Microsoft 365 Hero Links: cosa sono e come cambiano la condivisione in SharePoint e OneDrive
I Microsoft 365 Hero Links sono il nuovo modello di condivisione previsto da Microsoft per file e cartelle in SharePoint e OneDrive. Invece di creare e distribuire un URL diverso ogni volta che cambia l’audience, un elemento può avere un collegamento principale stabile, le cui condizioni di accesso vengono aggiornate nel tempo.
Ultimo aggiornamento: 27 agosto 2026. Date e comportamenti possono cambiare; per il proprio tenant occorre verificare il messaggio Microsoft 365 Message Center MC1454378.
Hero Links in un minuto
- Un Hero Link è destinato a diventare il collegamento principale di un file o di una cartella.
- L’URL può rimanere uguale mentre una persona autorizzata modifica audience o ruolo.
- L’impostazione predefinita è Only people added to the file: il solo possesso dell’URL non amplia l’accesso.
- Organization e Anyone sono disponibili soltanto quando le policy Microsoft 365 lo consentono.
- I link precedenti dovrebbero restare visibili in Other links.
- L’accesso effettivo può derivare anche da autorizzazioni dirette, ereditate, di gruppo, guest o da altri link.
Perché Microsoft cambia il modello di condivisione
Oggi uno stesso elemento può avere più link, creati per audience e ruoli diversi. Quegli URL finiscono in e-mail, chat di Teams, ticket, procedure e preferiti. Quando le esigenze cambiano, spesso si crea un altro collegamento e lo si ridistribuisce, con il rischio di accumulare percorsi di accesso difficili da spiegare.
Microsoft presenta gli Hero Links come un modello più semplice: un link principale coerente quando viene copiato dalla finestra di condivisione, da un flusso e-mail o dalla barra degli indirizzi. Il vantaggio è la continuità: si può mantenere l’URL già utilizzato e modificare chi può accedere, nel rispetto delle policy e delle autorizzazioni.
Come cambiano rispetto ai link precedenti
Un collegamento principale, non un URL nuovo per ogni modifica
La novità non è soltanto grafica. Microsoft afferma che audience e autorizzazioni di un Hero Link già condiviso potranno essere modificate senza inviare un nuovo URL. Il link diventa più facile da riusare, ma il suo significato autorizzativo può cambiare.
Only people added è l’impostazione prudente
Con Only people added to the file, il link consente l’accesso alle persone che dispongono già dell’autorizzazione; l’URL non aggiunge da solo un nuovo destinatario. Il concetto è vicino allo scope existingAccess documentato in Microsoft Graph, ma non si deve presumere una corrispondenza perfetta finché Microsoft non pubblicherà un contratto API completo specifico per gli Hero Links.
L’audience può essere ampliata se la policy lo permette
La documentazione corrente di SharePoint Online per la proprietà DefaultMainLinkScope elenca OnlyPeopleAdded, Organization e Anyone. Anyone resta condizionale: se la condivisione anonima è disabilitata a livello tenant o sito, non può diventare il valore effettivo. Un sito può inoltre essere più restrittivo dell’organizzazione.
I link precedenti non scompaiono
Secondo il Message Center, i link esistenti continueranno a funzionare e compariranno in Other links. Si evita così di interrompere i flussi esistenti, ma nel periodo di transizione uno stesso elemento potrà avere sia un Hero Link sia link meno recenti.
Audience e ruolo sono decisioni distinte
L’audience stabilisce chi può usare il link; il ruolo stabilisce cosa può fare. In base al tipo di file, alle policy e alle autorizzazioni, Microsoft descrive opzioni come visualizzazione, modifica e visualizzazione senza download. Un inventario dovrebbe registrare entrambe le dimensioni.
URL stabile non significa accesso stabile
Immaginiamo un manuale di progetto il cui Hero Link sia inserito in uno spazio di lavoro. Il lunedì l’audience è Only people added; il venerdì il proprietario la cambia in Organization. L’URL non è cambiato, ma molte più persone possono aprirlo. Può essere una scelta corretta, tuttavia lo stato autorizzativo è cambiato e dovrebbe essere osservabile.
È vero anche il contrario: il proprietario può restringere l’audience senza chiedere a tutti di sostituire i preferiti. Il modello può ridurre la proliferazione dei link, rendendo però più importante la cronologia delle modifiche.
L’accesso effettivo supera l’inventario dei link
Un file può essere raggiungibile attraverso un gruppo Microsoft 365, un’autorizzazione diretta, l’ereditarietà di SharePoint, un invito guest, un Hero Link o un link precedente. Trovare il collegamento principale non equivale quindi a dimostrare chi può aprire il file.
Una verifica difendibile distingue almeno elemento e sito, accesso diretto ed ereditato, gruppi e guest, audience e ruolo dell’Hero Link, link legacy, condizioni di scadenza esplicitamente esposte, data dell’osservazione e copertura.
Tempistiche del rollout
La Microsoft 365 Roadmap ID 492622, modificata il 26 agosto 2026, indica l’avvio del rollout in disponibilità generale a settembre 2026 nei cloud supportati. Il messaggio MC1454378 descrive una distribuzione scaglionata fino a fine ottobre 2026. Le date della roadmap sono stime e i tenant possono ricevere la funzionalità in momenti diversi.
Cosa dovrebbero fare ora gli amministratori
- Leggere MC1454378 nel portale di amministrazione e registrare lo stato di ogni tenant.
- Rivedere le policy tenant e sito, compresa la disponibilità dei link Anyone.
- Creare una baseline dei siti importanti, dei link correnti, dei guest e delle cartelle ad alto impatto.
- Scegliere un sito pilota con contenuti non sensibili.
- Verificare come le modifiche appaiono in Manage Access, nei log di audit, in PowerShell e in Microsoft Graph.
- Mantenere nel perimetro i link precedenti: gli Hero Links non li eliminano automaticamente.
Cosa è ancora in validazione tecnica
Il modello permission di Microsoft Graph documenta scope e ruoli dei link, mentre l’azione beta createLink include i tipi addressBar e adminDefault. Al momento, la documentazione pubblica v1.0 non descrive un contratto completo e specifico per individuazione tenant-wide, cronologia, scadenza e ogni azione di correzione degli Hero Links. Questi aspetti restano da verificare in tenant che abbiano ricevuto il rollout.
L’approccio di SharedLinks365
SharedLinks365 è progettato per la governance della condivisione Microsoft 365: visibilità, rischio spiegabile e prioritizzazione operativa su SharePoint e OneDrive. Gli Hero Links sono in valutazione nella roadmap tecnica. Questo articolo non afferma che SharedLinks365 li rilevi, modifichi o revochi già.
Per approfondire, consulta le guide su come trovare i link di SharePoint, sulle differenze tra link Anyone e Persone specifiche e sui link senza scadenza.
Approfondisci gli Hero Links
- Rischi di sicurezza e governance degli Hero Links
- Come prepararsi e controllare gli Hero Links
- Governance degli Hero Links per gli MSP
Domande frequenti
Che cos’è un Microsoft 365 Hero Link?
È il collegamento principale previsto per un file o una cartella SharePoint o OneDrive. L’URL è progettato per restare stabile mentre persone autorizzate ne modificano audience o ruolo.
Chiunque abbia l’URL ottiene automaticamente accesso?
No. L’impostazione Only people added non concede accesso nuovo per il solo possesso dell’URL. Organization o Anyone dipendono dall’audience scelta e dalle policy.
I link esistenti smetteranno di funzionare?
Microsoft indica che resteranno disponibili in Other links. Occorre continuare a verificarli anche dopo il rollout.
Microsoft Graph individua già tutti gli Hero Links?
La scoperta completa e specifica non è ancora documentata nel contratto pubblico Microsoft Graph v1.0.
Simple, Smart, and Secure: The next step in sharing files in Microsoft 365
Microsoft 365 Roadmap ID 492622
Microsoft 365 Message Center MC1454378 (specifico per il tenant)
Set-SPOSite e DefaultMainLinkScope
Risorsa permission di Microsoft Graph
Contenuto verificato dallo SharedLinks365 Technical Team — AGORA TECH S.r.l. SharedLinks365 è un prodotto indipendente e non è sviluppato o approvato da Microsoft.
Segui lo sviluppo della governance degli Hero Links
Partecipa all’Accesso anticipato per ricevere aggiornamenti mentre prosegue la validazione tecnica.
Accesso anticipato aziende