Welkom bij blog nummer 19 in onze reeks over grip krijgen op je informatie. Voordat we verder gaan stellen we ons graag nog even voor.
Wij zijn Rene Vlieger (Business Consultant en Microsoft MVP bij Ofifty), Willem Jonkers (Solution Engineer bij AvePoint) en Jeroen Bijdevier (Security Architect bij AVK). Samen bundelen we onze kennis vanuit de business, de techniek en de beveiliging.
In de vorige blog behandelden we Site Lifecycle Management (SLM): hoe je verouderde en stuurloze sites automatisch detecteert, eigenaren aanspreekt en opruimt. Daarmee hebben we twee van de drie hoofdonderdelen van SharePoint Advanced Management (SAM) uitgebreid besproken. In deze afsluitende blog van de SAM-reeks gaan we dieper in op het derde en laatste onderdeel: Restricted Content Discovery (RCD). Daarna sluiten we de reeks af met een praktisch overzicht van hoe de drie onderdelen samenwerken.
Wat is Restricted Content Discovery?
Restricted Content Discovery is een instelling op siteniveau waarmee je voorkomt dat de inhoud van een specifieke SharePoint-site wordt meegenomen in de tenantbrede zoekopdrachten en Microsoft 365 Copilot. De site blijft gewoon toegankelijk voor gebruikers met de juiste rechten. Rechten worden dus niet gewijzigd. Het enige effect is dat de site en de bestanden erop niet meer opduiken in organisatiebrede zoekresultaten of als Copilot-bron.
Er is één belangrijke uitzondering: gebruikers die recent actief zijn geweest op een bestand op de site (geopend, bewerkt) kunnen dat bestand nog wel terugvinden via zoeken. Zo blijft dagelijks werk voor de medewerker zelf gewoon functioneren.
Let ook op: RCD heeft geen invloed op Microsoft Purview-functionaliteiten zoals eDiscovery en automatisch labelen. De inhoud blijft aanwezig in de zoekindex van de tenant; alleen de brede vindbaarheid via Copilot en tenantbrede zoekopdrachten wordt beperkt.
RCD is niet toepasbaar op OneDrive-sites; uitsluitend op SharePoint-sites.
Wanneer gebruik je RCD?
RCD is bedoeld als een gerichte maatregel voor hoog-risicosites. Niet als standaardinstelling voor de hele tenant zie hieronder waarom. Microsoft raadt zelf aan om eerst via de Data Access Governance (DAG) rapporten en het tabblad Actieve sites (Active sites) in het SharePoint-beheercentrum een gerichte lijst samen te stellen van sites die bescherming nodig hebben.
Typische toepassingen zijn:
- Sites met gevoelige HR-informatie, salarisdata of personeelsdossiers
- Sites met vertrouwelijke juridische of financiële stukken
- Tijdelijke bescherming van sites waarvan je weet dat de rechtenstructuur niet klopt, maar die je nog niet hebt kunnen opschonen
- Sites die in de DAG-rapporten of DSPM Data Risk Assessments hoog scoren op gevoeligheid en brede toegang
In de praktijk gebruik ik RCD als overbruggingsmaatregel: grote stappen snel thuis. Terwijl het opschoontraject loopt, is de content al afgeschermd van Copilot. Zodra de rechten en labels op orde zijn, haal je RCD er weer af. Zo pas ik het toe.
Pas op met overmatig gebruik
Microsoft waarschuwt uitdrukkelijk: te veel sites uitsluiten via RCD heeft een negatief effect op de kwaliteit van Copilot en de zoekfunctie. Hoe minder content beschikbaar is als grondslag (grounding), hoe minder nauwkeurig en volledig de antwoorden van Copilot worden.
RCD is een site-level instelling die moet worden verwerkt in de zoekindex. Dit kost tijd. Bij sites met meer dan 500.000 items kan het meer dan een week duren voordat de wijziging volledig is doorgevoerd in zoekresultaten en Copilot. Hou hier rekening mee als je RCD inzet als tijdelijke maatregel.
Mijn advies: gebruik RCD selectief en doelgericht, niet als goedkope vervanging voor goed toegangsbeheer maar tijdens de begin fase voor invoering van Copilot.
RCD inschakelen
Je kunt RCD inschakelen via het SharePoint-beheercentrum of via PowerShell.
Via het SharePoint-beheercentrum
Navigeer naar:
- SharePoint-beheercentrum (SharePoint admin center) > Sites (Sites) > Actieve sites (Active sites)
- Selecteer de gewenste site → het detailpaneel verschijnt
- Ga naar het tabblad Instellingen (Settings) en zet de schakelaar Inhoud beperken voor Microsoft 365 Copilot (Restrict content from Microsoft 365 Copilot) aan
- Klik op Opslaan (Save)
Via PowerShell
Je kunt RCD ook beheren via de SharePoint Online Management Shell:
- Inschakelen: Set-SPOSite –identity <site-url> -RestrictContentOrgWideSearch $true
- Uitschakelen: Set-SPOSite –identity <site-url> -RestrictContentOrgWideSearch $false
- Status opvragen: Get-SPOSite –identity <site-url> | Select RestrictContentOrgWideSearch
Zodra RCD actief is op een site, verschijnt er een Restricted-markering (Restricted tag) op het startscherm van de site, zodat zowel beheerders als site-eigenaren direct zien dat de site is afgeschermd.
Delegeren aan site-eigenaren
Als SharePoint-beheerder kun je het beheer van RCD ook delegeren aan site-eigenaren. Wanneer delegatie is ingeschakeld, moeten site-eigenaren bij elke wijziging van de RCD-instelling een motivatie (justification) opgeven. Zo houd je als beheerder grip op waarom de instelling wordt aan- of uitgezet, ook als jij het niet zelf doet.
Alle RCD-wijzigingen worden vastgelegd in het Unified Audit Log van Microsoft 365: zowel het inschakelen, uitschakelen als de opgegeven motivatie. Handig voor compliance-verantwoording en interne audits.
RCD vs Restricted Access Control: wat is het verschil?
SAM biedt ook Restricted Access Control (RAC). Het is goed om het onderscheid te kennen:
- Restricted Content Discovery (RCD) – laat de bestaande toegang intact, maar sluit de site uit van tenantbrede zoekresultaten en Copilot. Iedereen met rechten kan de site nog gewoon openen. RCD vermindert vindbaarheid, niet toegang.
- Restricted Access Control (RAC) – beperkt daadwerkelijk de toegang tot een site tot een specifieke beveiligingsgroep. Wie niet in de groep zit, kan de site niet meer openen, ook niet als diegene eerder rechten had via een groep of link. RAC vermindert de toegang.
RCD is de snelle eerste stap; RAC is de structurele oplossing voor sites waarbij toegang echt ingeperkt moet worden. Ook dit zijn snelle stappen snel thuis en is zeker niet in alle gevallen de juiste oplossing.
Terugblik: de SAM-reeks in vier blogs
Met deze blog ronden we de SAM-reeks af. We begonnen in blog 16 met een introductie op SharePoint Advanced Management en de drie hoofdonderdelen. In blog 17 doken we diep in Data Access Governance (DAG): de rapporten die laten zien wie toegang heeft, via welk mechanisme en hoe breed informatie gedeeld is. In blog 18 behandelden we Site Lifecycle Management (SLM): het automatisch opsporen van inactieve sites, het bewaken van eigenaarschap en het periodiek laten attesteren van sites. En nu, in blog 19, sloten we af met Restricted Content Discovery (RCD): het gericht afschermen van hoog-risicosites van Copilot en tenantbrede zoekopdrachten.
Zo werkt de SAM-aanpak in de praktijk als een samenhangende cyclus:
- DAG brengt in kaart wie toegang heeft en waar oversharing zit
- SLM zorgt dat sites actief worden beheerd, eigenaarschap geborgd is en verouderde content wordt opgeruimd
- RCD beschermt hoog-risicosites direct, terwijl de structurele opschoning loopt
Combineer je dit met de Data Risk Assessments uit DSPM (voor inhoudsrisico’s) en sensitivity labels uit Microsoft Purview (voor classificatie), dan heb je een complete governance-aanpak: inzicht, bescherming en opschoning in één lijn.
Conclusie
Restricted Content Discovery is de sluitsteen van de SAM-aanpak. Niet als vervanging voor goed rechten- en eigenaarschapsbeheer, maar als gerichte noodrem voor sites die nu al te veel risico vormen. Snel in te zetten, auditeerbaar en direct effectief voor Copilot-governance.
De kracht van SAM zit in de combinatie. DAG vertelt je waar het risico zit, SLM zorgt dat sites onder controle blijven en RCD beschermt daar tussenin waar het acuut nodig is. Geen van de drie werkt optimaal zonder de andere twee.
Met deze reeks heb ik geprobeerd de SAM-functionaliteit zo concreet en praktisch mogelijk te beschrijven, zoals ik die zelf ook gebruik bij klanten. Zie je iets dat niet klopt of heb je aanvullingen? Laat het me weten!

