Beveiliging

Teams beperkt chatberichten voor tenants zonder eigen domein

Teams beperkt chatberichten voor tenants zonder eigen domein

Microsoft gaat vanaf medio september 2026 beperkingen invoeren op externe chatberichten in Teams voor organisaties die uitsluitend het standaard onmicrosoft.com-domein gebruiken. De maatregel, aangekondigd via berichtencentrummelding MC1463510, moet misbruik van zogeheten MOERA-tenants tegengaan en wordt automatisch toegepast, zonder dat beheerders iets hoeven in te stellen.

Wat is een MOERA-domein?

Elke Microsoft 365-tenant krijgt bij het aanmaken automatisch een domein van het type “bedrijfsnaam.onmicrosoft.com”. Dit heet een MOERA-domein, wat staat voor Microsoft Online Exchange Routing Address. Het is bedoeld als tijdelijke oplossing om een tenant snel operationeel te krijgen, niet als permanent adres voor productieomgevingen. Organisaties worden geacht een eigen, geverifieerd domein toe te voegen zodra ze de tenant daadwerkelijk in gebruik nemen.

Omdat een MOERA-domein binnen enkele minuten en zonder verificatie is aan te maken, gebruiken kwaadwillenden het geregeld om snel wegwerptenants op te zetten. Die tenants worden vervolgens ingezet om phishingpogingen of ongewenste berichten te versturen, zowel via e-mail als via Teams.

Nieuwe beperking voor externe Teams-chats

Met de update die in september 2026 uitrolt, worden uitgaande Teams-berichten aan externe gebruikers vanuit MOERA-only tenants onderworpen aan berichtenlimieten. Microsoft heeft geen vast, gepubliceerd maximum bekendgemaakt — in tegenstelling tot de eerdere maatregel voor e-mail. In plaats daarvan monitort Teams het verkeer op signalen van misbruik of ongewoon hoog volume en grijpt in zodra bepaalde interne drempels worden overschreden.

Wordt de limiet bereikt, dan kunnen gebruikers tijdelijk geen berichten meer sturen naar externe contacten via gefedereerde chat. Interne chats binnen de eigen tenant blijven volledig functioneren; alleen communicatie met gebruikers buiten de organisatie wordt geraakt. Zodra de verdachte activiteit afneemt, versoepelt Teams de beperking automatisch weer.

Uitrol en tijdlijn

  • De functie rolt vanaf medio september 2026 stapsgewijs uit.
  • Wereldwijde beschikbaarheid wordt verwacht rond eind september 2026.
  • Er is geen actie van beheerders vereist: de bescherming staat standaard aan.
  • Tenants die al een eigen, geverifieerd domein als geaccepteerd domein hebben toegevoegd, vallen niet onder de beperking.

Onderdeel van een breder patroon

Deze maatregel staat niet op zichzelf. Microsoft bouwt al enkele jaren stapsgewijs aan strengere controles op externe Teams-communicatie:

  1. In 2024 werden proeftenants (trial-tenants) al geblokkeerd voor gefedereerde chats, nadat bleek dat spammers deze route gebruikten voor social engineering.
  2. In oktober 2025 introduceerde Microsoft vertrouwensindicatoren die potentieel risicovolle externe gesprekspartners zichtbaar markeren.
  3. Begin 2026 kregen beheerders in het Teams-beheercentrum meer keuzemogelijkheden voor hoe extern samenwerken is ingericht.
  4. In juli 2026 volgden aanvullende instelmogelijkheden voor de tenant-federatieconfiguratie.

De nieuwe berichtenlimiet voor MOERA-tenants is daarmee de zoveelste stap in een langere reeks maatregelen tegen ongewenst extern verkeer via Teams.

Vergelijkbare maatregel bij Exchange Online

De aanpak sluit aan bij wat Microsoft ongeveer een jaar eerder al deed bij e-mail. Sinds 2025 geldt voor MOERA-tenants een limiet van maximaal 100 externe e-mailontvangers per 24 uur vanuit Exchange Online. Die maatregel moest voorkomen dat MOERA-domeinen werden misbruikt voor het verzenden van ongevraagde commerciële e-mail (spam). Veel organisaties met een geverifieerd domein passen bovendien mailflow-regels toe die berichten van MOERA-afzenders automatisch in quarantaine plaatsen of blokkeren.

Wat betekent dit voor beheerders?

Voor de meeste bedrijven die Microsoft 365 en Teams voor dagelijks gebruik inzetten, verandert er praktisch niets: zij werken doorgaans al met een eigen bedrijfsdomein. De maatregel raakt vooral tenants die om welke reden dan ook nog altijd uitsluitend het standaard onmicrosoft.com-adres gebruiken, bijvoorbeeld testomgevingen die per ongeluk in productie zijn beland, of kleine organisaties die het toevoegen van een eigen domein hebben uitgesteld.

Beheerders die zeker willen weten dat hun organisatie niet wordt geraakt, controleren of er een geverifieerd domein staat geregistreerd in het Microsoft 365-beheercentrum, onder de instellingen voor geaccepteerde domeinen. Een eigen domein toevoegen is een kwestie van DNS-verificatie en kost doorgaans weinig tijd.

Wat kun je hieruit meenemen?

Microsoft zet met deze aanpassing een volgende stap in het terugdringen van misbruik via tijdelijke, snel aan te maken Microsoft 365-tenants. Door uitgaande externe Teams-berichten vanuit MOERA-only tenants te monitoren en waar nodig te beperken, wil het bedrijf spam en social engineering via gefedereerde chat lastiger maken — net zoals eerder al gebeurde bij e-mailverkeer vanuit hetzelfde type domein.

Voor organisaties die Microsoft 365 serieus en structureel gebruiken, verandert er in de praktijk weinig, omdat zij doorgaans al een eigen domein hebben ingericht. Wie dat nog niet heeft gedaan, doet er goed aan dit alsnog op te pakken: naast deze nieuwe Teams-beperking gelden voor MOERA-domeinen inmiddels ook al langer beperkingen op e-mailverkeer, en de verwachting is dat Microsoft dit type restricties in de toekomst eerder verder aanscherpt dan afbouwt.

Concreet betekent dit dat beheerders die nog met een tenant zonder eigen domein werken, in september 2026 mogelijk merken dat externe Teams-gesprekken haperen zonder directe aanleiding. Een blik op de domeininstellingen van de tenant is dan een logische eerste controlestap.

Reading next

Microsoft 365 Business-mailboxen gaan naar 100 GB