共用方式為


IT 管理員 - 管理外部會議,並使用 Microsoft 身份與個人及組織聊天

透過 Teams 的 外部存取 功能,你可以讓組織內的使用者與使用 Microsoft 作為身份提供者的外部人士聊天和會面。 你可以透過以下方式配置外部存取:

  • 其他Microsoft 365 組織 (聊天與會議)
  • 非組織管理的 Teams 用戶 (那些擁有 Microsoft 帳號 的用戶) (聊天)
  • Skype 用戶 (只用聊天)

組織內的使用者可以接受或封鎖來自組織外人士的聊天。 詳情請參閱「 接受或封鎖組織外的人發送聊天訊息」。

組織外的人員無法存取你的團隊、網站或其他 Microsoft 365 資源。 如果你希望他們能存取你的團隊和頻道,請參考「 與團隊內的來賓協作 」以及 「與外部參與者在共享頻道中協作」。

備註

你的用戶在與組織外的人舉辦會議或聊天時,可以新增應用程式。 他們也可以在外部用戶加入外部主持的會議或聊天時,使用他們分享的應用程式。 會套用主機使用者組織的資料政策,以及該使用者組織所分享的任何非 Microsoft 應用程式的資料共享慣例。 了解更多關於組織外人士使用應用程式的資訊

Teams 中還有其他設定——包括訪客存取和匿名存取——會影響與組織外人員的會議。 欲了解更多資訊,請參閱 Microsoft Teams 中與外部參與者的會議規劃

會議大廳可以控制組織外的人如何參加會議。 欲了解更多資訊,請參閱 「誰能繞過 Microsoft Teams 會議大廳的控制 」及 「為敏感會議配置 Microsoft Teams 會議大廳」。

組織設定與外部存取的使用者政策

每個外部存取選項都有組織設定和使用者政策。 組織設定適用於整個組織。 使用者政策決定了哪些使用者可以在組織層級使用你設定的選項。

在組織設定中設定你想允許哪些類型的外部會議和聊天。 接著為應該有權限使用這些功能的使用者設定使用者政策。 組織設定和使用者政策預設都是開啟的。

使用者若要使用外部存取權限,組織設定與使用者政策都必須允許。

請使用本文分頁中的程序來設定組織設定與使用者政策。

在這個區塊中,你可以設定:

你也可以 用 PowerShell 來設定這些設定

指定受信任的 Microsoft 365 組織

與其他 Microsoft 365 組織開會或聊天時,你可以指定想要信任的網域。 預設情況下,所有外部網域都是被允許的。 你可以允許或封鎖某些網域,以定義組織信任哪些組織用於外部會議和聊天。

為了與外部網域的人聊天和會面,你信任的組織也必須信任你的組織,且其使用者必須被啟用以提供外部存取權限。 如果沒有,他們就無法與組織內的使用者聊天,且在參加你組織主辦的會議時被視為匿名。 了解更多關於與其他 Microsoft 365 組織的會議資訊。

你可以指定哪些網域是允許的,哪些是被封鎖的。 如果你指定被封鎖的網域,其他所有網域都是被允許的;如果你指定允許的網域,其他所有網域都會被封鎖。 配置受信任組織有四種情境:

  • 允許所有外部網域:這是 Teams 的預設設定,讓組織內的使用者能在任何網域中尋找、通話、聊天並安排與外部人員的會議。

    在這種情況下,只要對方組織也啟用外部存取權限,你的使用者就能與所有運行 Teams 或 商務用 Skype 的外部網域溝通。

  • 只允許特定外部網域:將網域新增至 允許 清單中,可限制外部存取只能存取允許的網域。 一旦你建立了允許的網域清單,其他所有網域都會被封鎖。

  • 封鎖特定網域:透過將網域加入 封鎖 清單,你可以與除封鎖網域 的所有外部網域通訊。 一旦你建立了被封鎖的網域清單,其他所有網域都是被允許的。

  • 封鎖所有外部網域:防止組織內使用者在任何網域中尋找、撥打電話、聊天及安排與外部人員的會議。

備註

如果允許匿名存取,來自被封鎖網域的人員仍可匿名加入會議。 欲了解更多,請參閱 管理匿名參與者對 Teams 會議的存取

外部網域設定的截圖。

要允許特定網域,請執行以下步驟:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]

  2. 外部組織中的 Teams 和 商務用 Skype 使用者旁邊,選擇「只允許特定外部網域」。

  3. 選擇 新增外部網域

  4. 網域 框中,輸入你想允許的網域,然後選擇 完成

  5. 如果你想允許另一個網域,就輸入另一個網域。

  6. 選擇 完成

要封鎖特定網域,請執行以下步驟:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]

  2. 外部組織的 Teams 和 商務用 Skype 使用者旁邊,選擇只封鎖特定外部網域

  3. 選擇 封鎖外部網域

  4. 網域 框中,輸入你想允許的網域,然後選擇 完成

  5. 如果你想封鎖另一個網域,就輸入另一個網域。

  6. 選擇 完成

預設情況下,當你封鎖網域時,子網域不會被封鎖。 例如,如果你封鎖 contoso.com,marketing.contoso.com 就不會被封鎖。 如果你想封鎖所有子網域,可以使用 Set-CsTenantFederationConfiguration PowerShell 指令檔,並搭配參數 -BlockAllSubdomains 。 例如:

Set-CsTenantFederationConfiguration -BlockAllSubdomains $True

與僅試用租戶的區塊聯盟

你可以透過 -ExternalAccessWithTrialTenants PowerShell 中的設定來控制組織外部存取, (且沒有購買任何授權,) (至少需要 6.4.0 版本) 。

此設定的預設值為 「封鎖」,但你可以使用以下指令將其覆寫為 「允許」:

Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Allowed"

要阻斷與試用專用租戶的外部通訊,請使用以下指令:

Set-CsTenantFederationConfiguration -ExternalAccessWithTrialTenants "Blocked"

當這些僅限試用租戶設為 「封鎖」時,使用者無法透過聊天、Teams 通話和會議搜尋並聯繫你的用戶, (使用用戶的認證身份) ,你的用戶也無法聯繫這些僅限試用租戶的使用者。 僅限試用租戶的用戶也會被移除現有聊天室。

僅限試用租戶的使用者預設被封鎖 (無法透過外部通訊覆蓋) ,無法透過與其他 Microsoft 365 雲端環境及Microsoft商務用 Skype伺服器使用者的外部通訊。 兩個僅有試用訂閱的租戶,若雙方租戶都允許 -ExternalAccessWithTrialTenants 參數值,則可彼此聯合。

診斷工具

如果您是管理員,您可以使用以下診斷工具來驗證 Teams 使用者是否能與受信任組織中的 Teams 使用者溝通:

  1. 選擇執行測試,這會顯示 Microsoft 365 系統管理中心的診斷內容:

  2. 在執行診斷窗格中,輸入 工作階段初始化通訊協定 (SIP) 位址同盟租用戶的網域名稱,然後選取 [執行測試]

  3. 測試會回傳最佳後續步驟,以解決任何阻礙與外部 Teams 使用者溝通的設定或政策配置。

商務用 Skype 線上版

如果你想讓聊天和通話都進入使用者的 商務用 Skype 用戶端,請將使用者設定為非 TeamsOnly 的任何模式。 更多資訊請參閱「了解 Microsoft Teams 與 商務用 Skype 的共存與互通性」。

管理與非組織管理的外部 Teams 使用者的聊天和會議

你可以選擇啟用或停用與外部非管理的 Teams 使用者 (非組織管理的使用者聊天和會議,例如 Microsoft Teams (免費) ) 。 如果啟用,你也可以控制非管理 Teams 帳號的人是否能與組織內的使用者開啟聊天和會議。

備註

與外部非管理 Teams 使用者的聊天和會議,Microsoft GCC) 、GCC High 或 DOD 部署的 365 政府社群雲端 (,或私有雲環境中都無法使用。

為了允許與未管理的 Teams 帳號進行聊天和會議:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]
  2. 開啟我組織中的人員可以與非管理的 Teams 帳號溝通
  3. 如果你想允許外部非管理的 Teams 使用者開始對話,請選擇「 擁有非組織管理的 Teams 帳號的外部使用者」勾選「我的組織中可聯絡使用者 」的勾選框。
  4. 選取 [儲存]

外部帳號設定截圖。

如果關閉 了「非組織管理的 Teams 外部使用者可以聯絡我組織中的使用者 」,未管理的 Teams 使用者就無法用電子郵件地址搜尋組織內的使用者。 你組織中的使用者必須主動與未受管理的 Teams 使用者發起所有溝通。

要防止與未管理的 Teams 帳號聊天:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]
  2. 關閉「我組織內人員可與非管理 Teams 帳號溝通」設定。
  3. 選取 [儲存]

管理與 Skype 用戶的聊天與通話

請按照這些步驟,讓貴組織的 Teams 使用者可以和 Skype 使用者聊天和通話。 Teams 使用者便可以搜尋 Skype 使用者,並開始一對一的純文字交談或進行音訊/視訊通話,反之亦然。

Skype 用戶不支援會議。 如果被邀請參加會議,他們加入時被視為匿名。

備註

在 GCC、GCC High 或 DOD 部署中,或私有雲環境中,無法與 Skype 用戶進行外部通訊。

要設定與 Skype 用戶的聊天與通話:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]

  2. 請開啟或關閉 「允許我組織內的使用者與 Skype 使用者通訊 」這個設定。

    Skype 使用者設定螢幕擷取畫面。

  3. 選取 [儲存]

若要深入瞭解 Teams 使用者和 Skype 使用者的通訊方式 (包括通訊的限制),請參閱 Teams 和 Skype 的互通性

封鎖外部使用者

你可以封鎖特定外部使用者與你的組織協作。 如果有使用者被加入封鎖名單,你的組織就無法與這些使用者進行一對一或群組聊天。 如果在加入封鎖名單前已有聊天記錄,該被封鎖的用戶將被移除。 此功能預設是關閉的。

要啟用並設定封鎖使用者名單,請執行以下步驟:

  1. 在 Teams 系統管理中心中,前往 [使用者]>[外部存取]

  2. 開啟「 封鎖特定使用者與我組織中的人員通訊」設定這是顯示此頁面設定的外部使用者頁面截圖。

  3. 請選擇 「封鎖使用者 」按鈕,將使用者加入封鎖名單。

  4. 在使用者欄位輸入你想封鎖的使用者的電子郵件地址,然後選擇 「套用 」按鈕。 選擇 取消 按鈕離開,無需採取任何行動。 您必須輸入有效的個人電子郵件或訊息資源識別碼 (MRI) 。

    一張外部使用者頁面的截圖,右側開啟了「封鎖使用者側邊欄」。

  5. 如果你想封鎖其他使用者,請選擇 新增使用者 ,然後選擇 套用 按鈕。 此名單最多可輸入 200 名用戶。

    外部使用者頁面的截圖,裡面有新增使用者區塊,顯示被封鎖使用者的電子郵件,以及新增使用者選項可用來新增更多電子郵件。

管理員可使用 Set-CsTeamsExternalAccessConfiguration PowerShell 指令檔設定被封鎖的使用者設定。

備註

啟用「被封鎖使用者」功能可能會產生兩個稽核事件——一個針對管理員設定,另一個針對使用者被封鎖時發生的相關排班變更。

讓我的安全團隊管理被封鎖的網域

備註

此功能目前處於公開預覽階段,對應於訊息中心的文章 MC1133508。

Microsoft Teams 管理員可以讓安全管理員管理 Microsoft Defender for Office 安全入口網站中被封鎖的外部網域。 此功能專門利用 Teams 的租戶允許/封鎖名單功能。 啟用此功能後,安全管理員可以查看、新增、移除被封鎖的外部網域。 這些操作會在Microsoft Defender入口網站執行,阻擋來自指定網域的通訊 (,包括聊天、會議及通話) 。

要啟用此功能,請執行以下步驟:

Teams 管理中心:

  1. 請登入 Teams 管理員中心。https://admin.teams.microsoft.com
  2. 在左側導覽中,選擇 「使用者>外部存取」。
  3. 開啟 「允許我的資安團隊管理被封鎖的網域」。

Microsoft Defender 入口:

  1. 在Microsoft Defender入口https://security.microsoft.com網站,前往協作Email &>政策 & 規則>威脅政策>規則區塊 >租戶允許/封鎖名單
  2. 選擇 Teams 網域標籤
  3. 必要時新增外部網域以阻擋通訊。

先修條件:

  • Microsoft Defender for Office 265 方案 1 或方案 2。
  • Teams 外部存取租戶設定可設定為以下選項之一:
    • 只封鎖特定的外部網域
    • 允許所有外部網域

Teams 管理中心和 Microsoft Defender 安全入口網站的封鎖網域清單是相同的。

使用 PowerShell 來設定組織設定

可透過 Set-CsTenantFederationConfiguration cmdlet 來設定受信任組織。

下表顯示用於配置受信任組織的 cmdlet 參數。

設定 參數
允許或阻止與其他 Teams 組織的會議及聊天商務用 Skype -AllowFederatedUsers
指定允許的網域 -AllowedDomains
指定被封鎖的網域 -BlockedDomains
區塊子網域 -BlockAllSubdomains

與非組織管理的 Teams 用戶及 Skype 使用者的聊天,可透過 Set-CsTenantFederationConfiguration 指令碼設定。

下表顯示用於設定與 Skype 及非管理 Teams 使用者聊天的 cmdlet 參數。

設定 參數
允許或阻止與非組織管理的 Teams 使用者聊天 -AllowTeamsConsumer
允許或阻止非組織管理的 Teams 用戶開始對話 -AllowTeamsConsumerInbound
允許或阻止與 Skype 用戶聊天 -AllowPublicUsers

在執行這些指令前,你必須先連接到 Microsoft Teams PowerShell。 欲了解更多資訊,請參閱 「用 Microsoft Teams PowerShell 管理 Teams」。