IT 管理员 - 管理外部会议,并使用 Microsoft 标识与人员和组织聊天

借助 Teams 中的 外部访问 功能,可以允许组织内的用户与组织外部使用 Microsoft 作为身份提供者的人员聊天和开会。 可以使用以下命令配置外部访问:

  • 其他 Microsoft 365 组织 (聊天和会议)
  • 组织未管理的 Teams 用户 (具有仅聊天) (聊天 Microsoft帐户 的用户)
  • Skype 用户仅 (聊天)

组织中的用户可以接受或阻止来自组织外部人员的传入聊天。 有关详细信息,请参阅 接受或阻止组织外部向您发送聊天的人员

组织外部的 People 无权访问你的团队、网站或其他 Microsoft 365 资源。 如果希望他们有权访问你的团队和频道,请参阅 在 团队中与来宾协作在共享频道中与外部参与者协作

注意

用户在主持会议或与组织外部人员聊天时,可以添加应用。 当他们加入外部托管的会议或聊天时,他们还可以使用外部用户共享的应用。 将应用托管用户组织的数据策略,以及该用户组织共享的任何非 Microsoft 应用的数据共享实践。 详细了解组织外部人员使用应用

Teams 中还有其他设置(包括来宾访问和匿名访问)会影响与组织外部人员的会议。 有关详细信息,请参阅 在 Microsoft Teams 中计划与外部参与者的会议

会议大厅可以控制组织外部人员加入会议的方式。 有关详细信息,请参阅 控制谁可以绕过 Microsoft Teams 中的会议大厅 和为 敏感会议配置 Microsoft Teams 会议大厅

外部访问的组织设置和用户策略

每个外部访问选项同时具有组织设置和用户策略。 组织设置适用于整个组织。 用户策略确定可以使用在组织级别配置的选项的用户。

配置组织设置以指定要允许的外部会议和聊天类型。 然后为应有权访问这些功能的用户配置用户策略。 默认情况下,组织设置和用户策略均处于打开状态。

要让用户使用外部访问,组织设置和用户策略都必须允许。

使用本文中选项卡上的过程配置组织设置和用户策略。

在此部分中,可以配置:

还可以 使用 PowerShell 配置这些设置

指定受信任的 Microsoft 365 组织

对于与其他 Microsoft 365 组织的会议和聊天,可以指定要信任的域。 默认情况下,允许所有外部域。 你可以允许或阻止某些域,以定义贵组织信任哪些组织来进行外部会议和聊天。

为了与外部域中的人员聊天和见面,您信任的组织也必须信任您的组织,并且必须为其用户启用外部访问权限。 否则,他们无法与组织中的用户聊天,并且在加入组织主持的会议时被视为匿名。 详细了解与其他 Microsoft 365 组织的会议

可以指定允许或阻止哪些域。 如果指定阻止域,则允许所有其他域;如果指定允许的域,则所有其他域都将被阻止。 配置受信任的组织有四种方案:

  • 允许所有外部域:Teams 中的默认设置,可让你组织中的用户查找你组织外部任何域中的人员,并与这些人员进行通话、聊天和安排会议。

    在此方案中,只要其他组织也启用了外部访问,你的用户可以与运行 Teams 或 Skype for Business 的所有外部域进行通信。

  • 仅允许特定外部域: 通过将域添加到 “允许” 列表中,将外部访问限制为仅允许的域。 设置允许域列表后,所有其他域都将被阻止。

  • 阻止特定域:通过将域添加到 阻止 列表,可以与除阻止的域 之外 的所有外部域进行通信。 设置阻止域列表后,允许所有其他域。

  • 阻止所有外部域:阻止组织中的用户在任何域中查找、呼叫、聊天和与组织外部的人安排会议。

注意

如果允许匿名访问,来自阻止域的 People 仍可以匿名加入会议。 若要了解详细信息,请参阅 管理匿名参与者对 Teams 会议的访问权限

外部域设置的屏幕截图。

若要允许特定域,请执行以下步骤:

  1. 在 Teams 管理中心,转到 “用户”>“外部访问”

  2. 外部组织中的 Teams 和 Skype for Business 用户旁边,选择“仅允许特定外部域”

  3. 选择 “添加外部域”

  4. 框中,键入要允许的域,然后选择 完成

  5. 如果要允许其他域,请输入另一个域。

  6. 选择 “完成”

要阻止特定域,请执行以下步骤:

  1. 在 Teams 管理中心,转到 “用户”>“外部访问”

  2. 外部组织中的 Teams 和 Skype for Business 用户旁边,选择“仅阻止特定外部域”

  3. 选择 “阻止外部域”

  4. 框中,键入要允许的域,然后选择 完成

  5. 如果要阻止其他域,请输入另一个域。

  6. 选择 “完成”

默认情况下,阻止域时,不会阻止子域。 例如,如果阻止 contoso.com,则不会阻止 marketing.contoso.com。 如果要阻止所有子域,可以将 Set-CsTenantFederationConfiguration PowerShell cmdlet 与参数结合 -BlockAllSubdomains 使用。 例如:

Set-CsTenantFederationConfiguration -BlockAllSubdomains $True

阻止与 Teams 仅试用版租户的联合

你可以通过使用 -ExternalAccessWithTrialTenants PowerShell 中的设置来控制组织的外部访问 () , (至少需要版本 6.4.0) 。

此设置的默认值为 “已阻止”,但可以使用以下命令将其重写为 “允许”

Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Allowed"

若要阻止与仅试用租户的外部通信,请使用以下命令:

Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Blocked"

设置为 “已阻止”后,来自这些仅试用租户的用户将无法 (使用用户的经过身份验证的标识) 通过聊天、Teams 通话和会议搜索和联系你的用户,并且你的用户无法联系这些仅试用租户中的用户。 此外,还会从现有聊天中删除仅试用租户中的用户。

默认情况下,将阻止来自试用租户的用户, (没有选项来替代与其他 Microsoft 365 云环境中的用户以及与 Microsoft Skype for Business 服务器用户的外部通信) 。 如果两个租户都允许 -ExternalAccessWithTrialTenants 参数值,则只有试用版订阅的两个租户可以相互联合。

诊断工具

如果你是管理员,则可以使用以下诊断工具来验证 Teams 用户是否可以与受信任组织中的 Teams 用户进行通信:

  1. 选择“运行测试”,这将在 Microsoft 365 管理中心中填充诊断结果:

  2. 在“运行”诊断窗格中,输入 会话初始协议 (SIP) 地址联合租户的域名,然后选择 运行测试

  3. 测试返回最佳后续步骤,以解决阻止与外部 Teams 用户通信的任何设置或策略配置。

Skype for Business Online

如果希望聊天和呼叫到达用户的 Skype for Business 客户端,请将用户配置为除 TeamsOnly 外的任何模式。 有关详细信息,请参阅了解 Microsoft Teams 和 Skype for Business 的共存和互操作性

管理与组织未管理的外部 Teams 用户的聊天和会议

可以选择启用或禁用与外部非托管 Teams 用户 (非组织管理的用户(例如 Microsoft Teams (免费) ) )的聊天和会议。 如果启用,你还可以控制具有非托管 Teams 帐户的人员是否可以开始与组织中的用户进行聊天和会议。

注意

在 GCC) 、GCC High 或 DOD 部署 (Microsoft 365 政府社区云或私有云环境中,与外部非托管 Teams 用户进行聊天和会议不可用。

允许与非托管 Teams 帐户进行聊天和会议:

  1. 在 Teams 管理中心,转到 “用户”>“外部访问”
  2. 启用 People in my organization can communicate with unmanaged Teams accounts 设置。
  3. 如果要允许外部非托管 Teams 用户启动对话,请选中具有 非组织管理 Teams 帐户的外部用户可以联系我组织中的用户 的复选框。
  4. 选择“保存”。

外部帐户设置的屏幕截图。

如果关闭了 组织未托管的 Teams 帐户的外部用户可以联系我组织中的用户, 则非托管 Teams 用户无法按电子邮件地址搜索以查找组织中的用户。 组织中的用户必须启动与非托管 Teams 用户的所有通信。

若要防止与非托管 Teams 帐户聊天:

  1. 在 Teams 管理中心,转到 “用户”>“外部访问”
  2. 关闭 People in my organization can communication with unmanaged Teams accounts 设置。
  3. 选择“保存”。

管理与 Skype 用户的聊天和通话

请按照以下步骤,让你组织中的 Teams 用户与 Skype 用户聊天和通话。 然后,Teams 用户可以搜索和启动与 Skype 用户之间的一次性文本对话或音频/视频通话,以及反向操作。

Skype 用户不支持会议。 如果受邀参加会议,他们在加入时被视为匿名。

注意

与 Skype 用户的外部通信在 GCC、GCC High 或 DOD 部署或私有云环境中不可用。

配置与 Skype 用户的聊天和通话:

  1. 在 Teams 管理中心,转到 “用户”>“外部访问”

  2. 打开或关闭 “允许组织中的用户与 Skype 用户通信 ”设置。

    Skype 用户设置的屏幕截图。

  3. 选择“保存”。

若要深入了解 Teams 用户和 Skype 用户之间的通信方式(包括适用的限制),请参阅 Teams 和 Skype 的互操作性

阻止外部用户

可以阻止特定外部用户与你的组织协作。 如果将用户添加到阻止列表,则你的组织无法与这些用户进行一对一聊天和群组聊天。 如果在将用户添加到阻止列表之前聊天已存在,则将从聊天中删除阻止的用户。 此功能默认关闭。

若要启用和配置阻止用户列表,请执行以下步骤:

  1. 在 Teams 管理中心,转到 “用户”>“外部访问”

  2. 打开 “阻止特定用户与我组织设置中的人员通信 ”。 显示此页面设置的“外部用户”页面的屏幕截图。

  3. 通过选择阻止 用户 按钮,将用户添加到阻止列表。

  4. 在“用户”框中,键入要阻止的用户的电子邮件地址,然后选择“ 应用 ”按钮。 选择“ 取消 ”按钮离开而不执行任何操作。 必须键入有效的个人电子邮件或消息资源标识符 (MRI) 。

    “外部用户”页面的屏幕截图,其中阻止用户边栏在页面右侧打开。

  5. 如果要阻止其他用户,请选择“ 添加用户 ”,然后选择“ 应用 ”按钮。 此列表中最多可输入 200 个用户。

    “外部用户”页面的屏幕截图,其中“添加用户”部分显示被阻止用户的电子邮件,以及可用于添加更多电子邮件的“添加用户”选项。

管理员可以使用 Set-CsTeamsExternalAccessConfiguration PowerShell cmdlet 配置阻止的用户设置。

注意

启用“阻止用户”功能可能会生成两个审核事件 - 一个用于管理员设置,另一个用于阻止用户时发生的任何相关名单更改。

允许安全团队管理阻止的域

注意

此功能目前处于公共预览状态,对应于消息中心发布MC1133508。

Microsoft Teams 管理员可以让安全管理员管理 Microsoft Defender for Office 安全门户中阻止的外部域。 此功能利用专门用于 Teams 的租户允许/阻止列表功能。 启用此功能后,安全管理员可以查看、添加、删除被阻止的外部域。 这些操作在门户Microsoft Defender执行,并阻止传入通信 (,包括聊天、会议和来自指定域的通话) 。

要打开此功能,请执行以下步骤:

Teams 管理中心:

  1. 在 登录 Teams 管理员中心https://admin.teams.microsoft.com
  2. 在左侧导航栏中,选择“ 用户>外部访问权限”
  3. 开启 允许安全团队管理被阻止的域

Microsoft Defender 门户:

  1. 在 Microsoft Defender 门户中https://security.microsoft.com,转到Email &协作> 策略& 规则>威胁策略>规则部分 >租户允许/阻止列表
  2. 选择“ Teams 域” 选项卡。
  3. 根据需要添加外部域以阻止通信。

先决条件:

  • Microsoft Defender for Office 265 计划 1 或计划 2。
  • Teams 外部访问租户设置配置为以下选项之一:
    • 仅阻止特定的外部域
    • 允许所有外部域

Teams 管理中心和 Microsoft Defender 安全门户中的阻止域列表相同。

使用 PowerShell 配置组织设置

可以使用 Set-CsTenantFederationConfiguration cmdlet 配置受信任的组织。

下表显示了用于配置受信任组织的 cmdlet 参数。

配置 参数
允许或阻止与其他 Teams 组织和 Skype for Business 的会议和聊天 -AllowFederatedUsers
指定允许的域 -AllowedDomains
指定阻止的域 -BlockedDomains
阻止子域 -BlockAllSubdomains

可以使用 Set-CsTenantFederationConfiguration cmdlet 配置与组织未管理的 Teams 用户和 Skype 用户的对话助手。

下表显示了用于配置与 Skype 和非托管 Teams 用户的聊天的 cmdlet 参数。

配置 参数
允许或阻止与不受组织管理的 Teams 用户聊天 -AllowTeamsConsumer
允许或阻止组织未管理的 Teams 用户开始对话 -AllowTeamsConsumerInbound
允许或阻止与 Skype 用户聊天 -AllowPublicUsers

必须先连接到 Microsoft Teams PowerShell,然后才能运行这些 cmdlet。 有关详细信息,请参阅 使用 Microsoft Teams PowerShell 管理 Teams