Microsoft 365 Gastbenutzer und externer Zugriff: Der komplette Leitfaden
Apr 16, 2019
Mit seiner führenden Produktivitätssuite Microsoft 365 (früher bekannt als Office 365) zielt Microsoft darauf ab, die traditionellen Geschäftssilos abzubauen, die das Teilen von Inhalten und die Zusammenarbeit behindern. Die verwobenen Fähigkeiten von SharePoint Online und OneDrive for Business ermöglichen es Benutzern, mit einer breiten Palette von Kollegen sowohl innerhalb als auch außerhalb ihrer Organisation zusammenzuarbeiten.
Ausgewählte verwandte Inhalte:
Trotz ihrer Vorteile birgt die Dateifreigabe mehrere Risiken. Was, wenn Ihre Dateien versehentlich oder absichtlich mit den falschen Benutzern geteilt werden? Was, wenn Benutzer sensible Informationen unsachgemäß behandeln? Wie können Sie die Kontrolle über Ihre Gastbenutzer behalten?
Um Sicherheitsbedenken beim Teilen zu mildern, ist es wichtig zu verstehen, wie man die zwei Mechanismen des Teilens in Microsoft 365 konfiguriert:
- Gastzugang: Inhalte mit Gastmitgliedern in Microsoft 365-Gruppen oder Microsoft Teams teilen
- Externe Freigabe: Freigabelinks für bestimmte SharePoint- und OneDrive-Ressourcen mit externen Parteien
Dieser Artikel erklärt, wie Sie Gastbenutzer und externen Zugriff in Microsoft 365 verwalten können, um die Geschäftskontinuität zu gewährleisten, ohne die Sicherheit Ihrer kritischen Daten zu gefährden:
- Gastzugriff in Microsoft 365
- So aktivieren oder beschränken Sie die Gastzugriffsfunktion
- So fügen Sie einen Gastbenutzer zu einer Gruppe hinzu
- Welche Zugriffsebene hat ein Gastbenutzer?
- Externe Freigabe in Microsoft 365: SharePoint Online
- So verwalten Sie das Sharing für den gesamten Mandanten
- Verwendung des SharePoint Admin Center
- Verwendung des Microsoft 365 Admin Center
- Mit Azure AD
- So verwalten Sie den Websitezugriff auf SharePoint Online durch externe Benutzer
- So ändern Sie die Einstellung für das externe Teilen für eine Site
- Zugriff auf eine Website basierend auf der Benutzerdomäne einschränken
- So verwalten Sie das Sharing für den gesamten Mandanten
- Externe Freigabe in OneDrive for Business
- Verwaltung von mandantenweitem Sharing für OneDrive
- So konfigurieren Sie das Teilen von OneDrive über das SharePoint Admin Center
- So konfigurieren Sie das Teilen von OneDrive über das OneDrive Admin Center
- Wie man das externe Teilen für ein individuelles OneDrive verwaltet
- Verwaltung von mandantenweitem Sharing für OneDrive
- Wie man das Risiko unbefugter externer Weitergabe kritischer Daten minimiert
- FAQ
Gastzugriff in Microsoft 365
Auf der Backend-Seite sind Microsoft 365-Gruppen Objekte in Azure Active Directory (Azure AD). Jedes Gruppenobjekt in Azure AD enthält eindeutige Identifikationsinformationen wie:
- Informationen über den Gruppenbesitzer
- URLs für zugehörige Ressourcen
- Mitgliederliste der Gruppe, einschließlich aller Gastkonten
Ausgewählte verwandte Inhalte:
So aktivieren oder beschränken Sie die Gastzugriffsfunktion
Standardmäßig ist die Gastzugriffsfunktion für einen Microsoft 365-Mandanten aktiviert, was bedeutet, dass ein Microsoft 365-Gruppenbesitzer jeden einladen kann, der über ein Geschäfts- oder Verbraucher-E-Mail-Konto verfügt, Gastmitglieder der Gruppe zu werden.
Als Microsoft 365-Administrator können Sie das Niveau des externen Zugriffs für den Mandanten festlegen, indem Sie zur Seite „Microsoft 365 Groups“ im Microsoft 365-Admincenter gehen. Unter „Services and Add-ins“ können Sie steuern, ob der Gastzugriff vollständig deaktiviert wird und ob Gruppenbesitzer Gastbenutzer einladen dürfen.
Sie können auch PowerShell verwenden, um die Richtlinie für Gastzugriff zu beschränken. Zum Beispiel können Sie:
- Verhindern Sie, dass Gastbenutzer auf eine bestimmte Gruppe zugreifen.
- Blockieren Sie externe Gäste von einer bestimmten Domain.
So fügen Sie einen Gastbenutzer zu einer Gruppe hinzu
Jedes Gruppenmitglied kann einen Office 365 group-externen Benutzer für den Gastzugang nominieren, aber nur der Gruppenbesitzer kann den Gastzugang gewähren. Der Prozess, einen Gastbenutzer zu einer Gruppe hinzuzufügen, verläuft wie folgt:
- Der Gruppenbesitzer oder ein Gruppenmitglied verwendet den Befehl Groups > Add Members zur Nominierung des externen Benutzers für die Mitgliedschaft, indem die E-Mail-Adresse des Benutzers eingegeben wird.
- Der Gruppenbesitzer überprüft die Zugriffsberechtigungen, die der Gast durch die Teilnahme erhalten würde, und genehmigt die Nominierung.
- Der Gast erhält eine Willkommens-E-Mail und kann an Gruppenaktivitäten teilnehmen.
Welche Zugriffsebene hat ein Gastbenutzer?
Gastmitglieder einer Microsoft 365-Gruppe:
- Sie haben keinen direkten Zugriff auf Websites der Gruppe, wie zum Beispiel eine Teamwebsite in SharePoint
- Können an Gruppenaktivitäten teilnehmen, indem sie Gespräche führen und Gruppenkalendereinladungen erhalten, die an ihren E-Mail-Posteingang gesendet werden
- Kann auf gemeinsam genutzte Dateien in E-Mail-Nachrichten zugreifen, wie Anhänge oder Links, sofern der Administrator die erforderlichen Dateifreigabeberechtigungen aktiviert hat
Externe Freigabe in Microsoft 365: SharePoint Online
Die externen Freigabefunktionen von SharePoint Online können auf zwei Ebenen verwaltet werden:
- Über den gesamten Microsoft 365-Mandanten, sei es über das SharePoint Admin Center, das Microsoft 365-Admincenter oder Azure AD
- Auf der Standortebene
Wie man tenantweites Teilen verwaltet
Verwendung des SharePoint Admin Center
Um die Einstellungen für das externe Teilen für den gesamten Mandanten zu konfigurieren, gehen Sie zur Seite „Sharing“ des SharePoint-Admincenters. Der Abschnitt „External sharing“ auf dieser Seite enthält Optionen, mit denen Sie das mandantenweite Teilen in SharePoint steuern können:
- Nur Personen in Ihrer Organisation: Deaktivieren Sie das Teilen mit externen und beschränken Sie das Teilen auf interne Benutzer. Dies ist die Standardeinstellung für Kommunikationsseiten und klassische Seiten in SharePoint. Als Sicherheitsbestpraxis wird empfohlen, das externe Teilen für die gesamte Organisation zu deaktivieren, indem Sie diese Option wählen.
- Bestehende Gäste: Erlauben Sie das Teilen mit externen Benutzern, die bereits zu Ihrem Azure AD hinzugefügt wurden. Bestehende Gäste könnten Ihrem Azure AD in der Vergangenheit durch die Annahme einer Freigabeeinladung beigetreten sein oder von einem Administrator im Azure-Portal als Gastbenutzer hinzugefügt worden sein. Diese Option erfordert, dass Gäste sich mit gültigen Anmeldeinformationen bei Microsoft 365 authentifizieren, bevor sie auf geteilte Ressourcen zugreifen können.
- Neue und bestehende Gäste: Gewähren Sie Websitebesitzern und Benutzern Vollzugriffsberechtigungen, um Websites mit externen Benutzern zu teilen. Websitebenutzer können auch Dateien und Ordner teilen, um mit externen Benutzern zusammenzuarbeiten.
- Jeder: Erlauben Sie jedem mit dem Ressourcenlink, auf die Ressource zuzugreifen und den Link weiterzuleiten. Diese Option ist standardmäßig ausgewählt, aber es wird empfohlen, die Einstellung für das externe Teilen auf Nur Personen in Ihrer Organisation zu ändern. Seien Sie vorsichtig, die Option Jeder ausgewählt zu lassen, da sie die Tür für unkontrolliertes Teilen mit anonymen, nicht authentifizierten Benutzern öffnet und sensible Daten gefährden kann.
Wenn Sie die Freigabe für Anyone zulassen, können Sie das Dokumentenmanagement und die Sicherheit verbessern, indem Sie diese empfohlenen erweiterten Einstellungen konfigurieren:
- Konfigurieren Sie Anyone-Links so, dass sie nach einer bestimmten Zeit ablaufen.
- Beschränken Sie Gastlinks, um nur Lesezugriff auf Dateien und Ordner zu erlauben.
- Beschränken Sie standardmäßige Links darauf, zugänglich zu sein für Nur Personen in Ihrer Organisation.
- Aktivieren Sie die ATP-Safe-Attachments-Funktion.
- Beschränken Sie das externe Teilen mit Benutzern von blocked domains.
Mit dem Microsoft 365 Admin Center
Sie können auch die mandantenweite Freigabe für SharePoint konfigurieren, indem Sie zum Microsoft 365-Verwaltungszentrum gehen und Settings > Services & add-ins > Sites auswählen. Diese Seite ermöglicht Ihnen, dieselben Optionen für die externe Freigabe zu konfigurieren wie im SharePoint-Verwaltungszentrum.
Mit Azure AD
Für die höchste Kontrollebene über den externen Zugriff auf SharePoint, konfigurieren Sie die Freigabeeinstellungen in Azure AD. Sie können die Azure AD-Freigabekonfiguration auf zwei Arten angehen:
- Lassen Sie SharePoint seine eigene externe Freigabeliste verwenden, unabhängig von Azure B2B, und konfigurieren Sie die Einstellungen für Organisationsbeziehungen in Azure AD. Melden Sie sich beim Azure Portal an und wählen Sie Azure Active Directory > Übersicht > Organisationsbeziehungen. Gehen Sie zur Einstellungen-Seite und definieren Sie die SharePoint Online externen Freigabeeinstellungen, die Sie für Ihre Organisation verwenden möchten.
- Lassen Sie SharePoint die externen Freigabeeinstellungen verwenden, die in Azure B2B definiert sind, und konfigurieren Sie die B2B-Zusammenarbeit in Azure AD.
Tipp: Die Freigabeeinstellungen, die in Azure AD konfiguriert werden, überschreiben die Freigabeeinstellungen, die im Microsoft 365 Admin Center oder SharePoint Admin Center konfiguriert werden. Wenn Sie beispielsweise das externe Teilen über das Microsoft 365 Admin Center erlauben, aber das externe Teilen über Azure AD deaktivieren, hat die Einstellung in Azure AD Vorrang und das externe Teilen wird für Ihre Organisation deaktiviert.
So verwalten Sie den Websitezugriff auf SharePoint Online durch externe Benutzer
Neben der Konfiguration von mandantenweiten Freigaberichtlinien können Sie das externe Teilen für eine spezifische SharePoint-Seite weiter einschränken. Um dies zu tun, müssen Sie globale Admin- oder SharePoint-Admin-Berechtigungen haben. Websitebesitzer können die Einstellung für das externe Teilen für Websites nicht ändern.
So ändern Sie die Einstellung für die externe Freigabe einer Website
- Im SharePoint-Admincenter gehen Sie zu Sites > Active Sites.
- Aktivieren Sie das Kontrollkästchen neben dem Seitennamen.
- Klicken Sie auf das „i“-Symbol in der oberen rechten Ecke der Seite.
- Wählen Sie die gewünschte Freigabestufe aus der Liste der Freigabeoptionen aus. Dies sind die gleichen vier Freigabeoptionen, die für die mandantenweite Konfiguration verfügbar sind.
Tipp: Die Einstellung für das externe Teilen für eine bestimmte Website muss gleich oder restriktiver sein als die Einstellung auf Mandantenebene. Zum Beispiel, wenn das unternehmensweite Teilen auf Bestehende Gäste beschränkt ist, kann die Teileeinstellung für eine bestimmte Website auf Nur Personen in Ihrer Organisation geändert werden, aber sie darf nicht auf eine permissivere Option wie Jeder geändert werden.
In einem weiteren typischen Anwendungsfall muss ein globaler oder SharePoint-Admin externe Benutzer in einer bestimmten Netzwerkdomäne daran hindern, auf eine spezifische Seite zuzugreifen. Zum Beispiel sollten Benutzer aus der Client A-Domäne keinen Zugang zu einer Seite haben, die speziell für die gemeinsame Nutzung mit Client B konzipiert wurde.
So beschränken Sie den Zugriff auf eine Website basierend auf der Benutzerdomäne
- Im SharePoint-Admincenter gehen Sie zu Sites > Active Sites.
- Aktivieren Sie das Kontrollkästchen neben dem Seitennamen.
- Gehen Sie zum Tab „Policies“.
- Unter External sharing, klicken Sie auf Bearbeiten.
- Unter Advanced settings for external sharing, aktivieren Sie das Kontrollkästchen neben Limit external sharing by domain.
- Klicken Sie auf Add domains.
- Wählen Sie Allow only specific domains.
- Geben Sie den vollqualifizierten Domänennamen (FQDN) jeder Domäne ein, die Sie zur Liste der erlaubten Domänen hinzufügen möchten. Nur Benutzer aus den aufgeführten Domänen sind berechtigt, Einladungen zur Website zu erhalten.
Externe Freigabe in OneDrive for Business
OneDrive for Business ist ein persönliches Repository, das Personen nutzen können, um Dateien über mehrere Geräte hinweg zu speichern und zu synchronisieren. In diesem Sinne funktioniert OneDrive wie ein Home-Verzeichnis oder ein persönliches Netzlaufwerk, das es Benutzern ermöglicht, Dateien in der Cloud zu speichern und sie von jedem Gerät aus abzurufen.
Viele Kunden nutzen OneDrive auch, um Elemente mit anderen Benutzern zu teilen, obwohl OneDrive eigentlich nicht für diesen Zweck entworfen wurde. Als Administrator können Sie das Zugriffslevel festlegen, das externe Benutzer auf OneDrive-Dateien in Ihrer Organisation haben.
Ausgewählte verwandte Inhalte:
So verwalten Sie die mandantenweite Freigabe für OneDrive
Die mandantenweiten Freigabeeinstellungen gelten für alle OneDrive-Instanzen der Benutzer in Ihrem Microsoft 365-Konto. Es gibt zwei Portale, über die Sie diese Freigabeeinstellungen für OneDrive konfigurieren können:
- Die Sharing-Seite im SharePoint-Admin-Center (Microsoft empfiehlt, diese Seite zur Konfiguration Ihrer OneDrive-Freigabeeinstellungen zu verwenden)
- Die Sharing-Seite im OneDrive-Admincenter
So konfigurieren Sie das Teilen von OneDrive über das SharePoint Admin Center
Befolgen Sie die Anweisungen und Richtlinien, die zuvor im Abschnitt „How to Manage Tenant-Wide Sharing Through SharePoint Admin Center“ beschrieben wurden. OneDrive bietet dieselben vier Freigabeoptionen wie SharePoint.
Tipp: Das Freigabelevel für OneDrive muss gleich oder restriktiver sein als das Freigabelevel für SharePoint. Zum Beispiel, wenn die mandantenweite Freigabe in SharePoint auf Existing guests festgelegt ist, können Sie OneDrive nur so konfigurieren, dass es dieselbe Einstellung verwendet oder die restriktivere Einstellung Nur Personen in Ihrer Organisation.
So konfigurieren Sie das Teilen von OneDrive über das OneDrive Admin Center
- Melden Sie sich im OneDrive admin center an.
- Navigieren Sie zu Sharing
Hier können Sie das Niveau des externen Teilens für OneDrive festlegen und feiner abgestimmte Freigabekontrollen konfigurieren, wie zum Beispiel:
- Die Art des Links, der standardmäßig generiert wird, wenn ein Benutzer eine Datei teilt
- Die Ablaufzeit für Links
- Ob das Bearbeiten und Hochladen von Berechtigungen für Links, die OneDrive-Dateien oder -Ordner extern teilen, erlaubt werden soll
- Bestimmte Domänen erlauben oder blockieren, um Benutzern das Empfangen von Freigabeeinladungen zu ermöglichen
- Ob externe Benutzer dasselbe Konto verwenden müssen, um Freigabeeinladungen zu empfangen und zu akzeptieren
- Ob externe Benutzer Inhalte teilen können, die sie nicht besitzen
- Ob Inhaltsbesitzer die Liste der Benutzer, die ihren Inhalt angesehen haben, überprüfen können
Wie man das externe Teilen für ein individuelles OneDrive verwaltet
Um das Freigabelevel für das OneDrive eines bestimmten Benutzers anzupassen, verwenden Sie das Microsoft 365 Admin Center:
- Melden Sie sich mit globalen Admin- oder SharePoint-Admin-Rechten im Microsoft 365 Admin Center an.
- Gehen Sie zu Benutzer > Aktive Benutzer.
- Wählen Sie den OneDrive-Benutzer aus, für den Sie die Freigabestufe ändern möchten.
- Gehen Sie zum Tab „OneDrive“.
- Wählen Sie Manage sharing unter dem Abschnitt Sharing aus.
- Konfigurieren Sie das Niveau für das externe Teilen und speichern Sie Ihre Änderungen.
Tipp: Das externe Freigabeniveau für ein individuelles OneDrive muss gleich oder restriktiver sein als das für OneDrive mandantenweit konfigurierte Freigabeniveau.
Wie man das Risiko unbefugter externer Weitergabe kritischer Daten minimiert
Die Klassifizierung Ihrer Daten wird Ihnen helfen zu verstehen, wo sich Ihre kritischen Daten befinden, einschließlich der Frage, ob eine bestimmte SharePoint Online-Website oder Sammlung oder ein OneDrive for Business-Ordner, der mit externen Benutzern geteilt wird, sensible Daten enthält. Diese Erkenntnis wird es Ihnen ermöglichen, das externe Teilen entsprechend der Sensibilität und dem Wert der dort gespeicherten Daten einzurichten.
Um eine umfassende und genaue Datenentdeckung und -klassifizierung zu gewährleisten, wählen Sie eine fortschrittliche Lösung wie Netwrix Data Classification. Die automatisierte und hochpräzise Datentagging ermöglicht es Ihnen, geeignete Freigabeeinstellungen zu wählen und ermöglicht es den Benutzern auch, die Daten, die sie benötigen, leicht zu finden. Das Tagging wird auch die Wirksamkeit der Data Loss Prevention (DLP), Informationsrechteverwaltung, Records Management und anderer Data Governance-Lösungen verbessern, die Ihre Organisation bereits verwendet oder zu implementieren plant. Sie können auch Workflows einrichten, die automatisch überexponierte Daten aus SharePoint Online- und OneDrive for Business-Repositories in einen festgelegten Quarantänebereich verschieben.
FAQ
Wer sind Gastbenutzer in Microsoft 365?
Ein Gast ist jeder externe Benutzer, dem vom Besitzer einer Microsoft 365-Gruppe die Erlaubnis erteilt wurde, an Gruppengesprächen, Kalendereinladungen, file sharing und Notizbuchaktivitäten teilzunehmen. Microsoft 365-Gastbenutzer sind identisch mit Office 365-Gastbenutzern.
Was ist externes Teilen in Microsoft 365?
Externe Freigabe bezieht sich auf die Fähigkeit von SharePoint Online- und OneDrive-Benutzern, Zugriffslinks zu Dateien und Ordnern mit externen Benutzern zu teilen. SharePoint-Websitebesitzer können auch den Zugriff auf die Website mit externen Benutzern teilen.
Wie bekomme ich eine Liste der Gastbenutzer in meinem Microsoft 365-Mandanten?
Sie können entweder:
- Besuchen Sie die Guests page im Microsoft 365 Admin Center.
- Verwenden Sie PowerShell für Azure AD und führen Sie ein Skript aus, das systematisch das Cmdlet Get-AzureADuser verwendet und die Liste der Gastbenutzer in eine CSV-Datei ausgibt.
Wie finde ich heraus, welche externen Benutzer Zugriff auf SharePoint Online haben?
Laden Sie das SharePoint Search Query Tool herunter und folgen Sie dem in diesem Microsoft support article beschriebenen Prozess, um eine Liste aller Ressourcen zu erhalten, auf die externe Benutzer Zugriff haben.
Kann ich das externe Teilen von Dateien in Microsoft 365 begrenzen?
Ja, Sie können das externe Teilen für Ihre Organisation komplett deaktivieren. Es gibt auch Möglichkeiten, das externe Teilen einzuschränken. Zum Beispiel können Sie:
- Teilen Sie nur mit Azure AD-Gästen, die gültige Authentifizierungsnachweise vorlegen
- Konfigurieren Sie Dateifreigabelinks mit Berechtigungen nur zum Ansehen
- Blockieren Sie Benutzer in bestimmten Netzwerkdomänen, um Freigabeeinladungen zu erhalten
Wie verwalte ich die externe Freigabe in Microsoft 365?
Als globaler Administrator oder SharePoint-Administrator können Sie das externe Teilen über PowerShell oder eines der folgenden Portale verwalten:
- SharePoint Admin-Center
- Microsoft 365 Admin Center
- OneDrive-Verwaltungszentrum
- Azure Portal
Teilen auf
Erfahren Sie mehr
Über den Autor
Jeff Melnick
Direktor für Systemtechnik
Jeff ist ehemaliger Director of Global Solutions Engineering bei Netwrix. Er ist ein langjähriger Netwrix-Blogger, Redner und Präsentator. Im Netwrix-Blog teilt Jeff Lifehacks, Tipps und Tricks, die Ihre Systemadministrationserfahrung erheblich verbessern können.
Erfahren Sie mehr zu diesem Thema
Datenschutzgesetze der Bundesstaaten: Unterschiedliche Ansätze zum Datenschutz
Beispiel für Risikoanalyse: Wie man Risiken bewertet
Was ist elektronisches Records Management?
Erstellen Sie AD-Benutzer in Massen und senden Sie deren Anmeldeinformationen per E-Mail mit PowerShell
Wie man Passwörter mit PowerShell erstellt, ändert und testet