Využití pozvánky ke spolupráci B2B

Platí pro: Zelený kruh s bílým zaškrtnutím označuje, že následující obsah platí pro nájemce pracovních sil. Nájemci pracovních sil (více informací)

Tento článek vysvětluje proces uplatnění pozvánky Microsoft Entra B2B pro hostující uživatele, včetně toho, jak přistupují k vašim prostředkům a dokončují požadované kroky souhlasu. Bez ohledu na to, jestli pošlete e-mail s pozvánkou nebo poskytnete přímý odkaz, hosté vás provedou zabezpečeným procesem přihlášení a souhlasu, který zajistí dodržování podmínek ochrany osobních údajů a podmínek použití vaší organizace.

Když do adresáře přidáte uživatele typu host, uživatelský účet typu host má stav souhlasu (zobrazitelný v PowerShellu), který je původně nastavený na PendingAcceptance. Toto nastavení zůstane, dokud host přijme vaši pozvánku a souhlasí s vašimi zásadami ochrany osobních údajů a podmínkami použití. Potom se stav souhlasu změní na Akceptované a stránky souhlasu se už hostu nezobrazují.

Poznámka:

E-maily s pozvánkami B2B pocházející z výchozích domén Onmicrosoft podléhají limitům odesílání Exchange Online. Další informace najdete v tématu Omezení využití domény Onmicrosoft pro odesílání e-mailů . Pokud potřebujete vyšší limity, zvažte aktualizaci na vlastní doménu. Další informace najdete v tématu Přidání vlastního názvu domény do tenanta.

Proces uplatnění a přihlášení prostřednictvím společného koncového bodu

Hostující uživatelé se teď můžou přihlásit k vícenásobným klientským aplikacím nebo k vlastním aplikacím Microsoft prostřednictvím společného koncového bodu (URL), například https://myapps.microsoft.com. Dříve by standardní URL přesměrovala hostujícího uživatele do jejich domácího tenanta namísto vašeho tenanta prostředků pro ověření, takže bylo vyžadováno použití konkrétního odkazu pro tenanta (například https://myapps.microsoft.com/?tenantid=<tenant id>). Teď může uživatel typu host přejít na společnou adresu URL aplikace, zvolit možnosti přihlášení a pak vybrat Přihlásit se k organizaci. Uživatel pak zadá název domény vaší organizace.

Snímek obrazovky s diagramem toku uplatnění pozvánky Microsoft Entra B2B

Uživatel se pak přesměruje na koncový bod specifický pro tenanta, kde se může přihlásit pomocí své e-mailové adresy nebo vybrat zprostředkovatele identity, kterého jste nakonfigurovali.

Jako alternativu k e-mailu s pozvánkou nebo běžné adrese URL aplikace dejte hostovi přímý odkaz na vaši aplikaci nebo portál. Nejprve přidejte uživatele typu host do adresáře prostřednictvím centra pro správu Microsoft Entra nebo PowerShellu. Pak použijte libovolný z přizpůsobitelných způsobů, jak nasadit aplikace uživatelům, včetně odkazů pro přímé přihlašování. Když host místo e-mailu s pozvánkou použije přímý odkaz, odkaz je pořád provede prvním souhlasem.

Poznámka:

Přímý odkaz je specifický pro tenanta. Jinými slovy, zahrnuje ID tenanta nebo ověřenou doménu, aby se host mohl ověřit ve vašem tenantovi, kde se sdílená aplikace nachází. Tady je několik příkladů přímých odkazů s kontextem tenanta:

  • Přístupový panel aplikací: https://myapps.microsoft.com/?tenantid=<tenant id>
  • Přístupový panel aplikací pro ověřenou doménu: https://myapps.microsoft.com/<;verified domain>
  • Centrum pro správu Microsoft Entra: https://entra.microsoft.com/<tenant id>
  • Jednotlivá aplikace: Podívejte se, jak používat odkaz pro přímé přihlašování.

Tady je několik věcí, které si můžete poznamenat o použití přímého odkazu a e-mailu s pozvánkou:

  • e-mailové aliasy: Hosté, kteří používají alias e-mailové adresy, která byla pozvaná, potřebují e-mailovou pozvánku. (Alias je jiná e-mailová adresa přidružená k e-mailovému účtu.) Uživatel musí v e-mailu s pozvánkou vybrat adresu URL uplatnění.

  • Konfliktní objekty kontaktu: Proces uplatnění zabrání problémům s přihlášením, když objekt uživatele typu host koliduje s objektem kontaktu v adresáři. Pokaždé, když přidáte nebo pozvete hosta s e-mailem, který odpovídá existujícímu kontaktu, zůstane vlastnost proxyAddresses objektu uživatele typu host prázdná. V minulosti externí ID prohledávalo pouze vlastnost proxyAddresses, takže při uplatnění přímého odkazu došlo k selhání, když nebyla nalezena shoda. Nyní externí ID prohledává vlastnosti proxyAddresses a vlastnosti pozvané e-mailové adresy.

Proces odkoupení prostřednictvím e-mailu s pozvánkou

Když do adresáře přidáte uživatele typu host pomocí centra pro správu Microsoft Entra, pošle se hostovi e-mail s pozvánkou. Pokud k přidání uživatelů typu host do adresáře používáte PowerShell , můžete také posílat e-maily s pozvánkou. Tady je popis zkušeností hosta, když použijí odkaz v e-mailu.

  1. Host obdrží e-mail s pozvánkou , který je od Microsoft Invitations jménem <primary domain> <invites@<primary domain>.onmicrosoft.com>.
  2. Host vybere v e-mailu možnost Přijmout pozvánku .
  3. Host se přihlašuje k vašemu adresáři pomocí vlastních přihlašovacích údajů. Pokud host nemá účet, který lze federovat do vašeho adresáře, a funkce e-mailového jednorázového hesla (OTP ) není povolena, zobrazí se hostovi výzva k vytvoření osobního účtu Microsoft (MSA) . Podívejte se na průběh uplatnění pozvánky pro podrobnosti.
  4. Host se řídí prostředím souhlasu popsaným v prostředí souhlasu pro hosta.

Tok uplatnění pozvánky

Když uživatel klikne na odkaz Přijmout pozvánku v e-mailu s pozvánkou , Microsoft Entra ID automaticky uplatní pozvánku na základě výchozího pořadí pro uplatnění:

Snímek obrazovky znázorňující diagram toku uplatnění

  1. Microsoft Entra ID provádí vyhledávání na základě uživatelů, aby zjistil, zda uživatel již existuje ve spravovaném tenantovi Microsoft Entra. (Nespravované účty Microsoft Entra nelze použít pro tok uplatnění.) Pokud hlavní název uživatele (UPN) odpovídá existujícímu účtu Microsoft Entra i osobnímu účtu MSA, zobrazí se uživateli výzva k výběru účtu, se kterým chce uplatnit.

  2. Pokud správce povolí federaci identit SAML/WS-Fed IdP, Microsoft Entra ID zkontroluje, jestli přípona domény uživatele odpovídá doméně nakonfigurovaného SAML/WS-Fed zprostředkovatele identit a přesměruje uživatele na tohoto předem nakonfigurovaného poskytovatele identity.

    Poznámka:

    Přímá federace SAML/WS-Fed mezi dvěma tenanty Microsoft Entra není podporovaná ani doporučená konfigurace. I když je důvěra SAML technicky nakonfigurována mezi dvěma tenanty Entra, Microsoft Entra stále používá původní model Entra-to-Entra pro B2B spolupráci, nikoli SAML.

  3. Pokud správce povolí federaci Google, Microsoft Entra ID zkontroluje, jestli je přípona domény uživatele gmail.com nebo googlemail.com a přesměruje uživatele na Google.

  4. Proces uplatnění zkontroluje, jestli má uživatel existující osobní účet MSA. Pokud už má uživatel existující msA, přihlásí se pomocí existující služby MSA.

  5. Po identifikaci domovského adresáře uživatele je uživatel odeslán k odpovídajícímu zprostředkovateli identity, aby se přihlásil.

  6. Pokud se nenajde žádný domovský adresář a pro hosty je povolená funkce jednorázového hesla e-mailu, odešle se uživateli prostřednictvím pozvaných e-mailů heslo. Uživatel načte a zadá toto heslo na přihlašovací stránce Microsoft Entra.

  7. Pokud se nenajde žádný domovský adresář a jednorázové heslo pro hosty je zakázané, zobrazí se uživateli výzva k vytvoření zákaznické služby MSA s pozvaným e-mailem. Microsoft Entra ID podporuje vytvoření MSA s pracovními e-maily v doménách, které nejsou ověřeny v Microsoft Entra ID.

  8. Po ověření u správného zprostředkovatele identity je uživatel přesměrován na ID Microsoft Entra, aby dokončil zkušenost souhlasu.

Konfigurovatelné uplatnění

Konfigurovatelné uplatnění umožňuje přizpůsobit pořadí zprostředkovatelů identity prezentovaných hostům při uplatnění pozvánek. Když host vybere odkaz Přijmout pozvánku , Microsoft Entra ID automaticky uplatní pozvánku na základě výchozí objednávky. Toto pořadí můžete přepsat změnou pořadí priorizace zprostředkovatele identity v nastavení přístupu mezi tenanty.

Když se host poprvé přihlásí k prostředku v partnerské organizaci, uvidí následující zážitek se souhlasem. Host uvidí tyto stránky souhlasu jenom po přihlášení a nezobrazí se vůbec, pokud je uživatel už přijal.

  1. Host zkontroluje stránku Pověření k revizi, která popisuje prohlášení o ochraně soukromí organizace. Aby uživatel mohli pokračovat, musí přijmout používání svých informací v souladu se zásadami ochrany osobních údajů organizace, které zvete.

    Souhlasem s touto výzvou k vyjádření souhlasu berete na vědomí, že se sdílí určité prvky vašeho účtu. Mezi tyto prvky patří vaše jméno, fotka a e-mailová adresa a identifikátory adresáře, které může jiná organizace použít k lepší správě vašeho účtu a zlepšení prostředí napříč organizacemi.

    Snímek obrazovky se stránkou Zkontrolovat oprávnění

    Poznámka:

    Informace o tom, jak vy jako správce tenanta můžete propojit s prohlášením o zásadách ochrany osobních údajů vaší organizace, najdete v tématu Postupy: Přidání informací o zásadách ochrany osobních údajů vaší organizace v Microsoft Entra ID.

  2. Pokud jsou nakonfigurované podmínky použití, host otevře a zkontroluje podmínky použití a pak vybere Možnost Přijmout.

    Snímek obrazovky znázorňující nové podmínky použití

    Podmínky použití můžete nakonfigurovat v podmínkách použití>

  3. Pokud není uvedeno jinak, host se přesměruje na přístupový panel Aplikace, který uvádí aplikace, ke kterým má host přístup.

    Snímek obrazovky s přístupovým panelem Aplikace

V adresáři se hodnota přijetí pozvánky hosta změní na Ano. Pokud byl vytvořen MSA, ve zdroji hosta se zobrazí účet Microsoft. Další informace o vlastnostech uživatelského účtu typu host naleznete v tématu Vlastnosti uživatele spolupráce Microsoft Entra B2B. Pokud se při přístupu k aplikaci zobrazí chyba, která vyžaduje souhlas správce, podívejte se, jak udělit souhlas správce aplikacím.

Nastavení automatizace procesu vykoupení

Možná budete chtít automaticky přijmout pozvánky, aby uživatelé nemuseli přijímat souhlas, když je přidáte do jiného klienta pro spolupráci B2B. Při konfiguraci tohoto nastavení obdrží uživatel pro spolupráci B2B e-mail s oznámením, který od nich nevyžaduje žádnou akci. Uživatelé dostanou e-mail s oznámením přímo a před získáním e-mailu nemusí mít přístup k tenantovi.

Informace o tom, jak automaticky uplatnit pozvánky, najdete v tématu Přehled přístupu mezi tenanty a Konfigurace nastavení přístupu mezi tenanty pro spolupráci B2B.

Další informace

Další kroky