Administrateurs informatiques : gérez les réunions externes et discutez avec les personnes et les organisations à l’aide des identités Microsoft

Avec la fonctionnalité d’accès externe dans Teams, vous pouvez autoriser les utilisateurs de votre organisation à discuter et à rencontrer des personnes extérieures à l’organisation qui utilisent Microsoft comme fournisseur d’identité. Vous pouvez configurer l’accès externe avec :

  • Autres organisations Microsoft 365 (conversations et réunions)
  • Utilisateurs Teams non gérés par une organisation (les utilisateurs disposant d’un compte Microsoft) (conversation uniquement)
  • Utilisateurs de Skype (conversation uniquement)

Les utilisateurs de votre organisation peuvent accepter ou bloquer les conversations entrantes provenant de personnes extérieures à l’organisation. Pour plus d’informations, consultez Accepter ou bloquer les personnes extérieures à votre organisation qui vous envoient une conversation.

People en dehors de votre organization n’avez pas accès à vos équipes, sites ou autres ressources Microsoft 365. Si vous souhaitez qu’ils aient accès à vos équipes et canaux, consultez Collaborer avec des invités dans une équipe et Collaborer avec des participants externes dans un canal partagé.

Remarque

Vos utilisateurs peuvent ajouter des applications lorsqu’ils hébergent des réunions ou des conversations avec des personnes extérieures à votre organisation. Ils peuvent également utiliser des applications partagées par des utilisateurs externes lorsqu’ils rejoignent des réunions ou des conversations hébergées en externe. Les stratégies de données de l’organisation de l’utilisateur hôte et les pratiques de partage de données de toutes les applications non-Microsoft partagées par l’organisation de cet utilisateur sont appliquées. En savoir plus sur l’utilisation des applications par des personnes extérieures à votre organisation.

D’autres paramètres dans Teams, notamment l’accès invité et l’accès anonyme, affectent les réunions avec des personnes extérieures à votre organisation. Pour plus d’informations, reportez-vous à la rubrique Planifier des réunions avec des participants externes dans Microsoft Teams pour plus d’informations.

La salle d’attente de la réunion peut contrôler la manière dont les personnes extérieures à votre organisation joignent les réunions. Pour plus d’informations, consultez Contrôler qui peut contourner la salle d’attente de réunion dans Microsoft Teams et configurer la salle d’attente de réunion Microsoft Teams pour les réunions sensibles.

Paramètres de l’organisation et stratégies utilisateur pour l’accès externe

Chaque option d’accès externe possède un paramètre d’organisation et des stratégies utilisateur. Les paramètres de l’organisation s’appliquent à l’ensemble de votre organisation. Les stratégies utilisateur déterminent les utilisateurs qui peuvent utiliser les options que vous avez configurées au niveau de l’organisation.

Configurez les paramètres de l’organisation pour spécifier les types de réunions externes et de conversations que vous souhaitez autoriser. Ensuite, configurez des stratégies utilisateur pour les utilisateurs qui doivent avoir accès à ces fonctionnalités. Les paramètres de l’organisation et les stratégies utilisateur sont activés par défaut.

Pour qu’un utilisateur puisse utiliser l’accès externe, le paramètre de l’organization et une stratégie utilisateur doivent l’autoriser.

Utilisez les procédures des onglets de cet article pour configurer les paramètres de l’organisation et les stratégies utilisateur.

Dans cette section, vous pouvez configurer les éléments suivants :

Vous pouvez également configurer ces paramètres à l’aide de PowerShell

Spécifier des organisations Microsoft 365 approuvées

Pour les réunions et les conversations avec d’autres organisations Microsoft 365, vous pouvez spécifier les domaines auxquels vous souhaitez faire confiance. Par défaut, tous les domaines externes sont autorisés. Vous pouvez autoriser ou bloquer certains domaines afin de définir les organisations auxquelles votre organisation fait confiance pour les réunions externes et les conversations.

Pour discuter et rencontrer des personnes dans des domaines externes, les organisations en qui vous avez confiance doivent également faire confiance à votre organisation, et leurs utilisateurs doivent être autorisés pour l’accès externe. Si ce n’est pas le cas, ils ne peuvent pas discuter avec les utilisateurs de votre organisation et sont considérés comme anonymes lorsqu’ils rejoignent des réunions hébergées par votre organisation. En savoir plus sur les réunions avec d’autres organisations Microsoft 365.

Vous pouvez spécifier les domaines autorisés ou bloqués. Si vous spécifiez des domaines bloqués, tous les autres domaines sont autorisés ; Si vous spécifiez des domaines autorisés, tous les autres domaines sont bloqués. Il existe trois scénarios pour configurer des organisations approuvées :

  • Autoriser tous les domaines externes : paramètre par défaut dans Teams, qui permet aux utilisateurs de votre organisation de rechercher, d’appeler, de discuter et d’organiser des réunions avec des personnes extérieures à votre organisation dans n’importe quel domaine.

    Dans ce scénario, vos utilisateurs peuvent communiquer avec tous les domaines externes qui utilisent Teams ou Skype Entreprise tant que l’autre organisation active également l’accès externe.

  • Autoriser uniquement les domaines externes spécifiques : En ajoutant des domaines à une liste Verte, vous limitez l'accès externe aux seuls domaines autorisés. Une fois que vous avez configuré la liste des domaines autorisés, tous les autres domaines sont bloqués.

  • Bloquez des domaines spécifiques : en ajoutant des domaines à une liste rouge , vous pouvez communiquer avec tous les domaines externes, à l’exception des domaines que vous avez bloqués. Une fois que vous avez configuré la liste des domaines bloqués, tous les autres domaines sont autorisés.

  • Bloquer tous les domaines externes : empêche les utilisateurs de votre organisation de rechercher, d’appeler, de discuter et d’organiser des réunions avec des personnes externes à votre organisation dans n’importe quel domaine.

Remarque

People de domaines bloqués peuvent toujours rejoindre les réunions de manière anonyme si l’accès anonyme est autorisé. Pour plus d’informations, consultez Gérer l’accès des participants anonymes aux réunions Teams.

Capture d’écran des paramètres d’accès externe

Pour autoriser certains domaines, procédez comme suit :

  1. Dans le centre d'administration Teams, accédez à Utilisateurs >Accès externe.

  2. En regard des utilisateurs de Teams et de Skype Entreprise dans des organisations externes, choisissez Autoriser uniquement des domaines externes spécifiques.

  3. Sélectionnez Ajouter des domaines externes.

  4. Dans la zone Domaine , tapez le domaine que vous souhaitez autoriser, puis sélectionnez Terminé.

  5. Si vous souhaitez autoriser un autre domaine, entrez dans un autre domaine.

  6. Sélectionnez Terminé.

Pour bloquer des domaines spécifiques, procédez comme suit :

  1. Dans le centre d'administration Teams, accédez à Utilisateurs >Accès externe.

  2. En regard des utilisateurs de Teams et de Skype Entreprise dans des organisations externes, choisissez Bloquer uniquement des domaines externes spécifiques.

  3. Sélectionnez Bloquer les domaines externes.

  4. Dans la zone Domaine , tapez le domaine que vous souhaitez autoriser, puis sélectionnez Terminé.

  5. Si vous souhaitez bloquer un autre domaine, entrez dans un autre domaine.

  6. Sélectionnez Terminé.

Par défaut, lorsque vous bloquez des domaines, les sous-domaines ne le sont pas. Par exemple, si vous bloquez contoso.com, marketing.contoso.com n’est pas bloqué. Si vous souhaitez bloquer tous les sous-domaines, vous pouvez utiliser l’applet de commande PowerShell Set-CsTenantFederationConfiguration avec le -BlockAllSubdomains paramètre. Par exemple :

Set-CsTenantFederationConfiguration -BlockAllSubdomains $True

Bloquer la fédération avec les clients d’évaluation uniquement Teams

Vous pouvez contrôler l’accès externe de votre organisation avec les clients d’essai uniquement Teams (qui n’ont pas de licences achetées) en utilisant le -ExternalAccessWithTrialTenants paramètre dans PowerShell (au moins la version 6.4.0 est requise).

La valeur par défaut de ce paramètre est Bloqué, mais vous pouvez la remplacer par Autorisé à l’aide de la commande suivante :

Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Allowed"

Pour bloquer la communication externe avec des clients d’évaluation uniquement, utilisez la commande suivante :

Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Blocked"

Lorsqu’il est défini sur Bloqué, les utilisateurs de ces locataires d’évaluation uniquement ne peuvent pas rechercher et contacter vos utilisateurs via des conversations, des appels Teams et des réunions (à l’aide des identités authentifiées des utilisateurs) et vos utilisateurs ne peuvent pas joindre les utilisateurs de ces clients d’évaluation uniquement. Les utilisateurs du client d’essai uniquement sont également supprimés des conversations existantes.

Les utilisateurs des locataires d’évaluation uniquement sont bloqués par défaut (sans option de remplacement) de communication externe avec des utilisateurs d’autres environnements cloud Microsoft 365 et avec les utilisateurs de Microsoft Skype Entreprise Server. Deux clients avec des abonnements d’évaluation uniquement peuvent se fédérer si la valeur du paramètre -ExternalAccessWithTrialTenants est autorisée par les deux clients.

Outil de diagnostic

Si vous êtes administrateur, vous pouvez utiliser l’outil de diagnostic suivant pour valider si un utilisateur Teams peut communiquer avec un utilisateur Teams dans un organization approuvé :

  1. Sélectionnez Exécuter les tests, qui renseigne le diagnostic dans le Centre d’administration Microsoft 365 :

  2. Dans le volet Exécuter le diagnostic, saisissez l'adresse SIP (Session Initiation Protocol) et le nom de domaine du locataire fédéré, puis sélectionnez Exécuter les tests.

  3. Les tests renvoient les meilleures étapes suivantes pour traiter les paramètres ou configurations de stratégie qui empêchent la communication avec l’utilisateur Teams externe.

Skype Entreprise Online

Si vous souhaitez que les conversations et les appels arrivent dans le client Skype Entreprise de l’utilisateur, configurez vos utilisateurs pour qu’ils utilisent un mode autre que TeamsOnly. Pour plus d’informations, voir Comprendre la coexistence et l’interopérabilité de Microsoft Teams et de Skype Entreprise.

Gérer les conversations et les réunions avec des utilisateurs externes de Teams non gérés par une organisation

Vous pouvez choisir d’activer ou de désactiver les conversations et réunions avec des utilisateurs externes non gérés de Teams (utilisateurs non gérés par une organisation, telle que Microsoft Teams (gratuit)). S’il est activé, vous pouvez également contrôler si les personnes ayant des comptes Teams non gérés peuvent démarrer des conversations et des réunions avec des utilisateurs de votre organisation.

Remarque

Les discussions et les réunions avec des utilisateurs externes non Teams ne sont pas disponibles dans les déploiements Microsoft 365 Cloud de la communauté du secteur public (GCC), GCC High ou DOD, ou dans les environnements de cloud privé.

Pour autoriser les conversations et les réunions avec des comptes Teams non gérés :

  1. Dans le centre d'administration Teams, accédez à Utilisateurs >Accès externe.
  2. Activer le paramètre People au sein de mon organisation peut communiquer avec les comptes Teams non gérés.
  3. Si vous souhaitez autoriser les utilisateurs externes non Teams à démarrer la conversation, sélectionnez les utilisateurs externes avec des comptes Teams non gérés par une organisation peuvent contacter les utilisateurs dans la case à cocher de mon organisation.
  4. Cliquez sur Enregistrer.

Capture d’écran des paramètres d’accès externe

Si les utilisateurs externes dont les comptes Teams ne sont pas gérés par une organisation peuvent contacter les utilisateurs de mon organisation, les utilisateurs de Teams non gérés ne peuvent pas effectuer de recherche par adresse électronique pour trouver des utilisateurs dans votre organisation. Les utilisateurs de votre organisation doivent initier toutes les communications avec les utilisateurs Teams non gérés.

Pour empêcher les conversations avec des comptes Teams non gérés :

  1. Dans le centre d'administration Teams, accédez à Utilisateurs >Accès externe.
  2. Désactiver le paramètre People dans mon organization peut communiquer avec les comptes Teams non gérés.
  3. Cliquez sur Enregistrer.

Gérer les conversations et les appels avec les utilisateurs de Skype

Pour permettre aux membres Teams de votre organisation de discuter avec et d’appeler des utilisateurs de Skype, procédez comme suit. Les membres de Teams peuvent ensuite rechercher et démarrer une conversation texte privée ou un appel audio/vidéo avec des utilisateurs de Skype, et vice-versa.

Les réunions ne sont pas prises en charge avec les utilisateurs de Skype. S’ils sont invités à une réunion, ils sont considérés comme anonymes lors de la reparticipation.

Remarque

La communication externe avec les utilisateurs de Skype n’est pas disponible dans les déploiements GCC, GCC High ou DOD, ou dans les environnements de cloud privé.

Pour configurer les conversations et les appels avec des utilisateurs de Skype :

  1. Dans le centre d'administration Teams, accédez à Utilisateurs >Accès externe.

  2. Activez ou désactivez le paramètre Autoriser les utilisateurs de mon organisation à communiquer avec les utilisateurs Skype.

    Capture d’écran du Skype utilisateurs

  3. Cliquez sur Enregistrer.

Pour en savoir plus sur la manière dont les utilisateurs de Teams et les utilisateurs de Skype peuvent communiquer, y compris les limitations qui s’appliquent, voir Interopérabilité Skype et Teams.

Bloquer les utilisateurs externes

Vous pouvez empêcher des utilisateurs externes spécifiques de collaborer avec votre organisation. Si un utilisateur est ajouté à la liste de blocage, votre organisation ne peut pas avoir de conversations individuelles ou de groupe avec ces utilisateurs. Si des conversations existent déjà avant qu’un utilisateur ne soit ajouté à la liste rouge, l’utilisateur bloqué est supprimé de la conversation. Cette fonctionnalité est désactivée par défaut.

Pour activer et configurer la liste des utilisateurs bloqués, procédez comme suit :

  1. Dans le centre d'administration Teams, accédez à Utilisateurs >Accès externe.

  2. Activez le paramètre Empêcher des utilisateurs spécifiques de communiquer avec les personnes de mon organisation. Capture d’écran de la page Utilisateurs externes qui affiche les paramètres de cette page.

  3. Ajoutez des utilisateurs à la liste de blocage en sélectionnant le bouton Bloquer un utilisateur .

  4. Dans la zone Utilisateur, tapez l’adresse e-mail de l’utilisateur que vous souhaitez bloquer, puis sélectionnez le bouton Appliquer . Sélectionnez le bouton Annuler pour quitter sans effectuer d’action. Vous devez taper un e-mail individuel valide ou un identificateur de ressource de messagerie (MRI).

    Capture d’écran de la page Utilisateurs externes avec la barre latérale Bloquer un utilisateur ouverte sur le côté droit de la page.

  5. Si vous souhaitez bloquer un autre utilisateur, sélectionnez Ajouter des utilisateurs , puis le bouton Appliquer . Un maximum de 200 utilisateurs peuvent être inscrits dans cette liste.

    Capture d’écran de la page Utilisateurs externes avec la section Ajouter des utilisateurs affichant les e-mails des utilisateurs bloqués et l’option Ajouter des utilisateurs disponible pour ajouter d’autres e-mails.

Les administrateurs peuvent configurer les paramètres utilisateur bloqués à l’aide de l’applet de commande PowerShell Set-CsTeamsExternalAccessConfiguration .

Remarque

L’activation de la fonctionnalité Utilisateur bloqué peut générer deux événements d’audit : un pour le paramètre administrateur et un autre pour toute modification de la liste associée qui se produit lorsque les utilisateurs sont bloqués.

Autoriser mon équipe de sécurité à gérer les domaines bloqués

Remarque

Cette fonctionnalité est actuellement en préversion publique et correspond à la publication du centre de messages MC1133508.

Les administrateurs de Microsoft Teams peuvent laisser les administrateurs de sécurité gérer les domaines externes bloqués dans le portail de sécurité Microsoft Defender pour Office. Cette fonctionnalité utilise la fonctionnalité de liste verte/rouge du client spécifiquement pour Teams. Lorsque cette fonctionnalité est activée, les administrateurs de sécurité peuvent afficher, ajouter et supprimer des domaines externes bloqués. Ces actions sont effectuées dans le portail Microsoft Defender et bloquent les communications entrantes (y compris les conversations, les réunions et les appels) à partir des domaines spécifiés.

Pour activer cette fonctionnalité, procédez comme suit :

Centre d’administration Teams :

  1. Connectez-vous au Centre d’Administration Teams sur https://admin.teams.microsoft.com.
  2. Dans le volet de navigation gauche, sélectionnezAccès externedes utilisateurs>.
  3. Activer Autoriser mon équipe de sécurité à gérer les domaines bloqués.

Portail Microsoft Defender :

  1. Dans le portail Microsoft Defender à l’adresse https://security.microsoft.com, accédez à Email & collaboration>Stratégies & règles> Stratégies > contreles menacesSection>Règles Listes vertes/rouges du client.
  2. Sélectionnez l’onglet Domaines Teams .
  3. Ajoutez des domaines externes selon vos besoins pour bloquer les communications.

Conditions préalables :

  • Microsoft Defender pour Office 265 Plan 1 ou Plan 2.
  • Paramètre de locataire d’accès externe Teams configuré comme l’une des options suivantes :
    • Bloquer uniquement des domaines externes spécifiques
    • Autoriser tous les domaines externes

Les listes de domaines bloqués dans le Centre d’administration Teams et le portail de sécurité Microsoft Defender sont identiques.

Configurer les paramètres de l’organisation à l’aide de PowerShell

Les organisations approuvées peuvent être configurées à l’aide de l’applet de commande Set-CsTenantFederationConfiguration .

Le tableau suivant indique les paramètres de cmdlet utilisés pour configurer des organisations approuvées.

Configuration Paramètre
Autoriser ou empêcher les réunions et discuter avec d’autres Teams et d’autres Skype Entreprise -AllowFederatedUsers
Spécifier des domaines autorisés -AllowedDomains
Spécifier des domaines bloqués -BlockedDomains
Bloquer les sous-domaines -BlockAllSubdomains

Chat avec les utilisateurs Teams non gérés par une organisation et les utilisateurs de Skype peuvent être configurés à l’aide de l’applet de commande Set-CsTenantFederationConfiguration.

Le tableau suivant indique les paramètres de cmdlet utilisés pour configurer la conversation avec les utilisateurs Skype et Teams non gérés.

Configuration Paramètre
Autoriser ou empêcher la conversation avec des utilisateurs Teams non gérés par une organisation -AllowTeamsConsumer
Autoriser ou empêcher les utilisateurs Teams non gérés par une organisation de démarrer des conversations -AllowTeamsConsumerInbound
Autoriser ou empêcher la conversation avec les utilisateurs de Skype -AllowPublicUsers

Avant de pouvoir exécuter ces applets de commande, vous devez être connecté à Microsoft Teams PowerShell. Pour plus d’informations, voir Gérer Teams avec Microsoft Teams PowerShell.