IT 系統管理員 - 管理外部會議,並與使用 Microsoft 身分識別的人員和組織聊天

使用 Teams 中的 外部存取 功能,您可以允許組織中的使用者與使用 Microsoft 做為身分識別提供者的組織外部人員聊天和開會。 您可以使用以下項目設定外部存取:

  • 其他 Microsoft 365 組織 (聊天和會議)
  • 未由組織管理的 Teams 使用者 (擁有 Microsoft 帳戶 的使用者,) (聊天)
  • Skype 使用者只能 (聊天)

貴組織中的使用者可以接受或封鎖來自組織外部人員的傳入聊天。 如需詳細資料,請參閱 接受或封鎖傳送聊天給您的組織外部人員

組織外部的 People 無法存取您的小組、網站或其他 Microsoft 365 資源。 如果您希望他們能夠存取您的團隊和頻道,請參閱 在小組中與來賓共同作業在共用頻道中與外部參與者共同作業

備註

您的使用者可以在主持會議或與組織外部人員聊天時新增應用程式。 當外部使用者加入外部託管的會議或聊天時,他們也可以使用共用的應用程式。 主控使用者組織的資料原則,以及該使用者組織共用的任何非 Microsoft 應用程式的資料共用做法都會套用。 深入了解組織外部人員對應用程式的使用

Teams 中還有其他設定,包括來賓存取和匿名存取,會影響與組織外部人員的會議。 如需詳細資訊,請參閱 在 Microsoft Teams 中規劃與外部參與者的會議 ,以取得詳細資訊。

會議大廳可以控制組織外部人員加入會議的方式。 如需詳細資訊,請參閱 控制誰可以在 Microsoft Teams 中略過會議大廳設定敏感性會議的 Microsoft Teams 會議大廳

外部存取的組織設定和使用者原則

每個外部存取選項都有組織設定和使用者原則。 組織設定會套用至整個組織。 使用者原則決定可以使用您在組織層級設定之選項的使用者。

設定組織設定以指定您想要允許的外部會議和聊天類型。 然後,為應有權存取這些功能的使用者設定使用者原則。 組織設定和使用者原則依預設為開啟。

若要讓使用者使用外部存取,組織設定和使用者原則都必須允許。

使用本文中索引標籤上的程序來設定組織設定和使用者原則。

在本節中,您可以設定:

您也可以 使用 PowerShell 來設置這些設定

指定信任的 Microsoft 365 組織

針對與其他 Microsoft 365 組織的會議和聊天,您可以指定要信任的網域。 預設會允許所有外部網域。 您可以允許或封鎖特定網域,以定義貴組織信任哪些組織來進行外部會議和聊天。

若要與外部網域中的人員聊天和開會,您信任的組織也必須信任您的組織,且其使用者必須啟用外部存取。 否則,他們無法與貴組織的使用者聊天,且在加入貴組織主持的會議時會被視為匿名。 深入了解與其他 Microsoft 365 組織的會議

您可以指定允許哪些網域或封鎖哪些網域。 如果您指定封鎖的網域,則會允許所有其他網域;如果您指定允許的網域,則會封鎖所有其他網域。 設定受信任組織有四種案例:

  • 允許所有外部網域:Teams 的預設設定,可讓您組織中的使用者尋找、通話、聊天、以及設定與任何網域中的組織外部人員進行會議。

    在這種情況下,只要其他組織也啟用外部存取,您的使用者就可以與 Teams 或商務用 Skype 的所有外部網域通訊。

  • 只允許特定外部網域:將網域新增至 允許 清單中,可限制外部存取只能存取允許的網域。 設定允許的網域清單後,所有其他網域都會被封鎖。

  • 封鎖特定網域:透過將網域新增至 封鎖 清單,您可以與封鎖網域 以外的 所有外部網域通訊。 設定封鎖網域清單後,會允許所有其他網域。

  • 封鎖所有外部網域:防止貴組織中的使用者在任何網域中尋找、通話、聊天及設定與組織外部人員的會議。

備註

如果允許匿名存取,來自封鎖網域的 People 仍然可以匿名加入會議。 若要深入了解,請參閱管理匿名 參與者對 Teams 會議的存取權。

外部網域設定的螢幕擷取畫面。

若要允許特定網域,請執行下列步驟:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]

  2. 外部組織中的 Teams 和商務用 Skype 使用者旁邊,選擇 [僅允許特定外部網域]。

  3. 選取 [ 新增外部網域]。

  4. [網域] 方塊中,輸入您想要允許的網域,然後選取 [ 完成]。

  5. 如果您想要允許其他網域,請輸入另一個網域。

  6. 選取 [完成]。

若要封鎖特定網域,請執行下列步驟:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]

  2. 外部組織中的 Teams 和商務用 Skype 使用者旁邊,選擇 [僅封鎖特定的外部網域]。

  3. 選取 封鎖外部網域

  4. [網域] 方塊中,輸入您想要允許的網域,然後選取 [ 完成]。

  5. 如果您想要封鎖另一個網域,請輸入另一個網域。

  6. 選取 [完成]。

根據預設,當您封鎖網域時,不會封鎖子網域。 例如,如果您封鎖 contoso.com,marketing.contoso.com 不會被封鎖。 如果您想要封鎖所有子網域,可以使用 Set-CsTenantFederationConfiguration PowerShell cmdlet 搭配參數 -BlockAllSubdomains 。 例如:

Set-CsTenantFederationConfiguration -BlockAllSubdomains $True

與 Teams 僅限試用版的租用戶封鎖同盟

您可以使用 PowerShell 中的設定來控制貴組織的外部存取權, () -ExternalAccessWithTrialTenants 沒有任何購買的授權, (至少需要 6.4.0 版) 。

此設定的預設值為 [已封鎖],但您可以使用下列命令將其覆寫為 [允許]:

Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Allowed"

若要封鎖與僅限試用版租用戶的外部通訊,請使用下列命令:

Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Blocked"

當設定為 [已封鎖],這些僅限試用版租用戶的使用者無法 (使用使用者的驗證身分識別,透過聊天、Teams 通話和會議搜尋及連絡您的使用者) 且您的使用者也無法連絡這些僅限試用版租用戶中的使用者。 僅限試用租用戶的使用者也會從現有的聊天中移除。

預設會封鎖來自僅限試用版租用戶的使用者 (且沒有選項可覆寫與其他 Microsoft 365 雲端環境中的使用者,以及與 Microsoft 商務用 Skype 伺服器使用者的外部通訊) 。 如果兩個租用戶都允許 -ExternalAccessWithTrialTenants 參數值,則只有試用版訂閱的兩個租用戶可以彼此同盟。

診斷工具

如果您是系統管理員,您可以使用下列診斷工具來驗證 Teams 使用者是否可以與受信任組織中的 Teams 使用者通訊:

  1. 選取 [執行測試],這會在 Microsoft 365 系統管理中心填入診斷:

  2. 在執行診斷窗格中,輸入 工作階段初始化通訊協定 (SIP) 位址同盟租用戶的網域名稱,然後選取 [執行測試]

  3. 測試會傳回最佳後續步驟,以解決造成與外部 Teams 使用者通訊的任何設定或原則組態。

商務用 Skype Online

如果您想要聊天和通話抵達使用者的商務用 Skype 用戶端,請將使用者設定為 TeamsOnly 外的任何模式。 如需詳細資訊,請參閱瞭解 Microsoft Teams 和商務用 商務用 Skype 共存與互通性

管理與未由組織管理的外部 Teams 使用者的聊天和會議

您可以選擇啟用或停用與外部未管理的 Teams 使用者 (未受組織管理的使用者聊天和會議,例如 Microsoft Teams (免費) ) 。 如果已啟用,您也可以控制具有未由組織管理的 Teams 帳戶人員是否可以與組織中的使用者開始聊天和會議。

備註

Microsoft 365 政府社群雲端 (GCC) 、GCC High 或 DOD 部署,或私人雲端環境中無法與外部未管理的 Teams 使用者聊天和開會。

若要允許與未受管理的 Teams 帳戶聊天和會議:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]
  2. 開啟組織內的 People 可以與未受管理的 Teams 帳戶通訊設定。
  3. 如果您想要允許外部未管理的 Teams 使用者開始交談,請選取 [ 具有未由組織管理的 Teams 帳戶的外部使用者可以與我的組織中的使用者聯繫 ] 核取方塊。
  4. 選取 [儲存]

外部帳戶設定的螢幕擷取畫面。

如果 [未由組織管理] 的 Teams 帳戶的外部使用者可以與組織中的使用者聯繫已關閉, 則未受管理的 Teams 使用者無法依電子郵件地址搜尋來尋找組織中的使用者。 貴組織中的使用者必須與未受管理的 Teams 使用者發起所有通訊。

若要防止與未受管理的 Teams 帳戶聊天:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]
  2. 關閉組織內的 [People 可以與未受管理的 Teams 帳戶通訊] 設定。
  3. 選取 [儲存]

管理與 Skype 使用者的聊天和通話

請按照這些步驟,讓貴組織的 Teams 使用者可以和 Skype 使用者聊天和通話。 Teams 使用者便可以搜尋 Skype 使用者,並開始一對一的純文字交談或進行音訊/視訊通話,反之亦然。

Skype 使用者不支援會議。 如果受邀參加會議,則加入時會將其視為匿名。

備註

GCC、GCC High 或 DOD 部署或私人雲端環境中無法與 Skype 使用者進行外部通訊。

若要設定與 Skype 使用者的聊天和通話:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]

  2. 開啟或關閉 允許組織中的使用者與 Skype 使用者通訊 設定。

    Skype 使用者設定螢幕擷取畫面。

  3. 選取 [儲存]

若要深入瞭解 Teams 使用者和 Skype 使用者的通訊方式 (包括通訊的限制),請參閱 Teams 和 Skype 的互通性

封鎖外部使用者

您可以封鎖特定的外部使用者與您的組織共同作業。 如果將使用者新增至封鎖清單,您的組織就無法與這些使用者進行一對一和群組聊天。 如果在將使用者新增至封鎖清單之前已存在聊天,則封鎖的使用者會從聊天中移除。 此功能預設為關閉。

若要啟用和設定封鎖的使用者清單,請執行下列步驟:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]

  2. 開啟 [封鎖特定使用者與我的組織] 設定中的人員通訊顯示此頁面設定的 [外部使用者] 頁面螢幕擷取畫面。

  3. 選取 [ 封鎖使用者 ] 按鈕,將使用者新增至封鎖清單。

  4. 在 [使用者] 方塊中,輸入您要封鎖之使用者的電子郵件地址,然後選取 [ 套用 ] 按鈕。 選取 [取消 ] 按鈕以離開而不採取任何動作。 您必須 (MRI) 輸入有效的個人電子郵件或訊息資源識別碼。

    [外部使用者] 頁面的螢幕擷取畫面,頁面右側開啟著 [封鎖使用者] 側邊欄。

  5. 如果您想要封鎖其他使用者,請選取 [新增使用者 ],然後選取 [ 套用 ] 按鈕。 此清單中最多只能輸入 200 個使用者。

    [外部使用者] 頁面的螢幕擷取畫面,其中 [新增使用者] 區段顯示被封鎖使用者的電子郵件,以及可新增更多電子郵件的 [新增使用者] 選項。

系統管理員可以使用 Set-CsTeamsExternalAccessConfiguration PowerShell cmdlet 來設定封鎖的使用者設定。

備註

啟用 [封鎖的使用者] 功能可能會產生兩個稽核事件 - 一個用於系統管理員設定,另一個針對封鎖使用者時發生的任何相關名冊變更。

允許我的安全性小組管理封鎖的網域

備註

此功能目前處於公開預覽階段,並對應至訊息中心貼文MC1133508。

Microsoft Teams 系統管理員可以讓安全性系統管理員在適用於 Office 的 Microsoft Defender 安全性入口網站中管理被封鎖的外部網域。 此功能利用專門針對 Teams 的租用戶允許/阻止清單功能。 當此功能開啟時,安全性系統管理員可以檢視、新增、移除封鎖的外部網域。 這些動作會在入口網站中執行Microsoft Defender並封鎖傳入通訊 (,包括來自指定網域的聊天、會議和通話) 。

若要開啟此功能,請執行下列步驟:

Teams 系統管理中心:

  1. 請從 https://admin.teams.microsoft.com登入 Teams 管理員中心。
  2. 在左側瀏覽中,選取 [使用者>外部存取]。
  3. 開啟 [允許我的安全性小組管理封鎖的網域]。

Microsoft Defender 入口網站:

  1. 在Microsoft Defender入口網站中https://security.microsoft.com,移至Email &共同作業>[原則 & 規則>][威脅原則>規則] 區段 >租用戶允許/封鎖清單
  2. 選取 [Teams 網域] 索引標籤。
  3. 視需要新增外部網域以封鎖通訊。

必要條件:

  • 適用於 Office 265 的 Microsoft Defender 方案 1 或 2。
  • Teams 外部存取租用戶設定設定為下列其中一個選項:
    • 只封鎖特定的外部網域
    • 允許所有外部網域

Teams 系統管理中心和 Microsoft Defender 安全性入口網站中的封鎖網域清單都是相同的。

使用 PowerShell 設定組織設定

您可以使用 Set-CsTenantFederationConfiguration Cmdlet 來設定受信任的組織。

下表顯示用來設定受信任組織的 Cmdlet 參數。

設定 參數
允許或防止與其他 Teams 組織及商務用 Skype 的會議和聊天 -AllowFederatedUsers
指定允許的網域 -AllowedDomains
指定封鎖的網域 -BlockedDomains
封鎖子網域 -BlockAllSubdomains

可使用 Set-CsTenantFederationConfiguration Cmdlet 來設定與未由組織管理的 Teams 使用者和 Skype 使用者進行 Chat。

下表顯示用來設定與 Skype 和未受管理的 Teams 使用者聊天的 Cmdlet 參數。

設定 參數
允許或禁止與未由組織管理的 Teams 使用者聊天 -AllowTeamsConsumer
允許或防止未由組織管理的 Teams 使用者開始交談 -AllowTeamsConsumerInbound
允許或禁止與 Skype 使用者聊天 -AllowPublicUsers

您必須先連線至 Microsoft Teams PowerShell,才能執行這些 Cmdlet。 如需詳細資訊,請參閱 使用 Microsoft Teams PowerShell 管理 Teams