借助 Teams 中的 外部访问 功能,可以允许组织内的用户与组织外部使用 Microsoft 作为身份提供者的人员聊天和开会。 可以使用以下命令配置外部访问:
- 其他 Microsoft 365 组织 (聊天和会议)
- 组织未管理的 Teams 用户 (具有仅聊天) (聊天 Microsoft帐户 的用户)
- Skype 用户仅 (聊天)
组织中的用户可以接受或阻止来自组织外部人员的传入聊天。 有关详细信息,请参阅 接受或阻止组织外部向您发送聊天的人员。
组织外部的 People 无权访问你的团队、网站或其他 Microsoft 365 资源。 如果希望他们有权访问你的团队和频道,请参阅 在 团队中与来宾协作 和 在共享频道中与外部参与者协作。
注意
用户在主持会议或与组织外部人员聊天时,可以添加应用。 当他们加入外部托管的会议或聊天时,他们还可以使用外部用户共享的应用。 将应用托管用户组织的数据策略,以及该用户组织共享的任何非 Microsoft 应用的数据共享实践。 详细了解组织外部人员使用应用。
相关设置
Teams 中还有其他设置(包括来宾访问和匿名访问)会影响与组织外部人员的会议。 有关详细信息,请参阅 在 Microsoft Teams 中计划与外部参与者的会议 。
会议大厅可以控制组织外部人员加入会议的方式。 有关详细信息,请参阅 控制谁可以绕过 Microsoft Teams 中的会议大厅 和为 敏感会议配置 Microsoft Teams 会议大厅。
外部访问的组织设置和用户策略
每个外部访问选项同时具有组织设置和用户策略。 组织设置适用于整个组织。 用户策略确定可以使用在组织级别配置的选项的用户。
配置组织设置以指定要允许的外部会议和聊天类型。 然后为应有权访问这些功能的用户配置用户策略。 默认情况下,组织设置和用户策略均处于打开状态。
要让用户使用外部访问,组织设置和用户策略都必须允许。
使用本文中选项卡上的过程配置组织设置和用户策略。
在此部分中,可以配置:
指定受信任的 Microsoft 365 组织
对于与其他 Microsoft 365 组织的会议和聊天,可以指定要信任的域。 默认情况下,允许所有外部域。 你可以允许或阻止某些域,以定义贵组织信任哪些组织来进行外部会议和聊天。
为了与外部域中的人员聊天和见面,您信任的组织也必须信任您的组织,并且必须为其用户启用外部访问权限。 否则,他们无法与组织中的用户聊天,并且在加入组织主持的会议时被视为匿名。 详细了解与其他 Microsoft 365 组织的会议。
可以指定允许或阻止哪些域。 如果指定阻止域,则允许所有其他域;如果指定允许的域,则所有其他域都将被阻止。 配置受信任的组织有四种方案:
允许所有外部域:Teams 中的默认设置,可让你组织中的用户查找你组织外部任何域中的人员,并与这些人员进行通话、聊天和安排会议。
在此方案中,只要其他组织也启用了外部访问,你的用户可以与运行 Teams 或 Skype for Business 的所有外部域进行通信。
仅允许特定外部域: 通过将域添加到 “允许” 列表中,将外部访问限制为仅允许的域。 设置允许域列表后,所有其他域都将被阻止。
阻止特定域:通过将域添加到 阻止 列表,可以与除阻止的域 之外 的所有外部域进行通信。 设置阻止域列表后,允许所有其他域。
阻止所有外部域:阻止组织中的用户在任何域中查找、呼叫、聊天和与组织外部的人安排会议。
注意
如果允许匿名访问,来自阻止域的 People 仍可以匿名加入会议。 若要了解详细信息,请参阅 管理匿名参与者对 Teams 会议的访问权限。
若要允许特定域,请执行以下步骤:
在 Teams 管理中心,转到 “用户”>“外部访问”。
在外部组织中的 Teams 和 Skype for Business 用户旁边,选择“仅允许特定外部域”。
选择 “添加外部域”。
在 域 框中,键入要允许的域,然后选择 完成。
如果要允许其他域,请输入另一个域。
选择 “完成”。
要阻止特定域,请执行以下步骤:
在 Teams 管理中心,转到 “用户”>“外部访问”。
在外部组织中的 Teams 和 Skype for Business 用户旁边,选择“仅阻止特定外部域”。
选择 “阻止外部域”。
在 域 框中,键入要允许的域,然后选择 完成。
如果要阻止其他域,请输入另一个域。
选择 “完成”。
默认情况下,阻止域时,不会阻止子域。 例如,如果阻止 contoso.com,则不会阻止 marketing.contoso.com。 如果要阻止所有子域,可以将 Set-CsTenantFederationConfiguration PowerShell cmdlet 与参数结合 -BlockAllSubdomains 使用。 例如:
Set-CsTenantFederationConfiguration -BlockAllSubdomains $True
阻止与 Teams 仅试用版租户的联合
你可以通过使用 -ExternalAccessWithTrialTenants PowerShell 中的设置来控制组织的外部访问 () , (至少需要版本 6.4.0) 。
此设置的默认值为 “已阻止”,但可以使用以下命令将其重写为 “允许”:
Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Allowed"
若要阻止与仅试用租户的外部通信,请使用以下命令:
Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Blocked"
设置为 “已阻止”后,来自这些仅试用租户的用户将无法 (使用用户的经过身份验证的标识) 通过聊天、Teams 通话和会议搜索和联系你的用户,并且你的用户无法联系这些仅试用租户中的用户。 此外,还会从现有聊天中删除仅试用租户中的用户。
默认情况下,将阻止来自试用租户的用户, (没有选项来替代与其他 Microsoft 365 云环境中的用户以及与 Microsoft Skype for Business 服务器用户的外部通信) 。 如果两个租户都允许 -ExternalAccessWithTrialTenants 参数值,则只有试用版订阅的两个租户可以相互联合。
诊断工具
如果你是管理员,则可以使用以下诊断工具来验证 Teams 用户是否可以与受信任组织中的 Teams 用户进行通信:
选择“运行测试”,这将在 Microsoft 365 管理中心中填充诊断结果:
在“运行”诊断窗格中,输入 会话初始协议 (SIP) 地址 和 联合租户的域名,然后选择 运行测试。
测试返回最佳后续步骤,以解决阻止与外部 Teams 用户通信的任何设置或策略配置。
Skype for Business Online
如果希望聊天和呼叫到达用户的 Skype for Business 客户端,请将用户配置为除 TeamsOnly 外的任何模式。 有关详细信息,请参阅了解 Microsoft Teams 和 Skype for Business 的共存和互操作性。
管理与组织未管理的外部 Teams 用户的聊天和会议
可以选择启用或禁用与外部非托管 Teams 用户 (非组织管理的用户(例如 Microsoft Teams (免费) ) )的聊天和会议。 如果启用,你还可以控制具有非托管 Teams 帐户的人员是否可以开始与组织中的用户进行聊天和会议。
注意
在 GCC) 、GCC High 或 DOD 部署 (Microsoft 365 政府社区云或私有云环境中,与外部非托管 Teams 用户进行聊天和会议不可用。
允许与非托管 Teams 帐户进行聊天和会议:
- 在 Teams 管理中心,转到 “用户”>“外部访问”。
- 启用 People in my organization can communicate with unmanaged Teams accounts 设置。
- 如果要允许外部非托管 Teams 用户启动对话,请选中具有 非组织管理 Teams 帐户的外部用户可以联系我组织中的用户 的复选框。
- 选择“保存”。
如果关闭了 组织未托管的 Teams 帐户的外部用户可以联系我组织中的用户, 则非托管 Teams 用户无法按电子邮件地址搜索以查找组织中的用户。 组织中的用户必须启动与非托管 Teams 用户的所有通信。
若要防止与非托管 Teams 帐户聊天:
- 在 Teams 管理中心,转到 “用户”>“外部访问”。
- 关闭 People in my organization can communication with unmanaged Teams accounts 设置。
- 选择“保存”。
管理与 Skype 用户的聊天和通话
请按照以下步骤,让你组织中的 Teams 用户与 Skype 用户聊天和通话。 然后,Teams 用户可以搜索和启动与 Skype 用户之间的一次性文本对话或音频/视频通话,以及反向操作。
Skype 用户不支持会议。 如果受邀参加会议,他们在加入时被视为匿名。
注意
与 Skype 用户的外部通信在 GCC、GCC High 或 DOD 部署或私有云环境中不可用。
配置与 Skype 用户的聊天和通话:
若要深入了解 Teams 用户和 Skype 用户之间的通信方式(包括适用的限制),请参阅 Teams 和 Skype 的互操作性。
阻止外部用户
可以阻止特定外部用户与你的组织协作。 如果将用户添加到阻止列表,则你的组织无法与这些用户进行一对一聊天和群组聊天。 如果在将用户添加到阻止列表之前聊天已存在,则将从聊天中删除阻止的用户。 此功能默认关闭。
若要启用和配置阻止用户列表,请执行以下步骤:
在 Teams 管理中心,转到 “用户”>“外部访问”。
打开 “阻止特定用户与我组织设置中的人员通信 ”。
通过选择阻止 用户 按钮,将用户添加到阻止列表。
在“用户”框中,键入要阻止的用户的电子邮件地址,然后选择“ 应用 ”按钮。 选择“ 取消 ”按钮离开而不执行任何操作。 必须键入有效的个人电子邮件或消息资源标识符 (MRI) 。
如果要阻止其他用户,请选择“ 添加用户 ”,然后选择“ 应用 ”按钮。 此列表中最多可输入 200 个用户。
管理员可以使用 Set-CsTeamsExternalAccessConfiguration PowerShell cmdlet 配置阻止的用户设置。
注意
启用“阻止用户”功能可能会生成两个审核事件 - 一个用于管理员设置,另一个用于阻止用户时发生的任何相关名单更改。
允许安全团队管理阻止的域
注意
此功能目前处于公共预览状态,对应于消息中心发布MC1133508。
Microsoft Teams 管理员可以让安全管理员管理 Microsoft Defender for Office 安全门户中阻止的外部域。 此功能利用专门用于 Teams 的租户允许/阻止列表功能。 启用此功能后,安全管理员可以查看、添加、删除被阻止的外部域。 这些操作在门户Microsoft Defender执行,并阻止传入通信 (,包括聊天、会议和来自指定域的通话) 。
要打开此功能,请执行以下步骤:
Teams 管理中心:
- 在 登录 Teams 管理员中心https://admin.teams.microsoft.com。
- 在左侧导航栏中,选择“ 用户>外部访问权限”。
- 开启 允许安全团队管理被阻止的域。
Microsoft Defender 门户:
- 在 Microsoft Defender 门户中https://security.microsoft.com,转到Email &协作> 策略& 规则>威胁策略>规则部分 >租户允许/阻止列表。
- 选择“ Teams 域” 选项卡。
- 根据需要添加外部域以阻止通信。
先决条件:
- Microsoft Defender for Office 265 计划 1 或计划 2。
- Teams 外部访问租户设置配置为以下选项之一:
- 仅阻止特定的外部域
- 允许所有外部域
Teams 管理中心和 Microsoft Defender 安全门户中的阻止域列表相同。
使用 PowerShell 配置组织设置
可以使用 Set-CsTenantFederationConfiguration cmdlet 配置受信任的组织。
下表显示了用于配置受信任组织的 cmdlet 参数。
| 配置 | 参数 |
|---|---|
| 允许或阻止与其他 Teams 组织和 Skype for Business 的会议和聊天 | -AllowFederatedUsers |
| 指定允许的域 | -AllowedDomains |
| 指定阻止的域 | -BlockedDomains |
| 阻止子域 | -BlockAllSubdomains |
可以使用 Set-CsTenantFederationConfiguration cmdlet 配置与组织未管理的 Teams 用户和 Skype 用户的对话助手。
下表显示了用于配置与 Skype 和非托管 Teams 用户的聊天的 cmdlet 参数。
| 配置 | 参数 |
|---|---|
| 允许或阻止与不受组织管理的 Teams 用户聊天 | -AllowTeamsConsumer |
| 允许或阻止组织未管理的 Teams 用户开始对话 | -AllowTeamsConsumerInbound |
| 允许或阻止与 Skype 用户聊天 | -AllowPublicUsers |
必须先连接到 Microsoft Teams PowerShell,然后才能运行这些 cmdlet。 有关详细信息,请参阅 使用 Microsoft Teams PowerShell 管理 Teams。