Algun dia d'aquest mes, sense avisar-te el dia, la persona de la gestoria que obre les teves nòmines amb un codi que li arriba al correu veurà «accés denegat». No és una errada. Microsoft està retirant durant l'octubre del 2026 l'autenticació per codi d'un sol ús de SharePoint Online als tenants comercials, i el que deixa d'obrir-se són els enllaços de «persones específiques» compartits en el seu dia amb qui avui no tingui un compte de convidat al teu directori. L'enllaç de «qualsevol amb l'enllaç», aquell que fa anys que mires d'evitar que la gent faci servir, no es toca.
Convé dir d'entrada que el canvi està ben fet. Moure l'autenticació de convidats d'un mecanisme propi de SharePoint a Microsoft Entra B2B significa que aquesta gent passa a existir al teu directori, amb una fitxa, un registre d'accessos i subjecta a les teves polítiques. És millor que el que hi havia abans i ho defensarem encara que resti titular. Convé a més desfer el malentès més probable abans de seguir: el codi per correu no desapareix. El que es retira és el mecanisme propi de SharePoint Online; el d'Entra B2B continua dret i la documentació ho diu a la primera resposta de la FAQ —«Microsoft Entra B2B email one-time passcode (OTP) authentication isn't being retired»—. Si aquella persona té fitxa de convidat, continuarà entrant amb un codi. L'incòmode és el camí fins allà.
Es trenca l'enllaç acurat, no l'obert
A SharePoint i OneDrive hi ha tres tipus d'enllaç —la columna Link Type de l'informe els anomena Anonymous, Organization i Specific People—, i dos van cap a fora. No valen el mateix. L'enllaç de persones específiques és el que exigeix posar el correu del destinatari: l'accés queda lligat a aquella adreça i, si el reenvia, al següent no li serveix. El de qualsevol amb l'enllaç és anònim: funciona per a qui el tingui, es reenvia en una cadena de correu i acaba al telèfon d'algú que no coneixes.
La retirada afecta el primer. La documentació de Microsoft ho respon en una línia: «Is there any impact on Anyone/Anonymous links? — No, SPO OTP retirement and use of Entra B2B for external sharing does not impact Anyone/Anonymous links». I sobre l'altre, igual de clara: els usuaris sense compte de convidat equivalent «receive access denied on previously shared Specific people links».
No és un descuit: és mecànica. L'enllaç anònim no autentica ningú, així que no hi ha identitat a migrar enlloc. Però l'efecte a la teva empresa, durant les setmanes que trigues a assabentar-te'n, és el que és: l'organització que compartia amb nom i cognoms es queda amb els accessos trencats i la que repartia enllaços oberts no nota res. Si algú del teu equip en treu la conclusió que compartir amb cura porta problemes, el mal durarà més que la incidència.
No tens una data: tens un mes
El marge de maniobra el tanquen quatre respostes de la documentació, dues a la pàgina de preguntes freqüents i dues a la secció de preguntes de la pàgina d'integració. La FAQ descarta sortir-se'n —«Commercial tenants can't opt out of SharePoint OTP retirement or disable Microsoft Entra B2B integration for new external sharing»— i descarta triar el dia: «Retirement rolls out to commercial tenants during October 2026. Tenants are selected automatically, and you can't choose a specific date». La pàgina d'integració remata les altres dues vies d'escapament: a la pregunta de si hi caben excepcions respon «No. This update is part of Microsoft's ongoing efforts to enhance security», i a la de si es pot acotar a un lloc concret, «the change applies at the tenant level and can't be scoped to individual sites».
D'aquí en surt la conseqüència pràctica que importa: que avui funcioni no prova res. Mentre duri el desplegament, «continua obrint-se» i «encara no m'ha tocat» són la mateixa frase. L'única comprovació amb valor és la de la llista de destinataris, no la de si l'enllaç obre.
La casella que miraràs ja no significa res
Gairebé tothom que llegeixi això obrirà la consola de SharePoint Online i comprovarà l'ajust històric de la integració. És la reacció raonable i porta a una conclusió falsa, perquè la fase prèvia ja ha passat: «Between May and July 2026, Microsoft enabled SharePoint and OneDrive integration with Microsoft Entra B2B for new external sharing in commercial tenants. The EnableAzureADB2BIntegration setting no longer controls sharing behavior for these tenants, and the integration can't be disabled».
Connect-SPOService -Url https://<tuorganizacion>-admin.sharepoint.com
Get-SPOTenant | Select-Object EnableAzureADB2BIntegration
Aquesta ordre continua retornant True o False, i en un tenant comercial el valor no et diu si la retirada t'ha arribat ni si els teus convidats antics continuaran entrant. La resposta mateixa de Microsoft ho remata: la integració és activa «regardless of the EnableAzureADB2BIntegration value». El que importa ja no és aquesta casella, sinó quanta gent de fora té fitxa al teu directori.
L'informe que t'assenyalen té un punt cec escrit
Microsoft respon a «com identifico els convidats que encara no tenen compte?» enviant-te a l'informe d'ús compartit extern del lloc, mirant la columna User E-mail. És bon consell i cal llegir-ne la fitxa tècnica sencera, perquè allà hi ha la frase que canvia el pla: «The report doesn't include links that are emailed directly but aren't clicked, or Anyone links».
Cal llegir aquesta frase amb precisió, perquè l'exclusió és més estreta del que sembla i tot i així fa mal. La mateixa pàgina explica que l'informe inclou una fila «for each signed-in user who uses the link or receives the link through the sharing dialog»: si es va compartir des del quadre mateix de SharePoint, el destinatari hi surt encara que no hagi premut mai. El que desapareix és l'altre cas, el de tota la vida: algú va copiar l'enllaç, el va enganxar en un correu seu de l'Outlook i el va enviar a mà. Si aquella persona va arxivar el missatge i no el va obrir fins que el va necessitar, no és a cap llista, i és exactament la que fallarà perquè és la que fa anys que dorm. A això s'hi suma una altra línia de la mateixa pàgina: «The report shows SharePoint groups, but not individual users inside them».
Hi ha a més un detall d'escala. L'informe s'executa lloc per lloc —«You must be a site admin to run the report»— i a OneDrive el llança cada persona des dels seus propis ajustos: una empresa amb quaranta llocs i cent vint OneDrive no té «un informe», en té cent seixanta. I el fitxer es desa dins del lloc mateix, amb un avís que convé llegir dues vegades: «If you don't want site members to see the report, consider creating a folder with different permissions where only site owners can access the report». El llistat de tot el que una àrea comparteix cap a fora acaba, per defecte, on el llegeix qualsevol membre.
Cal dir que Microsoft no se'n renta les mans: a la pregunta de si existeix alguna manera de reportar els enllaços i usuaris afectats, la pàgina d'integració contesta «Yes» i ofereix dos camins més: els registres d'auditoria i els informes d'ús compartit disponibles a través de Microsoft Graph Data Connect. Tots dos són reals i tots dos tenen el mateix problema per a una pime. El registre d'auditoria t'explica el que va passar dins de la seva finestra de retenció, i l'enllaç que et trencarà el mes fa que dorm des del 2023, molt per darrere de qualsevol retenció raonable. I el Graph Data Connect sí que resol l'escala —és d'inquilí sencer, no lloc per lloc—, però exigeix una subscripció d'Azure, permisos de nivell d'organització i muntar una canonada de dades. És l'eina correcta si ja la tens; si cal muntar-la per a això, costa més que el problema.
Dona-hi la volta: no descobreixis qui deixes fora, decideix qui vols a dins
Si l'inventari exhaustiu és car i a més incomplet per disseny, perseguir-lo és l'estratègia equivocada. La bona és la contrària, i a sobre és més barata: en comptes de reconstruir a qui vas donar accés alguna vegada, agafa les dues llistes que ja tens fora de SharePoint —els clients i proveïdors actius de l'ERP o del CRM, i el grapat d'adreces d'assessoria, gestoria, auditor i banc— i crea aquests comptes de convidat per endavant. Microsoft ho preveu expressament i desfà la por a duplicar: «If a Microsoft Entra B2B guest account already exists for a collaborator outside your organization, a duplicate is not created».
El que no sigui a aquestes llistes, que es trenqui. Un enllaç de fa quatre anys a una persona que ja no treballa en aquella empresa hauria de deixar d'obrir-se; que continuï funcionant és el problema, no la solució. Vist així, això no és una avaria: és una neteja d'accessos externs que ningú no hauria autoritzat mai pel seu compte, perquè fa por i no la demana cap client.
L'error car és el contrari, i és el que es cometrà a molts llocs aquest mes: treure l'informe, veure una llista de dues-centes adreces externes i recompartir en bloc perquè no es queixi ningú. Això converteix dos-cents correus de procedència dubtosa en dues-centes fitxes permanents del teu directori, que és just el forat que explicàvem a El directori té més fitxes que empleats. Un compte de convidat no caduca sol.
El convidat entra per la porta d'Entra, amb les teves regles
La part bona del canvi també té lletra petita, i és la mateixa frase: «Invited people outside your organization each get an account in the directory and are subject to Microsoft Entra ID access policies such as multifactor authentication». Llegeix-la dues vegades. A partir d'ara, la gent de fora que obre els teus documents està subjecta a les teves polítiques d'accés condicional. Si les teves es van escriure pensant només en empleats —o si són les que van venir posades de sèrie i ningú no va revisar—, et trobaràs convidats bloquejats per una regla que no recordaves, o convidats entrant amb menys requisits dels que et pensaves. Les dues sorpreses són freqüents i totes dues s'eviten llegint les polítiques abans, no després: ho desenvolupem a Les polítiques d'accés condicional que no vas escriure ja són al teu tenant.
Hi ha un segon efecte col·lateral que gairebé no es menciona i que et pot mossegar en silenci. Si a SharePoint tenies una llista de dominis permesos o bloquejats per compartir, cal revisar-la. Microsoft ho escriu dins del procediment d'activació —redactat per als tenants on la casella encara mana—, però l'avís val igual ara que la integració és posada a tots: «Review any custom domain sharing restrictions in SharePoint and OneDrive and decide if they should be moved to the Microsoft Entra B2B Allow/Deny list», i adverteix de la factura: «The Microsoft Entra ID Allow/Deny list also affects other Microsoft 365 services like Teams and Microsoft 365 Groups». És a dir: si mous la teva restricció de dominis a Entra tal qual, l'acabes aplicant també a Teams i als grups. Aquesta decisió no és de la persona que administra SharePoint.
En els tenants de Microsoft 365 que administrem, l'ordre en què fem això no és el que sembla lògic. Primer es llegeix la política d'accés condicional, després es convida. Ho vam aprendre per la via avorrida: una política escrita pensant en empleats, amb una condició d'ubicació o de dispositiu conforme, deixa fora un convidat que acaba d'acceptar la invitació, i llavors tens dos problemes en lloc d'un: l'accés trencat i una política que ja no saps si tocar. Mirar-la abans costa el mateix.
El que no et costarà diners (i el que sí)
Algú t'explicarà que omplir el directori de convidats dispara la factura. Convé ser exactes, i això inclou no quedar-se amb l'exemple que més tranquil·litza. El model d'External ID es factura per usuaris actius mensuals: «the count of unique external users who authenticate to your tenants within a calendar month». La documentació porta diversos escenaris, i cal agafar el que et toca. El primer —una aplicació de consum en un tenant extern amb 10.000 usuaris que inicien sessió amb correu o identitat social— acaba en «No cost if MAU usage is within free limits», però aquest no és el teu cas. El teu és el quart: «An organization invites 2,000 external business partners as B2B collaboration guests in their workforce tenant», i allà el resultat ja no és gratis, sinó «Microsoft Entra External ID Basic MAU charges» més el complement de governança si el fas servir. Hi ha tram gratuït, però Microsoft no en publica la xifra a la pàgina tècnica sinó a la de preus: si algú et dona un número exacte, demana-li d'on el treu i de quina data és.
Tot i així, per a una pime amb uns centenars de destinataris externs el cost d'això no és a la factura: és a les hores. Aquest és el número que cal posar a la reunió, i és el que gairebé ningú no calcula.
L'ordre de treball, en cinc passos
- 1Treu la llista curta abans que la llarga. Les adreces externes que no poden fallar: gestoria, assessoria, auditoria, banc, els dos o tres clients que treballen dins de les teves carpetes. Acostuma a cabre en un full.
- 2Crea aquests convidats a Entra ara, amb l'adreça exacta amb què es va compartir en el seu dia. Si ja existeix la fitxa, no es duplica. Ha de ser la mateixa adreça: ni un àlies, ni una altra bústia de la mateixa persona.
- 3Llança l'informe només als llocs que comparteixen de debò. Normalment són quatre o cinc: comercial, compres, projectes, direcció. Desa el CSV en una carpeta amb permisos de propietari, no a la biblioteca general.
- 4Revisa les polítiques d'accés condicional abans de convidar ningú. Mira concretament què demanes a un usuari de tipus convidat i des d'on. És més barat arreglar-ho amb cinc convidats que amb dos-cents.
- 5Avisa qui agafa el telèfon. Durant l'octubre, «em surt accés denegat a l'enllaç que em vau enviar» té causa coneguda i solució de dos minuts: crear el convidat o tornar a compartir un sol element. Si ningú de suport no ho sap, s'obrirà com a incidència de SharePoint i durarà dos dies.
La reparació en si és barata: «You don't need to reshare each item individually». Crees el compte de convidat, o comparteixes un sol element amb aquella persona, i recupera l'accés a tot el que ja tenia. És barata si saps a qui reparar. Tota la feina rau en aquesta condició.
El que no et direm
- ✗Que Microsoft t'estigui fent res. El canvi millora de debò el control sobre qui obre els teus documents, i preferim dir-ho encara que el titular alarmista rendeixi més. El que critiquem és el repartiment: l'avantatge és per a qui administra, i l'«accés denegat» li surt a un tercer que no en sap res.
- ✗Que existeixi un inventari complet. No n'hi ha: l'informe oficial exclou per escrit els enllaços enviats i no premuts. Qualsevol que et prometi la llista exacta d'afectats no ha llegit la fitxa de l'informe.
Si la teva empresa comparteix documents amb gent de fora —i totes ho fan—, això és feina d'aquesta setmana, no del novembre. I si en llegir-ho has pensat que no saps quantes adreces externes tenen accés a les teves carpetes ara mateix, aquesta és la resposta del diagnòstic: el problema no el porta l'octubre, el destapa.
Fonts (verificades l'11-10-2026): totes les cites entre cometes són literals de la documentació oficial de Microsoft Learn. Calendari, fases, impossibilitat de desactivar, absència d'excepcions i d'acotació per lloc, convidats subjectes a polítiques d'Entra, via dels registres d'auditoria i Graph Data Connect, i nota sobre restriccions de domini: Microsoft Entra B2B integration for SharePoint & OneDrive (ms.date 18-09-2026). Impossibilitat de sortir-se'n, de triar data, supervivència de l'OTP d'Entra B2B, enllaços «Anyone», duplicats i resharing: FAQ on improvements to external sharing in OneDrive and SharePoint (ms.date 18-09-2026). Mecànica, columnes i exclusions de l'informe: Report on file and folder sharing in a SharePoint site (ms.date 07-05-2026). Model de facturació per usuaris actius mensuals: External ID pricing (ms.date 22-06-2026). El càlcul de «cent seixanta informes» és nostre, a partir d'un parc hipotètic de quaranta llocs i cent vint OneDrive: canvia'l per les teves xifres.
Saps quantes adreces de fora poden obrir les teves carpetes ara mateix?
Si la resposta és «ni idea», la llista curta s'aixeca en una tarda i evita la setmana de trucades. És feina de Microsoft 365 —el tenant, els convidats i les polítiques que els governen— i el que ho manté viu després és compliment i continuïtat: el registre de qui accedeix a quin document, revisat cada trimestre i no cada vegada que alguna cosa es trenca.
Parlar amb everyWAN