透過 Teams 的 外部存取 功能,你可以讓組織內的使用者與使用 Microsoft 作為身份提供者的外部人士聊天和會面。 你可以透過以下方式配置外部存取:
- 其他Microsoft 365 組織 (聊天與會議)
- 非組織管理的 Teams 用戶 (那些擁有 Microsoft 帳號 的用戶) (聊天)
- Skype 用戶 (只用聊天)
組織內的使用者可以接受或封鎖來自組織外人士的聊天。 詳情請參閱「 接受或封鎖組織外的人發送聊天訊息」。
組織外的人員無法存取你的團隊、網站或其他 Microsoft 365 資源。 如果你希望他們能存取你的團隊和頻道,請參考「 與團隊內的來賓協作 」以及 「與外部參與者在共享頻道中協作」。
備註
你的用戶在與組織外的人舉辦會議或聊天時,可以新增應用程式。 他們也可以在外部用戶加入外部主持的會議或聊天時,使用他們分享的應用程式。 會套用主機使用者組織的資料政策,以及該使用者組織所分享的任何非 Microsoft 應用程式的資料共享慣例。 了解更多關於組織外人士使用應用程式的資訊。
相關設定
Teams 中還有其他設定——包括訪客存取和匿名存取——會影響與組織外人員的會議。 欲了解更多資訊,請參閱 Microsoft Teams 中與外部參與者的會議規劃 。
會議大廳可以控制組織外的人如何參加會議。 欲了解更多資訊,請參閱 「誰能繞過 Microsoft Teams 會議大廳的控制 」及 「為敏感會議配置 Microsoft Teams 會議大廳」。
組織設定與外部存取的使用者政策
每個外部存取選項都有組織設定和使用者政策。 組織設定適用於整個組織。 使用者政策決定了哪些使用者可以在組織層級使用你設定的選項。
在組織設定中設定你想允許哪些類型的外部會議和聊天。 接著為應該有權限使用這些功能的使用者設定使用者政策。 組織設定和使用者政策預設都是開啟的。
使用者若要使用外部存取權限,組織設定與使用者政策都必須允許。
請使用本文分頁中的程序來設定組織設定與使用者政策。
在這個區塊中,你可以設定:
你也可以 用 PowerShell 來設定這些設定
指定受信任的 Microsoft 365 組織
與其他 Microsoft 365 組織開會或聊天時,你可以指定想要信任的網域。 預設情況下,所有外部網域都是被允許的。 你可以允許或封鎖某些網域,以定義組織信任哪些組織用於外部會議和聊天。
為了與外部網域的人聊天和會面,你信任的組織也必須信任你的組織,且其使用者必須被啟用以提供外部存取權限。 如果沒有,他們就無法與組織內的使用者聊天,且在參加你組織主辦的會議時被視為匿名。 了解更多關於與其他 Microsoft 365 組織的會議資訊。
你可以指定哪些網域是允許的,哪些是被封鎖的。 如果你指定被封鎖的網域,其他所有網域都是被允許的;如果你指定允許的網域,其他所有網域都會被封鎖。 配置受信任組織有四種情境:
允許所有外部網域:這是 Teams 的預設設定,讓組織內的使用者能在任何網域中尋找、通話、聊天並安排與外部人員的會議。
在這種情況下,只要對方組織也啟用外部存取權限,你的使用者就能與所有運行 Teams 或 商務用 Skype 的外部網域溝通。
只允許特定外部網域:將網域新增至 允許 清單中,可限制外部存取只能存取允許的網域。 一旦你建立了允許的網域清單,其他所有網域都會被封鎖。
封鎖特定網域:透過將網域加入 封鎖 清單,你可以與除封鎖網域 外 的所有外部網域通訊。 一旦你建立了被封鎖的網域清單,其他所有網域都是被允許的。
封鎖所有外部網域:防止組織內使用者在任何網域中尋找、撥打電話、聊天及安排與外部人員的會議。
備註
如果允許匿名存取,來自被封鎖網域的人員仍可匿名加入會議。 欲了解更多,請參閱 管理匿名參與者對 Teams 會議的存取。
要允許特定網域,請執行以下步驟:
在 Teams 系統管理中心中,前往 [使用者]>[外部存取]。
在外部組織中的 Teams 和 商務用 Skype 使用者旁邊,選擇「只允許特定外部網域」。
選擇 新增外部網域。
在 網域 框中,輸入你想允許的網域,然後選擇 完成。
如果你想允許另一個網域,就輸入另一個網域。
選擇 完成。
要封鎖特定網域,請執行以下步驟:
在 Teams 系統管理中心中,前往 [使用者]>[外部存取]。
在外部組織的 Teams 和 商務用 Skype 使用者旁邊,選擇只封鎖特定外部網域。
選擇 封鎖外部網域。
在 網域 框中,輸入你想允許的網域,然後選擇 完成。
如果你想封鎖另一個網域,就輸入另一個網域。
選擇 完成。
預設情況下,當你封鎖網域時,子網域不會被封鎖。 例如,如果你封鎖 contoso.com,marketing.contoso.com 就不會被封鎖。 如果你想封鎖所有子網域,可以使用 Set-CsTenantFederationConfiguration PowerShell 指令檔,並搭配參數 -BlockAllSubdomains 。 例如:
Set-CsTenantFederationConfiguration -BlockAllSubdomains $True
與僅試用租戶的區塊聯盟
你可以透過 -ExternalAccessWithTrialTenants PowerShell 中的設定來控制組織外部存取, (且沒有購買任何授權,) (至少需要 6.4.0 版本) 。
此設定的預設值為 「封鎖」,但你可以使用以下指令將其覆寫為 「允許」:
Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Allowed"
要阻斷與試用專用租戶的外部通訊,請使用以下指令:
Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Blocked"
當這些僅限試用租戶設為 「封鎖」時,使用者無法透過聊天、Teams 通話和會議搜尋並聯繫你的用戶, (使用用戶的認證身份) ,你的用戶也無法聯繫這些僅限試用租戶的使用者。 僅限試用租戶的用戶也會被移除現有聊天室。
僅限試用租戶的使用者預設被封鎖 (無法透過外部通訊覆蓋) ,無法透過與其他 Microsoft 365 雲端環境及Microsoft商務用 Skype伺服器使用者的外部通訊。 兩個僅有試用訂閱的租戶,若雙方租戶都允許 -ExternalAccessWithTrialTenants 參數值,則可彼此聯合。
診斷工具
如果您是管理員,您可以使用以下診斷工具來驗證 Teams 使用者是否能與受信任組織中的 Teams 使用者溝通:
選擇執行測試,這會顯示 Microsoft 365 系統管理中心的診斷內容:
在執行診斷窗格中,輸入 工作階段初始化通訊協定 (SIP) 位址和同盟租用戶的網域名稱,然後選取 [執行測試]。
測試會回傳最佳後續步驟,以解決任何阻礙與外部 Teams 使用者溝通的設定或政策配置。
商務用 Skype 線上版
如果你想讓聊天和通話都進入使用者的 商務用 Skype 用戶端,請將使用者設定為非 TeamsOnly 的任何模式。 更多資訊請參閱「了解 Microsoft Teams 與 商務用 Skype 的共存與互通性」。
管理與非組織管理的外部 Teams 使用者的聊天和會議
你可以選擇啟用或停用與外部非管理的 Teams 使用者 (非組織管理的使用者聊天和會議,例如 Microsoft Teams (免費) ) 。 如果啟用,你也可以控制非管理 Teams 帳號的人是否能與組織內的使用者開啟聊天和會議。
備註
與外部非管理 Teams 使用者的聊天和會議,Microsoft GCC) 、GCC High 或 DOD 部署的 365 政府社群雲端 (,或私有雲環境中都無法使用。
為了允許與未管理的 Teams 帳號進行聊天和會議:
- 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]。
- 開啟我組織中的人員可以與非管理的 Teams 帳號溝通。
- 如果你想允許外部非管理的 Teams 使用者開始對話,請選擇「 擁有非組織管理的 Teams 帳號的外部使用者」勾選「我的組織中可聯絡使用者 」的勾選框。
- 選取 [儲存]。
如果關閉 了「非組織管理的 Teams 外部使用者可以聯絡我組織中的使用者 」,未管理的 Teams 使用者就無法用電子郵件地址搜尋組織內的使用者。 你組織中的使用者必須主動與未受管理的 Teams 使用者發起所有溝通。
要防止與未管理的 Teams 帳號聊天:
- 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]。
- 關閉「我組織內人員可與非管理 Teams 帳號溝通」設定。
- 選取 [儲存]。
管理與 Skype 用戶的聊天與通話
請按照這些步驟,讓貴組織的 Teams 使用者可以和 Skype 使用者聊天和通話。 Teams 使用者便可以搜尋 Skype 使用者,並開始一對一的純文字交談或進行音訊/視訊通話,反之亦然。
Skype 用戶不支援會議。 如果被邀請參加會議,他們加入時被視為匿名。
備註
在 GCC、GCC High 或 DOD 部署中,或私有雲環境中,無法與 Skype 用戶進行外部通訊。
要設定與 Skype 用戶的聊天與通話:
若要深入瞭解 Teams 使用者和 Skype 使用者的通訊方式 (包括通訊的限制),請參閱 Teams 和 Skype 的互通性。
封鎖外部使用者
你可以封鎖特定外部使用者與你的組織協作。 如果有使用者被加入封鎖名單,你的組織就無法與這些使用者進行一對一或群組聊天。 如果在加入封鎖名單前已有聊天記錄,該被封鎖的用戶將被移除。 此功能預設是關閉的。
要啟用並設定封鎖使用者名單,請執行以下步驟:
在 Teams 系統管理中心中,前往 [使用者]>[外部存取]。
開啟「 封鎖特定使用者與我組織中的人員通訊」設定 。
請選擇 「封鎖使用者 」按鈕,將使用者加入封鎖名單。
在使用者欄位輸入你想封鎖的使用者的電子郵件地址,然後選擇 「套用 」按鈕。 選擇 取消 按鈕離開,無需採取任何行動。 您必須輸入有效的個人電子郵件或訊息資源識別碼 (MRI) 。
如果你想封鎖其他使用者,請選擇 新增使用者 ,然後選擇 套用 按鈕。 此名單最多可輸入 200 名用戶。
管理員可使用 Set-CsTeamsExternalAccessConfiguration PowerShell 指令檔設定被封鎖的使用者設定。
備註
啟用「被封鎖使用者」功能可能會產生兩個稽核事件——一個針對管理員設定,另一個針對使用者被封鎖時發生的相關排班變更。
讓我的安全團隊管理被封鎖的網域
備註
此功能目前處於公開預覽階段,對應於訊息中心的文章 MC1133508。
Microsoft Teams 管理員可以讓安全管理員管理 Microsoft Defender for Office 安全入口網站中被封鎖的外部網域。 此功能專門利用 Teams 的租戶允許/封鎖名單功能。 啟用此功能後,安全管理員可以查看、新增、移除被封鎖的外部網域。 這些操作會在Microsoft Defender入口網站執行,阻擋來自指定網域的通訊 (,包括聊天、會議及通話) 。
要啟用此功能,請執行以下步驟:
Teams 管理中心:
- 請登入 Teams 管理員中心。https://admin.teams.microsoft.com
- 在左側導覽中,選擇 「使用者>外部存取」。
- 開啟 「允許我的資安團隊管理被封鎖的網域」。
Microsoft Defender 入口:
- 在Microsoft Defender入口https://security.microsoft.com網站,前往協作Email &>政策 & 規則>威脅政策>規則區塊 >租戶允許/封鎖名單。
- 選擇 Teams 網域標籤 。
- 必要時新增外部網域以阻擋通訊。
先修條件:
- Microsoft Defender for Office 265 方案 1 或方案 2。
- Teams 外部存取租戶設定可設定為以下選項之一:
- 只封鎖特定的外部網域
- 允許所有外部網域
Teams 管理中心和 Microsoft Defender 安全入口網站的封鎖網域清單是相同的。
使用 PowerShell 來設定組織設定
可透過 Set-CsTenantFederationConfiguration cmdlet 來設定受信任組織。
下表顯示用於配置受信任組織的 cmdlet 參數。
| 設定 | 參數 |
|---|---|
| 允許或阻止與其他 Teams 組織的會議及聊天商務用 Skype | -AllowFederatedUsers |
| 指定允許的網域 | -AllowedDomains |
| 指定被封鎖的網域 | -BlockedDomains |
| 區塊子網域 | -BlockAllSubdomains |
與非組織管理的 Teams 用戶及 Skype 使用者的聊天,可透過 Set-CsTenantFederationConfiguration 指令碼設定。
下表顯示用於設定與 Skype 及非管理 Teams 使用者聊天的 cmdlet 參數。
| 設定 | 參數 |
|---|---|
| 允許或阻止與非組織管理的 Teams 使用者聊天 | -AllowTeamsConsumer |
| 允許或阻止非組織管理的 Teams 用戶開始對話 | -AllowTeamsConsumerInbound |
| 允許或阻止與 Skype 用戶聊天 | -AllowPublicUsers |
在執行這些指令前,你必須先連接到 Microsoft Teams PowerShell。 欲了解更多資訊,請參閱 「用 Microsoft Teams PowerShell 管理 Teams」。