixte, séparez le document partageable du dossier contenant notes internes, pièces d’identité ou versions de travail.
Qui peut partager et qui doit revoir les accès ?
Le tenant définit qui peut inviter des externes ; le site peut limiter davantage les personnes autorisées à partager. Une organisation peut réserver l’ouverture de nouveaux invités aux propriétaires tout en permettant aux membres de partager avec des invités existants. La bonne délégation dépend du nombre de sites, du niveau de maturité et du support disponible.
Nommez au moins deux propriétaires par site externe. Le propriétaire métier valide le besoin et les membres ; l’IT maintient les règles, rapports et mécanismes. Prévoyez le remplacement d’un propriétaire qui quitte l’organisation. Les sites sans propriétaire doivent être suspendus, réattribués ou archivés selon une procédure définie.
Formez les utilisateurs à choisir le lien, le droit et la durée, puis à retirer l’accès.
Comment organiser expiration et revue ?
Chaque accès externe devrait avoir un événement de fin : date de projet, échéance contractuelle, livraison ou revue périodique. L’expiration technique aide, mais elle ne sait pas si le besoin métier continue. Une revue demande au propriétaire de confirmer, retirer ou prolonger l’accès avec une justification simple.
Segmentez les revues par site et par propriétaire. Commencez par les liens anonymes, les sites ouverts aux nouveaux invités, les utilisateurs inactifs et les espaces sans propriétaire. Ne supprimez pas aveuglément : certains dossiers soutiennent une obligation ou une relation active. Fournissez assez de contexte pour décider, puis journalisez l’action.
Mesurez les accès retirés, prolongés et sans réponse. La sensibilité, l’étendue et l’absence de propriétaire comptent davantage que le nombre de liens.
Comment tester la configuration avant généralisation ?
Créez un site pilote sans données réelles et testez les quatre niveaux de partage, les différents liens, lecture, modification, expiration, transfert d’un message, révocation et changement de propriétaire. Utilisez des comptes externes appartenant à plusieurs types d’identité. Vérifiez ce que voit le destinataire et ce que l’administrateur peut retrouver.
Testez aussi les erreurs : invitation vers la mauvaise adresse, partenaire bloqué par une politique, domaine interdit, invité déjà existant, lien expiré, fichier déplacé et propriétaire absent. Le résultat attendu doit être écrit avant le test. Une capture ou un journal permet de prouver le comportement au lieu de se fier à un souvenir.
Le visuel ci-dessous montre un chemin de décision minimal. GVISION recommande de piloter un site et un groupe métier, puis d’élargir après validation des règles, messages d’aide et procédures de retrait.


Quels scénarios belges illustrent les choix ?
Un cabinet partage un dossier de collecte avec un client identifié : « Personnes spécifiques » et date de fin. Une école ouvre un espace de projet à un prestataire pendant un trimestre : invité B2B dans un groupe dédié. Une ASBL diffuse un rapport déjà public : un lien anonyme à durée limitée peut être acceptable si l’organisation souhaite une diffusion simple.
Un groupe multi-sites échange des plans avec plusieurs entrepreneurs : site externe séparé, groupes par lot et propriétaires internes. Un établissement de santé transmet un document contenant des données personnelles : destinataires identifiés, périmètre minimal et validation du cadre de traitement. Une administration publie un modèle vierge : canal public plutôt qu’un lien de collaboration maintenu indéfiniment.
Le statut de partenaire ne justifie pas l’accès à toutes les ressources.
What mistakes should be avoided?
Évitez le lien « Toute personne » utilisé par habitude, l’accès modification accordé sans besoin, l’invité ajouté directement à plusieurs ressources, les sites sans propriétaire, les exceptions de permissions en cascade et les partages sans date de fin. Ne considérez pas l’adresse e-mail comme une preuve suffisante pour toute action sensible.
Ne rendez pas le tenant entièrement permissif pour résoudre le blocage d’un seul site. Ne confondez pas « personnes ayant déjà accès » avec une nouvelle autorisation. Ne partagez pas un dossier parent lorsque seul un fichier est nécessaire. Ne laissez pas une erreur d’authentification pousser les utilisateurs vers leur messagerie personnelle.
Enfin, ne lancez pas une revue sans capacité de décision. Donnez aux propriétaires le nom du site, la ressource, le destinataire, le type de lien, la dernière activité disponible et la conséquence d’un retrait.
Frequently asked questions
Un invité a-t-il besoin d’une licence Microsoft 365 ?
Pas nécessairement pour accéder au contenu partagé. Les licences et fonctions requises dépendent toutefois des services, politiques et capacités utilisés.
Un lien « Personnes spécifiques » peut-il être transféré ?
Le message peut être transféré, mais seuls les destinataires autorisés doivent pouvoir ouvrir le contenu après vérification.
Le lien « Toute personne » est-il toujours interdit ?
Non, mais il est inadapté aux contenus nécessitant identité, confidentialité ou traçabilité individuelle. Utilisez-le pour du contenu non sensible et avec une durée maîtrisée.
Quelle différence entre invité et lien spécifique ?
L’invité est un objet d’identité gérable dans Entra et peut appartenir à des groupes. Le lien spécifique autorise des personnes nommées sur une ressource déterminée.
Peut-on imposer le MFA aux invités ?
Oui, des politiques d’accès conditionnel peuvent viser les invités. Elles doivent être testées avec les identités partenaires réellement utilisées.
Que se passe-t-il quand un propriétaire quitte l’entreprise ?
Un second propriétaire doit pouvoir reprendre la revue. Sans remplacement, le site doit être réattribué, suspendu ou archivé selon la procédure.
À quelle fréquence revoir les accès ?
Il n’existe pas de fréquence universelle. Utilisez l’échéance du projet et le risque du contenu, avec une revue plus fréquente pour les espaces sensibles.



