Aktualisiert am 4. August 2026: Wir haben den Zeitplan aktualisiert. Vielen Dank für Ihre Geduld.
[Was und Warum]
Wir führen zwei neue Microsoft Teams PowerShell-Steuerelemente ein, die Organisationen dabei unterstützen, externe Zugriffs- und Föderationsrichtlinien in föderierten Gruppenchats konsistenter durchzusetzen:
- Externe Zugriffsbeschränkungen für Chat-Teilnehmer (EnableExternalAccessRestrictionsForChatParticipants)
- Wechselseitige Föderation für Chat-Teilnehmer (EnableMutualFederationForChatParticipants)
Diese Steuerelemente sind voneinander unabhängig und helfen sicherzustellen, dass die Teilnahme an föderierten Chats strikt mit den konfigurierten externen Zugriffsrichtlinien übereinstimmt. Sie helfen, die indirekte Exposition gegenüber nicht genehmigten externen Organisationen zu reduzieren und bieten Administratoren mehr Kontrolle über Mandanten-übergreifende Kommunikation.
[Rollout-Zeitplan]
- Allgemeine Verfügbarkeit (weltweit): Beginn Ende Juli 2026, voraussichtlicher Abschluss Ende September 2026
- Externe Zugriffsbeschränkungen für Chat-Teilnehmer verfügbar: 14. August 2026 (zuvor 31. Juli)
- Wechselseitige Föderation für Chat-Teilnehmer verfügbar: 30. September 2026
[Auswirkungen auf Ihre Organisation]
Betroffene Personen
- Microsoft Teams-Administratoren, die externe Zugriffs- und Föderationseinstellungen verwalten
- Organisationen, die föderierte Gruppenchats mit externen Mandanten nutzen
- Benutzer mit zugewiesenen externen Zugriffsrichtlinien, die Föderationszugang einschränken
Plattformen/Dienste
- Microsoft Teams
- Teams PowerShell
Was wird geschehen
- Die neuen Steuerelemente sind standardmäßig deaktiviert.
- Die Änderung betrifft nur Organisationen, die die Steuerelemente aktivieren.
- Die Steuerelemente werden über das bestehende PowerShell-Cmdlet Set-CsTenantFederationConfiguration konfiguriert.
Wenn EnableExternalAccessRestrictionsForChatParticipants aktiviert ist:
- Benutzer, deren externe Zugriffsrichtlinie EnableFederationAccess auf False gesetzt hat, können nicht zu föderierten Gruppenchats mit externen Benutzern hinzugefügt werden.
- Diese Benutzer werden automatisch aus bestehenden aktiven föderierten Gruppenchats mit externen Teilnehmern entfernt.
- Diese Einstellung ändert nicht das Verhalten, das durch die Einstellung CommunicationWithExternalOrgs in externen Zugriffsrichtlinien gesteuert wird.
Wenn EnableExternalAccessRestrictionsForChatParticipants deaktiviert ist:
- Benutzer, deren externe Zugriffsrichtlinie EnableFederationAccess auf False gesetzt hat, können weiterhin an föderierten Gruppenchats teilnehmen, wenn der Chat von einem Benutzer in ihrer Organisation erstellt wurde, der Föderation verwenden darf.
Wenn EnableMutualFederationForChatParticipants aktiviert ist:
- Alle Teilnehmer eines föderierten Gruppenchats aus Mandanten, die diese Einstellung aktiviert haben, müssen mit den Domains der anderen Mandanten im Chat föderieren dürfen.
- Benutzer, die die Anforderungen für wechselseitige Föderation mit allen anderen Teilnehmern nicht erfüllen, können dem Chat nicht hinzugefügt werden oder beitreten (auch nicht vermittelt über einen Drittmieter, mit dem sie föderieren dürfen).
Teilnehmer können automatisch aus aktiven Chats entfernt werden, wenn die Föderationsanforderungen nicht mehr erfüllt sind.
Wenn EnableMutualFederationForChatParticipants deaktiviert ist (Standard):
- Nur der hinzuzufügende (oder beitretende) Benutzer und der Chat-Initiator müssen eine gültige Föderationsbeziehung haben. Andere bestehende Chat-Teilnehmer müssen die effektiven externen Zugriffsanforderungen des Benutzers möglicherweise nicht erfüllen.
- Unterstützte Szenarien umfassen:
- Erstellen von extern föderierten Gruppenchats.
- Hinzufügen von Benutzern zu extern föderierten Gruppenchats.
- Durchsetzung aktualisierter Föderationsanforderungen nach Änderungen bei externem Zugriff oder Föderationsrichtlinien.
Weitere Details:
- Das automatische Entfernen von Teilnehmern gilt nur für aktive Gruppenchats (ein Chat, in dem innerhalb der letzten zwei Stunden eine Nachricht gesendet wurde). Benutzer in inaktiven Gruppenchats werden bei neuer Aktivität bewertet.
- Der Benutzer, der den Chat initiiert hat, wird niemals automatisch entfernt.
- Diese beiden neuen Steuerelemente wirken sich nicht aus auf:
- Besprechungen mit externen Benutzern und Besprechungs-Chats
- Geteilte Kanäle
[Erforderliche Maßnahmen/Empfehlungen]
Es ist keine sofortige Aktion erforderlich.
Falls Sie planen, diese Steuerelemente zu aktivieren:
- Überprüfen Sie die externen Zugriffserfordernisse und die Föderationsstrategie Ihrer Organisation.
- Stellen Sie sicher, dass Ihre Konfiguration der zugelassenen Domains vollständig und aktuell ist.
- Überprüfen Sie externe Zugriffsrichtlinien, um Benutzer oder Gruppen mit EnableFederationAccess auf False zu identifizieren.
- Bewerten Sie Geschäftsprozesse, die auf föderierten Gruppenchats mit mehreren externen Organisationen basieren.
- Kommunizieren Sie potenzielle Auswirkungen an Helpdesk-Mitarbeiter und betroffene Stakeholder.
- Lesen Sie die Microsoft Teams PowerShell-Dokumentation zu Set-CsTenantFederationConfiguration.
Organisationen können beobachten, dass Benutzer aus bestehenden föderierten Gruppenchats entfernt werden, nachdem sie oder eine Partnerorganisation diese Steuerelemente aktivieren und die Föderationsanforderungen nicht mehr erfüllt sind.
Weitere Informationen: Set-CsTenantFederationConfiguration | Microsoft Teams | Microsoft Learn
[Compliance-Aspekte]
Frage: Bietet die Änderung eine neue Art der Kommunikation zwischen Benutzern, Mandanten oder Abonnements?
Antwort: Ja. Die Änderung passt an, wie bestehende föderierte Gruppenchats kommuniziert werden, indem die Teilnehmerberechtigung und die Anforderungen an wechselseitige Föderation über Mandanten hinweg durchgesetzt werden.
Frage: Beinhaltet die Änderung eine Administratorsteuerung und kann sie über die Gruppenmitgliedschaft in Entra ID kontrolliert werden?
Antwort: Ja. Zwei neue Administratorsteuerungen werden über Teams PowerShell eingeführt: EnableExternalAccessRestrictionsForChatParticipants und EnableMutualFederationForChatParticipants. Die Auswirkung auf Benutzer hängt von der Zuweisung der externen Zugriffsrichtlinien ab, welche über die bestehenden Richtlinienzuweisungsmechanismen verwaltet werden können.
